← Cloudflare DDoS Protection / ddos-protection
Začínáme
tarify Free, Pro a Business
Spravované sady pravidel DDoS Attack Protection od Cloudflare jsou ve výchozím nastavení zapnuté u zón převedených do Cloudflare, u IP aplikací převedených do Spectrum a u IP prefixů převedených do Magic Transit.
V některých situacích je potřeba výchozí ochranu pravidel DDoS doladit vaší konkrétní situaci. Někdy se také hodí nastavit doplňkovou ochranu pomocí dalších produktů Cloudflare.
Úprava poskytnutých pravidel DDoS
Pokud některá z pravidel DDoS od Cloudflare zasahují legitimní provoz, můžete je upravit tak, aby proti takovému provozu neprováděla žádnou akci zmírnění. Postupujte podle kroků v řešení falešně pozitivní detekce ke snížení úrovně citlivosti jednoho nebo více DDoS pravidel a k propuštění příchozího legitimního provozu.
Nastavení dodatečné ochrany
Chcete-li nastavit další ochranu před útoky DDoS, podívejte se na související produkty Cloudflare uvedené v Network-layer DDoS Attack Protection a HTTP DDoS Attack Protection.
plán Enterprise
Systémy ochrany před DDoS od Cloudflare útoky DDoS automaticky detekují a zmírňují. Kromě toho mohou označit za škodlivý i podezřele vypadající příchozí provoz ze starších aplikací, internetových služeb nebo chybně fungujících klientů a uplatnit na něj mitigační akce. Pokud je takový provoz ve skutečnosti legitimní, mohou tyto akce způsobit výpadky a nedostupnost vašich webů a aplikací.
Aby k této situaci nedošlo, doporučuje Cloudflare začít těmito kroky:
- Nastavte akce sady pravidel u všech Spravované sady pravidel DDoS Attack Protection na Log.
- Analyzujte označený provoz.
- V případě potřeby upravte citlivost nebo akci jednotlivých pravidel spravované sady.
- Přepněte akce sady pravidel z Log zpět na výchozí hodnotu.
Předpoklady
Musíte splňovat jednu z těchto podmínek:
- Zóna zavedená do Cloudflare ale bez aktualizovaných záznamů DNS.
- IP aplikace zapojená do Spectrum.
- IP prefix zapojený do Magic Transit.
1. Nastavte akce sady pravidel na hodnotu Log
- Nastavte všechna pravidla ve spravované sadě pravidel HTTP DDoS Attack Protection, čímž jim nastavíte akci na Log.
- Nastavte všechna pravidla ve spravované sadě pravidel Network-layer DDoS Attack Protection, čímž nastavíte akci na Log.
Případně, pokud používáte API, definujte přepis na úrovni sady pravidel a nastavte akci všech pravidel spravované sady na log podle těchto pokynů:
- Nastavte přepis pro spravovanou sadu pravidel HTTP DDoS Attack Protection
- Nastavte přepis pro spravovanou sadu pravidel Network-layer DDoS Attack Protection
2. Zkontrolujte označený provoz
- Přejděte na analytický dashboard (konkrétní dashboard závisí na tom, které služby Cloudflare používáte).
- V případě potřeby použijte jeden nebo více filtrů a najděte pravidla, která by zablokovala legitimní provoz, pokud Log režimu byla vypnuta. Poznamenejte si ID pravidel.
3. Upravte pravidla spravované sady pravidel
Konkrétní pravidla spravované sady, která jste identifikovali, upravte v dashboardu Cloudflare nebo přes API a změňte jim citlivost či akci.
Pokud používáte dashboard Cloudflare, přečtěte si:
- Nastavení HTTP DDoS Attack Protection v dashboardu
- Nastavení Network-layer DDoS Attack Protection v dashboardu
Pokud používáte API, přečtěte si:
- Nastavení HTTP DDoS Attack Protection přes API
- Nastavení Network-layer DDoS Attack Protection přes API
Při práci s API přidávejte potřebné přepisy pravidel tak, abyste neodstranili přepis sady pravidel, který jste nastavili v Krok 1.
4. Vraťte akce sady pravidel na výchozí hodnotu
Vraťte zpět změnu, kterou jste provedli v Krok 1, čímž u každého pravidla ve spravované sadě vrátíte akci zpět na Výchozí v Akce sady pravidel.
Případně, pokud používáte API, odebrat přepis které jste dříve nastavili na úrovni sady pravidel pro každou spravovanou sadu pravidel. Dbejte na to, abyste odstranili pouze přepis sady pravidel, a nikoli přepisy jednotlivých pravidel, které jste případně nastavili v Krok 3.