← Cloudflare DDoS Protection / ddos-protection / advanced-ddos-systems
Základní pojmy
Prefixy
Advanced DDoS Protection chrání vámi vybrané IP prefixy před sofistikovanými DDoS útoky. Prefixem může být jedna IP adresa nebo rozsah IP adres ve formátu CIDR. Prefixy musíte do Advanced DDoS Protection přidat, aby mohl Cloudflare analyzovat příchozí pakety a nabízejí ochranu před sofistikovanými útoky DDoS na TCP.
Prefixy přidané do Advanced DDoS Protection musí odpovídat jedné z těchto možností:
- Prefix připojený k Magic Transit.
- Podmnožina prefixu připojený k Magic Transit.
Nelze přidat prefix (ani jeho část), který jste nezavedli do Magic Transit nebo jehož stav je stále Unapproved. Ohledně schvalování prefixů se obraťte na svůj account tým.
Seznam povolených
Seznam povolených adres služby Advanced DDoS Protection obsahuje prefixy, které obejdou všechna nakonfigurovaná pravidla Advanced DDoS Protection.
Na seznam povolených můžete například přidat prefixy, které používají pouze partneři vaší společnosti, aby se na ně nevztahovala kontrola paketů ani zmírňující akce prováděné službou Advanced DDoS Protection.
Pravidlo
Pravidlo nastavuje Advanced DDoS Protection pro daný rozsah, podle několika nastavení: režim provádění, citlivost na špičky a citlivost na četnost.
Každá součást systému (SYN flood protection a out-of-state TCP protection) má vlastní seznam pravidel a měla by obsahovat alespoň jedno pravidlo.
Nastavení pravidla
Každý typ pravidla má tato nastavení: scope, mode, burst sensitivity a rate sensitivity.
Při falešně pozitivních detekcích nebo u specifických vzorců provozu může být potřeba upravit citlivost pravidla na špičky (burst) nebo na rychlost (rate).
Rozsah
Pravidla Advanced TCP Protection mohou mít jeden z těchto rozsahů:
- Globální: Pravidlo se použije na všechny příchozí pakety.
- Region: Pravidlo se použije na příchozí pakety ve vybraném regionu.
- Datové centrum: Pravidlo se použije na příchozí pakety ve vybraném datovém centru Cloudflare.
Rozsah pravidla umožňuje upravit toleranci systému vůči paketům mimo stav v lokalitách, kde máte více nebo méně provozu než obvykle, případně z jiných síťových důvodů.
Pokud se na datové centrum vztahuje více pravidel s různým rozsahem, přednost má pravidlo s nejužším rozsahem. Máte-li například pravidlo pro region (například Western Europe) i pravidlo pro datové centrum (například Marseille), provoz procházející přes Marseille se zpracuje podle pravidla pro datové centrum.
Kromě pravidel v některém z výše uvedených rozsahů musíte zvolit také prefixy které chcete chránit pomocí Advanced TCP Protection.
Režim
Systém Advanced TCP Protection se průběžně učí vaše připojení TCP, aby dokázal zmírňovat útoky DDoS. Pravidla Advanced TCP Protection mohou běžet v jednom ze tří režimů: monitorování, zmírňování (zapnuto) a vypnuto.
-
Monitoring
- V tomto režimu Advanced TCP Protection žádné pakety neovlivňuje. Místo toho se učí vaše legitimní TCP spojení a ukazuje, co by mitigoval. V Network Analytics si zobrazíte, jaké akce by Advanced TCP Protection s příchozími pakety podle aktuální konfigurace provedl.
Viz Dokumentace k Analytics s informacemi o tom, jak zobrazit zaznamenaný nebo monitorovaný provoz.
- V tomto režimu Advanced TCP Protection žádné pakety neovlivňuje. Místo toho se učí vaše legitimní TCP spojení a ukazuje, co by mitigoval. V Network Analytics si zobrazíte, jaké akce by Advanced TCP Protection s příchozími pakety podle aktuální konfigurace provedl.
-
Mitigation (Enabled)
- V tomto režimu se Advanced TCP Protection učí vaše legitimní TCP spojení a na příchozí TCP DDoS útoky uplatňuje mitigační akce podle konfigurace pravidla (burst sensitivity a rate sensitivity) a podle vašeho allowlist.
-
Disabled
- V tomto režimu pravidlo nevyhodnocuje žádné příchozí pakety.
Citlivost na nárazový provoz
Citlivost burst určuje, jak pravidlo reaguje na krátkodobé špičky v počtu paketů:
- Nízká citlivost znamená, že zmírňující akci spustí až větší špičky v četnosti paketů.
- Vysoká citlivost znamená, že zmírňující akci mohou spustit i menší špičky v četnosti paketů.
Výchozí citlivost burst je Medium.
Citlivost na intenzitu provozu
Citlivost na rychlost udává, jak citlivé je pravidlo na trvalou rychlost paketů:
- Nízká citlivost znamená, že zmírňující akci spustí až vyšší trvalá četnost paketů.
