← Cloudflare DDoS Protection / ddos-protection / managed-rulesets
HTTP DDoS Attack Protection
Spravovaná sada pravidel Cloudflare HTTP DDoS Attack Protection je soubor předem nakonfigurovaných pravidel, která rozpoznávají známé vektory DDoS útoků na vrstvě 7 (aplikační vrstva) v globální síti Cloudflare. Pravidla zachycují známé vzorce a nástroje útoků, podezřelé vzorce, porušení protokolu, požadavky způsobující velké množství chyb na originu, nadměrný provoz mířící na origin nebo cache a další útočné vektory na aplikační vrstvě.
Cloudflare seznam pravidel ve spravované sadě pravidelně aktualizuje. Podrobnosti najdete v seznam změn s informacemi o nedávných a připravovaných změnách.
Spravovaná sada pravidel HTTP DDoS Attack Protection je vždy zapnutá, upravit lze pouze její chování.
Spravovaná sada pravidel HTTP DDoS Attack Protection zpřehledňuje útoky DDoS na vrstvě L7, které Cloudflare zmírnil, a informuje uživatele o probíhajících i minulých útocích. Dashboard Security Events, k dispozici na Security > Události, zobrazí informace o nejčastěji uplatněných spravovaných pravidlech HTTP DDoS.
Konfigurace sady pravidel
Pokud očekáváte velké špičky legitimního provozu, zvažte úpravu nastavení ochrany před DDoS, abyste předešli falešně pozitivní detekce, kdy je legitimní provoz mylně vyhodnocen jako útočný a je zablokován nebo podroben challenge.
Chování pravidel ve spravované sadě upravíte změnou těchto parametrů:
- Provedená action při zjištění útoku.
- úroveň citlivosti mechanismů detekce útoků.
Chcete-li upravit chování pravidla, proveďte jeden z těchto kroků:
- Nastavení spravované sady pravidel v dashboardu Cloudflare.
- Nastavení spravované sady pravidel přes API.
- Nastavení spravované sady pravidel pomocí Terraformu.
Další informace o dostupných konfiguračních parametrech najdete v tématu Parametry spravované sady pravidel.
Pravidla Origin Protect
Cloudflare HTTP DDoS Protection může mitigaci spustit také podle stavu originu. Adaptive DDoS Protection for Origins detekuje a zmírňuje provoz, který se odchyluje od profilu chyb na origin serveru vašeho webu. Záplava požadavků, která vyvolá vysoký počet chyb v zóně (výchozí úroveň citlivosti je 1,000 chyb za sekundu), může spustit zmírnění a odlehčit tak zátěži zóny.
| ID pravidla | Popis |
|---|---|
dd42da7baabe4e518eaf11c393596a9d |
Požadavky HTTP, které způsobují vysoký počet chyb na origin serveru. |
Síť Cloudflare je postavená tak, aby velké útoky DDoS automaticky sledovala a zmírňovala, pomáhá ale i se zmírňováním menších útoků DDoS, a to podle těchto obecných pravidel:
-
U zón s libovolným tarifem uplatní Cloudflare zmírnění, jakmile chybovost HTTP překročí Vysoká (výchozí) úroveň citlivosti s prahovou hodnotou 1,000 chyb za sekundu. Úroveň citlivosti můžete snížit konfigurací spravované sady pravidel HTTP DDoS Attack Protection.
-
U zón s tarifem Pro, Business a Enterprise provádí Cloudflare kvůli přesnější detekci ještě jednu kontrolu: počet chyb za sekundu musí navíc alespoň pětkrát převyšovat běžnou úroveň provozu na origin, teprve poté se zmírnění DDoS uplatní.
Všechny chyby HTTP v 52x (Internal Server Error) a všechny chyby v rozsahu 53x s výjimkou 530 se do chybovosti započítávají. U mitigací DDoS podle chybovosti HTTP nelze konkrétní chybové kódy HTTP vyloučit.
Další informace o typech útoků DDoS, na které se ochrana Cloudflare proti DDoS vztahuje, najdete v tématu Rozsah ochrany před útoky DDoS.
Dostupnost
Spravovaná sada pravidel HTTP DDoS Attack Protection chrání zákazníky Cloudflare ve všech tarifech u zón připojený k Cloudflare. Sadu pravidel si mohou přizpůsobit všichni zákazníci, a to jak na úrovni zóny, tak na úrovni účtu.
Zákazníci s tarifem Enterprise a předplatným Advanced DDoS Protection mohou vytvořit až 10 přepisů (nebo až 10 pravidel, pokud pracují přes API) a nastavit v nich vlastní výrazy, a přizpůsobte tak ochranu před DDoS různým příchozím požadavkům.
Ostatní zákazníci mohou vytvořit jen jeden přepis (neboli pravidlo) a jeho výraz upravit nemohou. Tento jediný přepis, který obsahuje jednu nebo více konfigurací, se pak vždy uplatní na veškerý příchozí provoz.
Související produkty Cloudflare
Proti dalším útokům na vrstvě L7 můžete použít i další produkty Cloudflare, například Cloudflare WAF.