← Cloudflare DDoS Protection / ddos-protection / advanced-ddos-systems
Řešení potíží s Advanced TCP Protection
Chování při přechodu mezi režimy
Pravidla Advanced TCP Protection mají tři režimy provádění: Disabled, Monitoring (pouze zaznamenává, nic nezahazuje) a Mitigation (Enabled) (aktivní mitigace).
Vždy přecházejte z režimu Monitoring do režimu Mitigation (Enabled). Nepřepínejte přímo z Disabled na Mitigation (Enabled).
Když přepnete přímo z režimu Disabled do režimu Mitigation (Enabled), zahájí Advanced TCP Protection učicí období, během kterého sleduje stav existujících spojení. Dlouhotrvající spojení navázaná před tímto obdobím mohou být zahozena, protože pro ně sledovací mechanismus nemá žádný stav.
Doporučený postup:
- Nastavte na Monitoring režimu alespoň 4 hodiny (déle, pokud jsou ve vaší síti dlouhotrvající spojení).
- Projděte si záznamy z režimu Monitoring v Network Analytics k potvrzení legitimních vzorců provozu.
- Přepněte na Mitigation (Enabled) režimu.
Legitimní provoz je zahazován (falešně pozitivní detekce)
Zkontrolujte Důvod zmírnění v Advanced TCP Protection kartě v Network Analytics a podle důvodu určete příčinu:
| Důvod zmírnění | Pravděpodobná příčina | Akce |
|---|---|---|
| Nenalezeno | Období učení nebylo dokončeno, nebo dlouhotrvající spojení vznikla ještě před aktivací ATP | Nastavte na režim Monitoring na 4 a více hodin, poté přepněte na Mitigation (Enabled) |
| Neočekávané | Rehašování ECMP: pakety ze stejného toku dorazí do různých datových center Cloudflare | Nastavte na režim Monitoring, zvyšte práh citlivosti na nárazový provoz pro zasažené lokality colo, při přetrvávání problému eskalujte |
| Mimo pořadí | Přeuspořádání nebo ztráta paketů na síťové cestě | Zvyšte práh Burst sensitivity pro dotčené colo |
| Zahozené pakety pouze při špičkách provozu | Příliš nízký práh citlivosti na nárazový provoz | Zvyšte Burst sensitivity (Rate sensitivity ponechte beze změny) |
Ladění prahových hodnot: Citlivost burst upravte dříve než citlivost rate. Citlivost burst reaguje na okamžité špičky, citlivost rate řídí dlouhodobou rychlost paketů.
Provoz ze známých zdrojů dostává challenge
Seznam povolených adres ATP umožňuje obejít zmírňování u vybraných zdrojových prefixů IP. Platí však tato omezení:
- Seznam povolených adres pojme přibližně 200 IP adres na jeden výraz seznamu povolených adres. Další informace najdete v Přidání IP adresy nebo prefixu na seznam povolených adres.
- Seznam povolených adres je není bezpečnostní opatření znamená obcházení podle IP adresy, které je zranitelné vůči podvržení IP adresy. Nepřidávejte do allowlistu rozsáhlé rozsahy IP adres, například celé bloky IP adres datových center.
- U rozsáhlých zdrojů legitimního provozu raději upravte citlivost pravidel, než abyste přidávali široké položky na seznam povolených.
Známá omezení
- Pouze TCP: Advanced TCP Protection pokrývá provoz TCP. Záplavové útoky UDP a ICMP řeší Spravované sady pravidel HTTP DDoS Attack Protection nebo Cloudflare Network Firewall pravidla.
- ECMP "shifty flows": Když pakety ze stejného toku TCP dorazí do různých datových center Cloudflare (kvůli ECMP load balancingu výše v cestě), ATP ztrácí stav spojení a může pakety zahazovat s Neočekávané důvod zmírnění. Jde o známé architektonické omezení. Řešení: snižte citlivost na nárazový provoz nebo upravte prahové hodnoty pro jednotlivá dotčená colo.
Útoky se neblokují (falešně negativní výsledky)
- Ověřte, že režim pravidla je Mitigation (Enabled), nikoli Monitoring je režim monitorování: pakety se zaznamenávají, ale nezahazují se.
- Ověřte, že citlivost pravidel odpovídá objemu útočného provozu. Nižší citlivost znamená, že práh pro spuštění mitigace překročí až větší objem provozu.
- U distribuovaných útoků rozložených mezi mnoho zdrojových IP adres a datových center (colo): upravte prahové hodnoty jednotlivých colo pro ta s nejvyšším provozem.
- Ověřte, že filtry neobcházejí zmírnění útoku: filtr, který odpovídá útočnému provozu, přepíše režim provádění pravidla.