- Vysoká citlivost znamená, že zmírňující akci může spustit i nižší trvalá četnost paketů. Vysoká citlivost přináší silnější ochranu, ale může vést k více falešně pozitivním nálezům (tedy ke zmírnění paketů, které patří k legitimnímu provozu).
Výchozí citlivost rate je Medium.
Citlivost profilu
Citlivost na dotazy DNS, které se v poslední době nevyskytly.
- Vyšší úroveň citlivosti znamená, že systém zahájí zmírňování rychleji.
- Nižší citlivost je tolerantnější k potenciálně podezřelým dotazům DNS.
Výchozí a zároveň doporučená citlivost profilu je Low. Citlivost zvyšujte jen tehdy, pokud to na základě pozorovaných útoků potřebujete.
Filtr
Filtr mění u služby Advanced TCP Protection režim provádění (monitoring, mitigation neboli enabled, nebo disabled) pro všechny příchozí pakety, které odpovídají výrazu.
Filtrovací výraz může odkazovat na zdrojové a cílové IP adresy a porty. Každá součást systému (ochrana před záplavou SYN a ochrana před mimostavovým provozem TCP) by měla mít jedno nebo více pravidla, filtry jsou ale volitelné.
Každá součást systému má vlastní filtry. Pro každý režim spuštění můžete nakonfigurovat jeden filtr:
- Mitigation Filter: Systém zahodí pakety odpovídající výrazu filtru.
- Monitoring Filter: Systém zaznamená pakety odpovídající výrazu filtru.
- Off Filter: Systém bude ignorovat pakety odpovídající výrazu filtru.
Při shodě změní filtr režim provádění u všech nakonfigurovaných pravidel dané součásti systému (SYN flood protection nebo out-of-state TCP protection), a to včetně vypnutých pravidel.
Postup vytváření filtrů v Cloudflare dashboardu popisuje Vytvoření filtru. Příklady pro API najdete v Běžná volání API.
Příklad použití
Pro nový prefix, který právě zavádíte, můžete vytvořit monitorovací filtr tak, že ve výrazu nastavíte shodu s tímto prefixem.
Již zavedené prefixy mohou zůstat chráněné jedním nebo více pravidly nastavenými v režimu zmírnění.
Při zavádění nového prefixu pro něj nastavíte monitorovací filtr a poté prefix přidáte do Advanced TCP Protection.
Určení režimu vykonávání
Pokud máte nakonfigurovaná pravidla i filtry, režim provádění se určí takto:
- Pokud odpovídá některý z nastavených filtrů, použijte jeho režim spuštění. Filtry se vyhodnocují podle svého režimu v tomto pořadí:
- Filtr zmírnění (filtr s
enabledrežimu) - Filtr monitorování (filtr s
monitoringrežimu) - Filtr Off (filtr s
disabledrežimu)
- Filtr zmírnění (filtr s
- Pokud neodpovídá žádný filtr, použijte režim spuštění určený stávajícími pravidly.
- Pokud neodpovídá žádné pravidlo, vypněte Advanced TCP Protection.
Důvody zmírnění
Systém Advanced TCP Protection uplatňuje zmírňující akce z různých důvodů podle stavu připojení. Důvod zmírnění zobrazené v Advanced TCP Protection kartě v Network Analytics dashboard bude obsahovat podrobnější informace o tom, proč systém daný paket zahodil.
Existují tyto stavy připojení:
- New: Byl odeslán paket SYN nebo SYN-ACK ve snaze otevřít nové spojení.
- Open: Trojcestný handshake TCP proběhl celý a spojení TCP je otevřené.
- Uzavírání: Byl zachycen paket FIN nebo FIN-ACK, který se pokouší uzavřít spojení.
- Uzavřeno: Uzavírací trojcestný handshake proběhl celý, nebo spojení uzavřel paket RST.
Důvody zmírnění jsou tyto:
| Důvod | Popis |
|---|---|
| Neočekávané | Paket byl zahozen, protože vzhledem k aktuálnímu stavu TCP spojení, ke kterému patřil, nebyl očekáván. |
| Vyžadována výzva | U paketu byla uplatněna akce challenge, protože systém vyhodnotil, že jde nejspíše o součást packet floodu. |
| Výzva splněna | Paket byl zahozen, protože patří k již vyřešené challenge. |
| Nenalezeno | Paket byl zahozen, protože nepatří k existujícímu TCP spojení ani nenavazuje nové. |
| Mimo pořadí | Paket byl zahozen, protože jeho vlastnosti (například TCP příznaky nebo sekvenční čísla) neodpovídají očekávaným hodnotám pro existující spojení. |
| Již uzavřeno | Paket byl zahozen, protože patří k již uzavřenému spojení. |
Ke zmírnění dojde pouze podle vaší konfigurace Advanced TCP Protection (citlivost pravidel, nastavené allowlisty a prefixy). Systém ochrany zároveň toleruje určité množství out-of-state paketů, aby zohlednil přirozenou nahodilost směrování na internetu.