← Cloudflare DDoS Protection / ddos-protection / best-practices
Služby třetích stran a ochrana před DDoS
Použití CDN třetí strany před Cloudflare
Někteří zákazníci Cloudflare se rozhodnou používat Síť pro doručování obsahu (CDN) před Cloudflare k ukládání zdrojů do mezipaměti a k jejich doručování.
Cloudflare doporučuje nepoužívejte před Cloudflare CDN třetí strany. Někteří poskytovatelé CDN mohou do HTTP požadavků vnášet drobné odchylky od protokolových standardů nebo od osvědčených postupů. Provoz směřující do Cloudflare navíc pochází z omezené sady IP adres cizí CDN, a ve vzácných případech, například při použití CDN Akamai před Cloudflare, to kvůli objemu provozu z těchto několika adres může vypadat, jako by CDN vedla proti Cloudflare DDoS útok.
Doporučujeme proto, abyste použijte Cloudflare CDN, což přináší tyto výhody:
- Odstraníte jeden přeskok mezi datovými centry dodavatelů, a snížíte tak latenci pro své uživatele.
- Filtrování DDoS provádíte hned v prvním bodě kontaktu s internetem, což je doporučený postup.
Pokud potřebujete konkrétní architektury zahrnující dodavatele třetích stran, přečtěte si naše Architektury nasazení pro Magic Transit s podrobným návodem, jak udržet bezpečnostní úroveň ve složitých prostředích.
Pokud máte před Cloudflare zařazenou CDN třetí strany a Cloudflare útok DDoS zmírní, poskytovateli této CDN i tak zaplatíte za útočný provoz, který zpracoval, než ho Cloudflare zmírnil.
Doporučené úpravy konfigurace DDoS
Pokud máte před Cloudflare zařazenou CDN nebo proxy, doporučujeme změnit akci nebo úroveň citlivosti u těchto pravidel DDoS:
HTTP requests with unusual HTTP headers or URI path (signature #1)s ID pravidlaHTTP requests with unusual HTTP headers or URI path (signature #56)s ID pravidlaHTTP requests with unusual HTTP headers or URI path (signature #57)s ID pravidlaRequests coming from known bad sourcess ID pravidla
Akci pravidla změňte na Log (dostupné pouze v plánech Enterprise), abyste označený provoz viděli v analytický dashboard. Případně změňte u pravidla Sensitivity Level na Essentially Off k tomu, aby se pravidlo nespustilo.
Další informace najdete v tématu Spravovaná sada pravidel HTTP DDoS Attack Protection: konfigurace sady pravidel.
Používání VPN, NAT a dalších služeb třetích stran
Někteří zákazníci Cloudflare Magic Transit provozují Virtual Private Networks (VPN), aby se jejich vzdálení zaměstnanci mohli bezpečně připojovat ke službám organizace. Větší organizace navíc provozují systémy Network Addressing Translation (NAT), které spravují spojení dovnitř sítě i ven z ní.
Zákazníci Cloudflare Magic Transit používají pro interní firemní komunikaci také služby třetích stran, například Zoom, Webex nebo Microsoft Teams. Provoz do sítě Cloudflare pak přichází z omezené množiny IP adres, které těmto službám patří, a kvůli objemu provozu z několika málo adres to může vypadat, jako by tyto služby vedly proti Cloudflare útok DDoS.
Protože tento provoz navíc může směřovat na omezenou množinu cílů (například na stejné vyhrazené servisní porty, koncové body VPN nebo NAT IP adresy), může to kvůli objemu provozu z omezené množiny IP adres vypadat, jako by CDN vedla DDoS útok proti Cloudflare do omezenou sadu IP adres.
Doporučené úpravy konfigurace DDoS
Pokud vaše organizace používá VPN, NAT nebo služby třetích stran s vysokou přenosovou rychlostí přes 100 Mbps, doporučujeme jeden z těchto postupů:
- Změňte Sensitivity Level příslušných pravidel na nižší úroveň. Změna úrovně na Essentially Off zabrání spuštění pravidel. Viz Spravovaná sada pravidel HTTP DDoS Attack Protection a Spravovaná sada pravidel Network-layer DDoS Attack Protection s informacemi o dostupných úpravách jednotlivých sad pravidel a o tom, jak je provést.
- Požadovaný provoz vylučte z pravidla Managed DDoS pomocí filtrů výrazů. Vyloučit můžete kombinaci zdrojových portů, zdrojových IP adres, cílových portů, cílových IP adres a protokolu. Další informace najdete v části Nastavení Network-layer DDoS Attack Protection přes API.
Pokud máte tarif Enterprise, můžete akci pravidla změnit na Log k zobrazení označeného provozu v analytický dashboard. Až tyto informace shromáždíte, můžete později nastavit úpravy pravidel popsaným postupem.