← Cloudflare DDoS Protection / ddos-protection / managed-rulesets
Adaptive DDoS Protection
Adaptive DDoS Protection se učí vzorce vašeho provozu a přizpůsobuje se jim, aby lépe chránila před sofistikovanými útoky DDoS na vrstvě 7 a na vrstvách 3/4, podle toho, které služby Cloudflare máte předplacené.
Adaptive DDoS Protection nabízí tyto typy ochrany:
- Adaptive DDoS Protection for Origins: Detekuje a zmírňuje provoz, který se odchyluje od profilu chyb origin serveru vašeho webu.
- Adaptive DDoS Protection for User-Agents: Detekuje a zmírňuje provoz, který se odchyluje od nejčastějších User Agents, jež Cloudflare v síti vidí. Profil User Agent vzniká z celé sítě Cloudflare, nikoli pouze ze zóny zákazníka.
- Adaptive DDoS Protection for Locations: Detekuje a zmírňuje provoz, který se odchyluje od geografického profilu vašeho webu. Profil se počítá z četnosti pro každou zemi a region klienta, a to z hodnot za posledních sedm dní.
- Adaptive DDoS Protection for Protocols: Detekuje a zmírňuje provoz, který se odchyluje od profilu IP protokolů vašeho provozu. Profil se počítá jako globální četnost pro každý z vašich prefixů.
Dostupnost
Cloudflare Adaptive DDoS Protection je zákazníkům s plánem Enterprise dostupná podle následující tabulky:
| Funkce | Dimenze profilování | WAF/CDN1 | Magic Transit / Spectrum BYOIP2 |
|---|---|---|---|
| HTTP Adaptive DDoS Protection | |||
| Pro Origins | Chyby origin serveru | Ano | , |
| Pro User-Agents | User Agent (celá síť Cloudflare) |
Ano | , |
| Pro Locations | Země a region klientské IP adresy | Ano | , |
| L3/4 Adaptive DDoS Protection | |||
| Pro Protocols | Protokol IP | , | Ano |
| Pro Protocols | Země a region klientské IP adresy pro UDP | , | Ano |
1 Zákazníci WAF/CDN s tarifem Enterprise a předplatným Advanced DDoS Protection.
2 Zákazníci Magic Transit a Spectrum BYOIP s plánem Enterprise.
Jak to funguje
Adaptive DDoS Protection vytváří profil provozu z maximálních denních hodnot za posledních sedm dní. Profily se přepočítávají každý den a časové okno zůstává sedmidenní. Adaptive DDoS Protection ukládá nejvyšší zaznamenanou četnost provozu pro každou předdefinovanou hodnotu dimenze, přičemž dimenze profilování se u jednotlivých pravidel liší. Každý profil pracuje s jednou dimenzí, například se zemí původu požadavku, s user agentem nebo s IP protokolem. Příchozí provoz, který se od vašeho profilu odchyluje, může být škodlivý.
Aby se vyloučily odlehlé hodnoty, počítají se míry provozu jen do 95. percentilu (horních 5 % nejvyšších hodnot se zahazuje). K sestavení profilů provozu potřebuje Cloudflare určitý minimální počet požadavků za sekundu (rps). Pravidla HTTP Adaptive DDoS Protection navíc berou v úvahu Modely strojového učení (ML) k identifikaci provozu, který je pravděpodobně automatizovaný.
Cloudflare může logiku těchto ochranných pravidel čas od času změnit, aby je vylepšil.
Zobrazení označeného provozu
Provoz označený pravidly HTTP Adaptive DDoS Protection zobrazíte takto:
-
V dashboardu Cloudflare přejděte na Security Analytics stránce.
Přejděte na Analytics ↗ -
Přejděte na Události.
-
Filtrovat podle
Service equals HTTP DDoSa podle ID pravidla.
Provoz označený pravidly L3/4 Adaptive DDoS Protection zobrazíte takto:
-
V dashboardu Cloudflare přejděte na Security Analytics stránce.
Přejděte na Analytics ↗ -
Přejděte na Události.
-
Filtruje podle ID pravidla.
Informace o označeném provozu můžete získat také prostřednictvím Logpush nebo GraphQL API.
Chcete-li zjistit, zda vám adaptivní pravidlo vyhovuje tak, aby zmírňovalo pouze útočný provoz a nezpůsobovalo falešně pozitivní výsledky, prohlédněte si provoz, který je Zaznamenáno adaptivními pravidly.
Pokud přece jen uvidíte provoz, který byl Zaznamenáno adaptivními pravidly, ověřte v dashboardu, zda provoz odpovídá chování legitimních uživatelů, nebo útočnému provozu. Každá internetová služba je jiná, a tak posoudit legitimitu provozu dokáže jen ten, kdo ví, jak jeho legitimní provoz vypadá: user agent, zdrojová země, hlavičky a query string u požadavků HTTP, u provozu L3/4 protokoly a porty.
- Pokud máte jistotu, že pravidlo označuje pouze útočný provoz, zvažte vytvoření přepisu a zapněte toto pravidlo s Managed Challenge nebo
Blockjako akci. - Pokud vidíte, že pravidlo označuje legitimní provoz, snižte jeho úroveň citlivosti a sledujte, co pravidlo označí. Citlivost snižujte dál, dokud legitimní provoz označovat nepřestane. Potom vytvořte přepis a zapněte pravidlo s akcí zmírnění.
- Pokud pravidlo označuje legitimní provoz i nadále, zvažte použití filtrů s výrazy a podmiňte jimi pravidla tak, aby některé typy provozu vynechala.
Výchozí akce pravidla pro log s citlivostí nastavenou na high zobrazí pouze pakety nebo požadavky s podezřením na útočný provoz na interních high prahové hodnoty ve svých protokolech. Pokud například nastavíte prahovou hodnotu na medium nebo low, pak se budou zaznamenávat pouze pakety nad těmito prahovými hodnotami.
Nastavení pravidel
U pravidel Adaptive DDoS Protection můžete upravit akci i citlivost. Výchozí akce je Log. Touto akcí si nejprve ověříte, jaký provoz se označuje, a teprve potom zvolíte akci pro zmírnění.
Postup nastavení pravidla najdete na těchto stránkách:
- Nastavení HTTP DDoS Attack Protection v dashboardu (pro pravidla L7)
- Nastavení Network-layer DDoS Attack Protection v dashboardu (pro pravidla L3/4)
Další informace o dostupných konfiguračních parametrech najdete na těchto stránkách:
- Pro pravidla ochrany proti DDoS (L7) pro Origins, User-Agents a Locations:
Parametry HTTP DDoS Attack Protection - Pro pravidla ochrany proti DDoS (L3/4) pro Protocols:
Parametry Network-layer DDoS Attack Protection