← Cloudflare DDoS Protection / ddos-protection / advanced-ddos-systems
Obecná nastavení
Systém Advanced DDoS Protection zahrnuje Advanced TCP Protection, Advanced DNS Protection, a Programmable Flow Protection. Tyto systémy se konfigurují obecným nastavením, mají ale i vlastní specifická nastavení. Systémy Advanced DDoS Protection jsou k dispozici pro Magic Transit zákazníky.
Ochrana před jednoduššími DDoS útoky vedenými přes TCP nebo DNS je součástí Spravovaná sada pravidel Network-layer DDoS Attack Protection.
Obecná nastavení zapínají a řídí využití systémů Advanced TCP Protection a Advanced DNS Protection. Tvoří je prahové hodnoty, prefixy, pravidla a zapnutí systému.
Prahové hodnoty
Prahové hodnoty vycházejí z jedinečného provozu vaší sítě a nastavuje je Cloudflare. Úrovně citlivosti s těmito hodnotami pohybují. Prahové hodnoty platí pro Advanced TCP Protection a Advanced DNS protection.
Jakmile získáte přístup k systémům Advanced DDoS Protection, jsou vám pravidla automaticky zřízena s výchozím nastavením v režimu monitorování.
Prahové hodnoty vycházejí z individuálního chování vaší sítě, tedy z profilu provozu, který Cloudflare sleduje. Určením prahových hodnot fakticky stanovíte, co Vysoká, Medium, a Low citlivosti bude ve vašem konkrétním případě.
V případě potřeby můžete změnit výchozí úrovně citlivosti, které ovlivňují prahové hodnoty pro Advanced TCP Protection a Advanced DNS Protection.
Po nastavení prahových hodnot jsou systémy Advanced DDoS Protection inicializovány a zapnuty v režimu monitorování.
Automatické prahové hodnoty
Automatické prahové hodnoty v systému Advanced DDoS Protection od Cloudflare zlepšují detekci a zmírňování DDoS útoků tím, že pro každý systém a každý zákaznický účet automaticky vypočítají vhodné prahové hodnoty provozu. Tento systém se týká Advanced TCP Protection (konkrétně SYN Flood Protection a Out-of-State TCP Flood Protection) a Advanced DNS Protection.
Ověřte si, že máte správně dokončený onboarding do systému Advanced DDoS Protection. Jen tak budete moci využívat automatické prahové hodnoty.
Proces
Systém automatických prahů počítá prahy každých 10 minut pro nové i stávající účty Magic Transit, pokud splňují požadavky popsané v postupu níže.
-
flowtrackdúčet byl vytvořen během posledních 7 až 10 dní. - Účet má nakonfigurovaný alespoň jeden globální práh (rate a burst). Může jít o práh, který systém vytvořil automaticky, nebo o práh nastavený ručně společností Cloudflare.
Tyto kontroly probíhají nezávisle pro SYN Flood Protection, Out-of-State TCP Flood Protection a Advanced DNS Protection. Kritéria nevyžadují, aby byla nastavena jakákoli pravidla. Účty, které původně zřídil automatický systém, mají výchozí prahové hodnoty. V ostatních případech mohou prahové hodnoty zůstat nenastavené, dokud je Cloudflare nenastaví.
Po sedmi dnech systém vypočítá pro každou složku ochrany prahovou hodnotu rychlosti a nárazového provozu. Tyto hodnoty se ale zatím neuplatní. Než pro váš provoz vzniknou skutečné prahové hodnoty, musí Cloudflare návrhy z automatického výpočtu zkontrolovat.
Prahové hodnoty se uplatňují globálně pro celý účet. Pro jejich výpočet neplatí žádný minimální požadavek na počet paketů za sekundu (pps), u hodnot pod 100 pps ale systém použije rozumnou nenulovou rychlost a burst.
Prahové hodnoty se odvozují z 95. percentilu (P95) provozu pozorovaného za předchozích sedm dní:
- SYN Flood Protection: vychází z provozu SYN a SYN-ACK.
- Out-of-State TCP Flood Protection: vychází z veškerého ostatního provozu s TCP příznaky.
- Advanced DNS Protection: vychází z provozu DNS přes UDP.
Výpočet obvykle proběhne automaticky po sedmi dnech. Pokud však chcete systém zapnout v ochranném režimu dříve, může jej Cloudflare vynutit.
Systém automatického výpočtu prahů nerozlišuje mezi legitimním provozem a provozem útoku. Pokud v průběhu sedmidenního období pozorování proběhne převod vašich služeb nebo pokud vás zasáhne útok, mohou být vypočtené prahy nepřesné, a to podle velikosti, délky a četnosti útoku v poměru k legitimnímu provozu. V takovém případě bude pravděpodobně nutné, aby Cloudflare spustil nový výpočet. Díky připravovaným vylepšením budete moci nový výpočet spustit sami, bez pomoci svého týmu pro správu účtu Cloudflare.
