INTEGRITY Dokumentace

Základní pojmy

Prefixy

Advanced DDoS Protection chrání vámi vybrané IP prefixy před sofistikovanými DDoS útoky. Prefixem může být jedna IP adresa nebo rozsah IP adres ve formátu CIDR. Prefixy musíte do Advanced DDoS Protection přidat, aby mohl Cloudflare analyzovat příchozí pakety a nabízejí ochranu před sofistikovanými útoky DDoS na TCP.

Prefixy přidané do Advanced DDoS Protection musí odpovídat jedné z těchto možností:

Nelze přidat prefix (ani jeho část), který jste nezavedli do Magic Transit nebo jehož stav je stále Unapproved. Ohledně schvalování prefixů se obraťte na svůj account tým.

Seznam povolených

Seznam povolených adres služby Advanced DDoS Protection obsahuje prefixy, které obejdou všechna nakonfigurovaná pravidla Advanced DDoS Protection.

Na seznam povolených můžete například přidat prefixy, které používají pouze partneři vaší společnosti, aby se na ně nevztahovala kontrola paketů ani zmírňující akce prováděné službou Advanced DDoS Protection.

Pravidlo

Pravidlo nastavuje Advanced DDoS Protection pro daný rozsah, podle několika nastavení: režim provádění, citlivost na špičky a citlivost na četnost.

Každá součást systému (SYN flood protection a out-of-state TCP protection) má vlastní seznam pravidel a měla by obsahovat alespoň jedno pravidlo.

Nastavení pravidla

Každý typ pravidla má tato nastavení: scope, mode, burst sensitivity a rate sensitivity.

Při falešně pozitivních detekcích nebo u specifických vzorců provozu může být potřeba upravit citlivost pravidla na špičky (burst) nebo na rychlost (rate).

Rozsah

Pravidla Advanced TCP Protection mohou mít jeden z těchto rozsahů:

Rozsah pravidla umožňuje upravit toleranci systému vůči paketům mimo stav v lokalitách, kde máte více nebo méně provozu než obvykle, případně z jiných síťových důvodů.

Pokud se na datové centrum vztahuje více pravidel s různým rozsahem, přednost má pravidlo s nejužším rozsahem. Máte-li například pravidlo pro region (například Western Europe) i pravidlo pro datové centrum (například Marseille), provoz procházející přes Marseille se zpracuje podle pravidla pro datové centrum.

Kromě pravidel v některém z výše uvedených rozsahů musíte zvolit také prefixy které chcete chránit pomocí Advanced TCP Protection.

Režim

Systém Advanced TCP Protection se průběžně učí vaše připojení TCP, aby dokázal zmírňovat útoky DDoS. Pravidla Advanced TCP Protection mohou běžet v jednom ze tří režimů: monitorování, zmírňování (zapnuto) a vypnuto.

Citlivost na nárazový provoz

Citlivost burst určuje, jak pravidlo reaguje na krátkodobé špičky v počtu paketů:

Výchozí citlivost burst je Medium.

Citlivost na intenzitu provozu

Citlivost na rychlost udává, jak citlivé je pravidlo na trvalou rychlost paketů:

Výchozí citlivost rate je Medium.

Citlivost profilu

Citlivost na dotazy DNS, které se v poslední době nevyskytly.

Výchozí a zároveň doporučená citlivost profilu je Low. Citlivost zvyšujte jen tehdy, pokud to na základě pozorovaných útoků potřebujete.

Filtr

Filtr mění u služby Advanced TCP Protection režim provádění (monitoring, mitigation neboli enabled, nebo disabled) pro všechny příchozí pakety, které odpovídají výrazu.

Filtrovací výraz může odkazovat na zdrojové a cílové IP adresy a porty. Každá součást systému (ochrana před záplavou SYN a ochrana před mimostavovým provozem TCP) by měla mít jedno nebo více pravidla, filtry jsou ale volitelné.

Každá součást systému má vlastní filtry. Pro každý režim spuštění můžete nakonfigurovat jeden filtr:

Při shodě změní filtr režim provádění u všech nakonfigurovaných pravidel dané součásti systému (SYN flood protection nebo out-of-state TCP protection), a to včetně vypnutých pravidel.

Postup vytváření filtrů v Cloudflare dashboardu popisuje Vytvoření filtru. Příklady pro API najdete v Běžná volání API.

Příklad použití

Pro nový prefix, který právě zavádíte, můžete vytvořit monitorovací filtr tak, že ve výrazu nastavíte shodu s tímto prefixem.

Již zavedené prefixy mohou zůstat chráněné jedním nebo více pravidly nastavenými v režimu zmírnění.

Při zavádění nového prefixu pro něj nastavíte monitorovací filtr a poté prefix přidáte do Advanced TCP Protection.


Určení režimu vykonávání

Pokud máte nakonfigurovaná pravidla i filtry, režim provádění se určí takto:

  1. Pokud odpovídá některý z nastavených filtrů, použijte jeho režim spuštění. Filtry se vyhodnocují podle svého režimu v tomto pořadí:
    1. Filtr zmírnění (filtr s enabled režimu)
    2. Filtr monitorování (filtr s monitoring režimu)
    3. Filtr Off (filtr s disabled režimu)
  2. Pokud neodpovídá žádný filtr, použijte režim spuštění určený stávajícími pravidly.
  3. Pokud neodpovídá žádné pravidlo, vypněte Advanced TCP Protection.

Důvody zmírnění

Systém Advanced TCP Protection uplatňuje zmírňující akce z různých důvodů podle stavu připojení. Důvod zmírnění zobrazené v Advanced TCP Protection kartě v Network Analytics dashboard bude obsahovat podrobnější informace o tom, proč systém daný paket zahodil.

Existují tyto stavy připojení:

Důvody zmírnění jsou tyto:

Důvod Popis
Neočekávané Paket byl zahozen, protože vzhledem k aktuálnímu stavu TCP spojení, ke kterému patřil, nebyl očekáván.
Vyžadována výzva U paketu byla uplatněna akce challenge, protože systém vyhodnotil, že jde nejspíše o součást packet floodu.
Výzva splněna Paket byl zahozen, protože patří k již vyřešené challenge.
Nenalezeno Paket byl zahozen, protože nepatří k existujícímu TCP spojení ani nenavazuje nové.
Mimo pořadí Paket byl zahozen, protože jeho vlastnosti (například TCP příznaky nebo sekvenční čísla) neodpovídají očekávaným hodnotám pro existující spojení.
Již uzavřeno Paket byl zahozen, protože patří k již uzavřenému spojení.

Ke zmírnění dojde pouze podle vaší konfigurace Advanced TCP Protection (citlivost pravidel, nastavené allowlisty a prefixy). Systém ochrany zároveň toleruje určité množství out-of-state paketů, aby zohlednil přirozenou nahodilost směrování na internetu.