INTEGRITY Dokumentace

HTTP DDoS Attack Protection

Spravovaná sada pravidel Cloudflare HTTP DDoS Attack Protection je soubor předem nakonfigurovaných pravidel, která rozpoznávají známé vektory DDoS útoků na vrstvě 7 (aplikační vrstva) v globální síti Cloudflare. Pravidla zachycují známé vzorce a nástroje útoků, podezřelé vzorce, porušení protokolu, požadavky způsobující velké množství chyb na originu, nadměrný provoz mířící na origin nebo cache a další útočné vektory na aplikační vrstvě.

Cloudflare seznam pravidel ve spravované sadě pravidelně aktualizuje. Podrobnosti najdete v seznam změn s informacemi o nedávných a připravovaných změnách.

Spravovaná sada pravidel HTTP DDoS Attack Protection je vždy zapnutá, upravit lze pouze její chování.

Spravovaná sada pravidel HTTP DDoS Attack Protection zpřehledňuje útoky DDoS na vrstvě L7, které Cloudflare zmírnil, a informuje uživatele o probíhajících i minulých útocích. Dashboard Security Events, k dispozici na Security > Události, zobrazí informace o nejčastěji uplatněných spravovaných pravidlech HTTP DDoS.

Konfigurace sady pravidel

Pokud očekáváte velké špičky legitimního provozu, zvažte úpravu nastavení ochrany před DDoS, abyste předešli falešně pozitivní detekce, kdy je legitimní provoz mylně vyhodnocen jako útočný a je zablokován nebo podroben challenge.

Chování pravidel ve spravované sadě upravíte změnou těchto parametrů:

Chcete-li upravit chování pravidla, proveďte jeden z těchto kroků:

Další informace o dostupných konfiguračních parametrech najdete v tématu Parametry spravované sady pravidel.

Pravidla Origin Protect

Cloudflare HTTP DDoS Protection může mitigaci spustit také podle stavu originu. Adaptive DDoS Protection for Origins detekuje a zmírňuje provoz, který se odchyluje od profilu chyb na origin serveru vašeho webu. Záplava požadavků, která vyvolá vysoký počet chyb v zóně (výchozí úroveň citlivosti je 1,000 chyb za sekundu), může spustit zmírnění a odlehčit tak zátěži zóny.

ID pravidla Popis
dd42da7baabe4e518eaf11c393596a9d Požadavky HTTP, které způsobují vysoký počet chyb na origin serveru.

Síť Cloudflare je postavená tak, aby velké útoky DDoS automaticky sledovala a zmírňovala, pomáhá ale i se zmírňováním menších útoků DDoS, a to podle těchto obecných pravidel:

Všechny chyby HTTP v 52x (Internal Server Error) a všechny chyby v rozsahu 53x s výjimkou 530 se do chybovosti započítávají. U mitigací DDoS podle chybovosti HTTP nelze konkrétní chybové kódy HTTP vyloučit.

Další informace o typech útoků DDoS, na které se ochrana Cloudflare proti DDoS vztahuje, najdete v tématu Rozsah ochrany před útoky DDoS.

Dostupnost

Spravovaná sada pravidel HTTP DDoS Attack Protection chrání zákazníky Cloudflare ve všech tarifech u zón připojený k Cloudflare. Sadu pravidel si mohou přizpůsobit všichni zákazníci, a to jak na úrovni zóny, tak na úrovni účtu.

Zákazníci s tarifem Enterprise a předplatným Advanced DDoS Protection mohou vytvořit až 10 přepisů (nebo až 10 pravidel, pokud pracují přes API) a nastavit v nich vlastní výrazy, a přizpůsobte tak ochranu před DDoS různým příchozím požadavkům.

Ostatní zákazníci mohou vytvořit jen jeden přepis (neboli pravidlo) a jeho výraz upravit nemohou. Tento jediný přepis, který obsahuje jednu nebo více konfigurací, se pak vždy uplatní na veškerý příchozí provoz.

Proti dalším útokům na vrstvě L7 můžete použít i další produkty Cloudflare, například Cloudflare WAF.