Implementace
Automaticky zřízená pravidla doporučujeme zapnout. Zpočátku budou mít výchozí hodnoty a poběží v režimu Monitor. Po sedmi dnech, až se vypočítají prahové hodnoty, si v dashboardu Network Analytics prohlédnete, které pakety by byly zahozeny a které propuštěny, a poté pravidla bezpečně přepnete do režimu zmírnění. Podle toho, co v dashboardu Network Analytics uvidíte (například že se v režimu Monitor označuje legitimní provoz), můžete ještě před přepnutím do režimu zmírnění změnit úroveň citlivosti a v pozorování pokračovat. Pravidla a filtry lze tam, kde to systém podporuje, také omezit rozsahem, a dosáhnout tak jemnější granularity.
Přepočet
Automatické prahové hodnoty se počítají pouze jednou. Cloudflare může přepočet spustit ručně. Přidání, schválení, odebrání, delegování, ohlášení nebo stažení prefixů po prvotním zapojení výpočet automaticky znovu nespustí. Než provedete změny, které ovlivní objem provozu, a než si od Cloudflare vyžádáte přepočet, doporučujeme příslušné systémy přepnout do režimu Monitor. Budoucí vylepšení už tyto události zohlední.
Přepisy
Automaticky vypočítané prahové hodnoty lze přepsat. Cloudflare vám s ručním nastavením prahových hodnot pomůže.
Co zvážit
Pokud právě čelíte útoku a přesměrováváte provoz na Cloudflare, automatický výpočet prahových hodnot nejspíš nebude fungovat dobře, protože do něj vstoupí i útočný provoz. V takovém případě musí Cloudflare prahové hodnoty nastavit ručně. Pokud při přesměrování provozu žádný útok neprobíhá, může Cloudflare výpočet vynutit z dostupných dat. Čím méně dat ale bude k dispozici, tedy čím kratší dobu pozorování, tím méně přesné prahové hodnoty vyjdou.
Omezení
Zákazníci zatím nevidí vypočítané prahové hodnoty ani informaci o tom, zda jsou nastavené. Budoucí vylepšení mají ukazovat, kdy byly prahové hodnoty nastaveny a kdy byly naposledy aktualizovány.
Komponenta pro automatický výpočet prahů zatím běží pouze v PDX. Tato funkce proto není kompatibilní, pokud máte zapnuté Data Localization Services (DLS) a nacházíte se mimo USA, například v režimu EU CMB. Toto omezení odstraní příští vylepšení.
Prefixy
Předpony, které jste připojený a schválené společností Cloudflare určují, který provoz se má systémem směrovat. Prefixy platí pro Advanced TCP Protection, Advanced DNS Protection a Programmable Flow Protection.
Přidejte prefixy které chcete používat s Advanced TCP and DNS Protection. Zaregistrovat půjde prefixy, které jste dříve připojený k Magic Transit nebo podmnožinu těchto prefixů.
Neschválené prefixy do systémů Advanced DDoS Protection přidat nelze. Obraťte se na svůj account team, který vám se schvalováním prefixů pomůže.
Volitelně můžete přidat prefixy na allowlist v případě, že má váš provoz obcházet pravidla Advanced DDoS Protection.
allowlist se vztahuje pouze na zdrojové IP adresy, nikoli na vaše vlastní IP adresy nebo prefixy. Můžete také vyloučit část připojeného prefixu z Advanced TCP Protection.
Viz Základní pojmy s dalšími informacemi.
Pravidla
Vytvoření pravidla pro Advanced TCP Protection, Advanced DNS Protection a Programmable Flow Protection, aby bylo možné zmírnění zapnout.
Můžete vytvořit jedno pravidlo pro SYN Flood Protection a druhé pro Out-of-state TCP Protection, obě s globálním rozsahem a v monitorovacím režimu. Tato pravidla se uplatní na všechny přijaté pakety.
Volitelně můžete vytvořit filtry pro každou komponentu ochranného systému (ochrana před záplavami SYN a ochrana před TCP pakety mimo stav spojení).
Filtr mění u služby Advanced TCP Protection režim provádění (monitoring, mitigation neboli enabled, nebo disabled) pro všechny příchozí pakety, které odpovídají výrazu.
Zapnutí
Zapněte systém Advanced DDoS a začněte přes něj směrovat provoz.
-
V dashboardu Cloudflare přejděte na Ochrana před DDoS na vrstvě L3/4 stránce.
Přejděte na DDoS Managed Rules ↗ -
Přejděte na Advanced Protection > Obecná nastavení.
-
V části Obecná nastavení, přepněte stav funkce na On.