INTEGRITY Dokumentace

Advanced TCP Protection

Cloudflare Advanced TCP Protection, postavená na flowtrackd, je stavový modul pro inspekci TCP, který detekuje a zmírňuje sofistikované out-of-state TCP útoky, například randomizované a podvržené ACK floody nebo SYN a SYN-ACK floody.

Jak to funguje

Advanced TCP Protection dokáže současně chránit před různými druhy útoků:

Advanced TCP Protection sleduje TCP spojení i tehdy, když se přesunou mezi datovými centry Cloudflare.

Funkce nabízí dva druhy ochrany:

Každý typ ochrany se konfiguruje samostatně pomocí pravidel a volitelně filtrů. Než zapnete Advanced TCP Protection, nakonfigurujte pro každý typ ochrany alespoň jedno pravidlo.

SYN Flood Protection

Tento systém chrání před útoky, jako jsou plně randomizované záplavy SYN a SYN-ACK. Před zapnutím Advanced TCP Protection nastavte alespoň jedno pravidlo pro záplavy SYN.

V režimu zmírňování posílají pravidla pro SYN flood výzvu novým požadavkům na navázání spojení (SYN, SYN-ACK), pokud překročí nastavené prahové hodnoty v paketech za sekundu. Prahová hodnota by měla být vyšší než běžná míra legitimních paketů SYN a SYN-ACK, které vaše síť přijímá. Pakety pod prahovou hodnotou výzvu nedostanou. Pomocí rychlostní citlivost a citlivost na nárazový provoz nastavení můžete zvýšit nebo snížit toleranci paketů SYN a SYN-ACK.

Další informace o konfiguraci pravidel pro SYN flood najdete v tématu Nastavení pravidla.

Out-of-state TCP Protection

Tento systém chrání před útoky DDoS s pakety TCP mimo stav, jako jsou plně randomizované záplavy ACK a RST. Před zapnutím Advanced TCP Protection nastavte jedno pravidlo pro pakety TCP mimo stav.

V režimu zmírňování zahazují pravidla pro out-of-state TCP pakety mimo stav, které nepatří k existujícím a sledovaným spojením TCP, pokud jejich míra překročí nastavené prahové hodnoty. Prahová hodnota by měla být vyšší než běžná míra paketů TCP jiných než SYN a SYN-ACK, které vaše síť přijímá. Pakety pod prahovou hodnotou se nevyhodnocují. Pomocí rychlostní citlivost a citlivost na nárazový provoz nastavení můžete zvýšit nebo snížit toleranci paketů out-of-state TCP.

Další informace o konfiguraci pravidel out-of-state TCP najdete v tématu Nastavení pravidla.


Nastavení

Vytvoření globální konfigurace k nastavení pravidel a filtrů SYN Flood a Out-of-state TCP pro Advanced TCP Protection.