INTEGRITY Dokumentace

Řešení potíží s Advanced TCP Protection

Chování při přechodu mezi režimy

Pravidla Advanced TCP Protection mají tři režimy provádění: Disabled, Monitoring (pouze zaznamenává, nic nezahazuje) a Mitigation (Enabled) (aktivní mitigace).

Vždy přecházejte z režimu Monitoring do režimu Mitigation (Enabled). Nepřepínejte přímo z Disabled na Mitigation (Enabled).

Když přepnete přímo z režimu Disabled do režimu Mitigation (Enabled), zahájí Advanced TCP Protection učicí období, během kterého sleduje stav existujících spojení. Dlouhotrvající spojení navázaná před tímto obdobím mohou být zahozena, protože pro ně sledovací mechanismus nemá žádný stav.

Doporučený postup:

  1. Nastavte na Monitoring režimu alespoň 4 hodiny (déle, pokud jsou ve vaší síti dlouhotrvající spojení).
  2. Projděte si záznamy z režimu Monitoring v Network Analytics k potvrzení legitimních vzorců provozu.
  3. Přepněte na Mitigation (Enabled) režimu.

Legitimní provoz je zahazován (falešně pozitivní detekce)

Zkontrolujte Důvod zmírnění v Advanced TCP Protection kartě v Network Analytics a podle důvodu určete příčinu:

Důvod zmírnění Pravděpodobná příčina Akce
Nenalezeno Období učení nebylo dokončeno, nebo dlouhotrvající spojení vznikla ještě před aktivací ATP Nastavte na režim Monitoring na 4 a více hodin, poté přepněte na Mitigation (Enabled)
Neočekávané Rehašování ECMP: pakety ze stejného toku dorazí do různých datových center Cloudflare Nastavte na režim Monitoring, zvyšte práh citlivosti na nárazový provoz pro zasažené lokality colo, při přetrvávání problému eskalujte
Mimo pořadí Přeuspořádání nebo ztráta paketů na síťové cestě Zvyšte práh Burst sensitivity pro dotčené colo
Zahozené pakety pouze při špičkách provozu Příliš nízký práh citlivosti na nárazový provoz Zvyšte Burst sensitivity (Rate sensitivity ponechte beze změny)

Ladění prahových hodnot: Citlivost burst upravte dříve než citlivost rate. Citlivost burst reaguje na okamžité špičky, citlivost rate řídí dlouhodobou rychlost paketů.

Provoz ze známých zdrojů dostává challenge

Seznam povolených adres ATP umožňuje obejít zmírňování u vybraných zdrojových prefixů IP. Platí však tato omezení:

Známá omezení

Útoky se neblokují (falešně negativní výsledky)

  1. Ověřte, že režim pravidla je Mitigation (Enabled), nikoli Monitoring je režim monitorování: pakety se zaznamenávají, ale nezahazují se.
  2. Ověřte, že citlivost pravidel odpovídá objemu útočného provozu. Nižší citlivost znamená, že práh pro spuštění mitigace překročí až větší objem provozu.
  3. U distribuovaných útoků rozložených mezi mnoho zdrojových IP adres a datových center (colo): upravte prahové hodnoty jednotlivých colo pro ta s nejvyšším provozem.
  4. Ověřte, že filtry neobcházejí zmírnění útoku: filtr, který odpovídá útočnému provozu, přepíše režim provádění pravidla.