← Cloudflare DDoS Protection / ddos-protection / advanced-ddos-systems / overview
Advanced TCP Protection
Cloudflare Advanced TCP Protection, postavená na flowtrackd ↗, je stavový modul pro inspekci TCP, který detekuje a zmírňuje sofistikované out-of-state TCP útoky, například randomizované a podvržené ACK floody nebo SYN a SYN-ACK floody.
Jak to funguje
Advanced TCP Protection dokáže současně chránit před různými druhy útoků:
- Cílené útoky mířící na konkrétní kombinaci cílové IP adresy a portu.
- Rozsáhlé útoky mířící současně na více IP adres jednoho IP prefixu.
Advanced TCP Protection sleduje TCP spojení i tehdy, když se přesunou mezi datovými centry Cloudflare.
Funkce nabízí dva druhy ochrany:
- SYN Flood Protection: Chrání před útoky, jako jsou plně randomizované záplavy SYN a SYN-ACK.
- Out-of-state TCP Protection: Chrání před útoky DDoS typu out-of-state TCP, jako jsou plně randomizované záplavy ACK a RST.
Každý typ ochrany se konfiguruje samostatně pomocí pravidel a volitelně filtrů. Než zapnete Advanced TCP Protection, nakonfigurujte pro každý typ ochrany alespoň jedno pravidlo.
SYN Flood Protection
Tento systém chrání před útoky, jako jsou plně randomizované záplavy SYN a SYN-ACK. Před zapnutím Advanced TCP Protection nastavte alespoň jedno pravidlo pro záplavy SYN.
V režimu zmírňování posílají pravidla pro SYN flood výzvu novým požadavkům na navázání spojení (SYN, SYN-ACK), pokud překročí nastavené prahové hodnoty v paketech za sekundu. Prahová hodnota by měla být vyšší než běžná míra legitimních paketů SYN a SYN-ACK, které vaše síť přijímá. Pakety pod prahovou hodnotou výzvu nedostanou. Pomocí rychlostní citlivost a citlivost na nárazový provoz nastavení můžete zvýšit nebo snížit toleranci paketů SYN a SYN-ACK.
Další informace o konfiguraci pravidel pro SYN flood najdete v tématu Nastavení pravidla.
Out-of-state TCP Protection
Tento systém chrání před útoky DDoS s pakety TCP mimo stav, jako jsou plně randomizované záplavy ACK a RST. Před zapnutím Advanced TCP Protection nastavte jedno pravidlo pro pakety TCP mimo stav.
V režimu zmírňování zahazují pravidla pro out-of-state TCP pakety mimo stav, které nepatří k existujícím a sledovaným spojením TCP, pokud jejich míra překročí nastavené prahové hodnoty. Prahová hodnota by měla být vyšší než běžná míra paketů TCP jiných než SYN a SYN-ACK, které vaše síť přijímá. Pakety pod prahovou hodnotou se nevyhodnocují. Pomocí rychlostní citlivost a citlivost na nárazový provoz nastavení můžete zvýšit nebo snížit toleranci paketů out-of-state TCP.
Další informace o konfiguraci pravidel out-of-state TCP najdete v tématu Nastavení pravidla.
Nastavení
Vytvoření globální konfigurace k nastavení pravidel a filtrů SYN Flood a Out-of-state TCP pro Advanced TCP Protection.