INTEGRITY Dokumentace

Adaptive DDoS Protection

Adaptive DDoS Protection se učí vzorce vašeho provozu a přizpůsobuje se jim, aby lépe chránila před sofistikovanými útoky DDoS na vrstvě 7 a na vrstvách 3/4, podle toho, které služby Cloudflare máte předplacené.

Adaptive DDoS Protection nabízí tyto typy ochrany:

Dostupnost

Cloudflare Adaptive DDoS Protection je zákazníkům s plánem Enterprise dostupná podle následující tabulky:

Funkce Dimenze profilování WAF/CDN1 Magic Transit /
Spectrum BYOIP2
HTTP Adaptive DDoS Protection
Pro Origins Chyby origin serveru Ano ,
Pro User-Agents User Agent
(celá síť Cloudflare)
Ano ,
Pro Locations Země a region klientské IP adresy Ano ,
L3/4 Adaptive DDoS Protection
Pro Protocols Protokol IP , Ano
Pro Protocols Země a region klientské IP adresy pro UDP , Ano

1 Zákazníci WAF/CDN s tarifem Enterprise a předplatným Advanced DDoS Protection.


2 Zákazníci Magic Transit a Spectrum BYOIP s plánem Enterprise.

Jak to funguje

Adaptive DDoS Protection vytváří profil provozu z maximálních denních hodnot za posledních sedm dní. Profily se přepočítávají každý den a časové okno zůstává sedmidenní. Adaptive DDoS Protection ukládá nejvyšší zaznamenanou četnost provozu pro každou předdefinovanou hodnotu dimenze, přičemž dimenze profilování se u jednotlivých pravidel liší. Každý profil pracuje s jednou dimenzí, například se zemí původu požadavku, s user agentem nebo s IP protokolem. Příchozí provoz, který se od vašeho profilu odchyluje, může být škodlivý.

Aby se vyloučily odlehlé hodnoty, počítají se míry provozu jen do 95. percentilu (horních 5 % nejvyšších hodnot se zahazuje). K sestavení profilů provozu potřebuje Cloudflare určitý minimální počet požadavků za sekundu (rps). Pravidla HTTP Adaptive DDoS Protection navíc berou v úvahu Modely strojového učení (ML) k identifikaci provozu, který je pravděpodobně automatizovaný.

Cloudflare může logiku těchto ochranných pravidel čas od času změnit, aby je vylepšil.


Zobrazení označeného provozu

Provoz označený pravidly HTTP Adaptive DDoS Protection zobrazíte takto:

  1. V dashboardu Cloudflare přejděte na Security Analytics stránce.

    Přejděte na Analytics ↗
  2. Přejděte na Události.

  3. Filtrovat podle Service equals HTTP DDoS a podle ID pravidla.

Provoz označený pravidly L3/4 Adaptive DDoS Protection zobrazíte takto:

  1. V dashboardu Cloudflare přejděte na Security Analytics stránce.

    Přejděte na Analytics ↗
  2. Přejděte na Události.

  3. Filtruje podle ID pravidla.

Informace o označeném provozu můžete získat také prostřednictvím Logpush nebo GraphQL API.

Chcete-li zjistit, zda vám adaptivní pravidlo vyhovuje tak, aby zmírňovalo pouze útočný provoz a nezpůsobovalo falešně pozitivní výsledky, prohlédněte si provoz, který je Zaznamenáno adaptivními pravidly.

Pokud přece jen uvidíte provoz, který byl Zaznamenáno adaptivními pravidly, ověřte v dashboardu, zda provoz odpovídá chování legitimních uživatelů, nebo útočnému provozu. Každá internetová služba je jiná, a tak posoudit legitimitu provozu dokáže jen ten, kdo ví, jak jeho legitimní provoz vypadá: user agent, zdrojová země, hlavičky a query string u požadavků HTTP, u provozu L3/4 protokoly a porty.

Výchozí akce pravidla pro log s citlivostí nastavenou na high zobrazí pouze pakety nebo požadavky s podezřením na útočný provoz na interních high prahové hodnoty ve svých protokolech. Pokud například nastavíte prahovou hodnotu na medium nebo low, pak se budou zaznamenávat pouze pakety nad těmito prahovými hodnotami.

Nastavení pravidel

U pravidel Adaptive DDoS Protection můžete upravit akci i citlivost. Výchozí akce je Log. Touto akcí si nejprve ověříte, jaký provoz se označuje, a teprve potom zvolíte akci pro zmírnění.

Postup nastavení pravidla najdete na těchto stránkách:

Další informace o dostupných konfiguračních parametrech najdete na těchto stránkách: