← Cloudflare DDoS Protection / ddos-protection / managed-rulesets / http
Přepisy
Jakmile systémy DDoS Protection od Cloudflare útok zaznamenají, vytvoří dočasné pravidlo pro zmírnění a nasadí je přímo do cesty provozu. Pravidlo pro zmírnění vzniká podle logiky spravované sady pravidel DDoS Protection. Každé pravidlo pro zmírnění vychází z jednoho spravovaného pravidla.
Systémy DDoS vyhodnocují všechna zmírnění a s nimi spojená spravovaná pravidla postupně, jedno po druhém. Cloudflare projde všechny přepisy pravidel definované v přepisech sady pravidel, dokud některý neodpovídá danému spravovanému pravidlu. V tom okamžiku uplatní jeho akci a vyhodnocování ukončí. Pokud žádný neodpovídá, pokračuje vyhodnocování v pořadí až do shody s některým pravidlem.
Vytvořit můžete jen jeden přepis sady pravidel, ten ale může obsahovat jeden i více přepisů jednotlivých pravidel.
Přepis pravidla určuje, jakou akci má systém DDoS proti útoku provést podle odpovídajícího spravovaného pravidla.
V rámci přepisu pravidla ale záleží na specifičnosti: systém DDoS zvolí konkrétnější konfiguraci. Přepis pravidla má přednost před přepisem sady pravidel.
Příklad
Spravovaná sada pravidel DDoS obsahuje tato spravovaná pravidla:
- Spravované pravidlo 1
- Spravované pravidlo 2
- Spravované pravidlo 3
Byly nakonfigurovány tyto přepisy sady pravidel:
- Přepis sady pravidel A
- Spravované pravidlo 1 je nastaveno na
block
- Spravované pravidlo 1 je nastaveno na
- Přepis sady pravidel B
- Akce celé sady pravidel (nebo všechna spravovaná pravidla) má hodnotu
Managed Challenge - Spravované pravidlo 1 je nastaveno na
log - Spravované pravidlo 2 je nastaveno na
log
- Akce celé sady pravidel (nebo všechna spravovaná pravidla) má hodnotu
- Přepis sady pravidel C
- Spravované pravidlo 3 je nastaveno na
log
- Spravované pravidlo 3 je nastaveno na
Případ použití
Útok DDoS byl zjištěn dne spravovaná pravidla 1, 2, a 3, a proto vygeneroval pravidlo pro zmírnění útoku.
-
Protože spravované pravidlo 1 odpovídá přepis sady pravidel A, Cloudflare
blockútoky a nebude pokračovat ve vyhodnocování zbývajících pravidel. -
Spravované pravidlo 2 neodpovídá přepis sady pravidel A, takže Cloudflare přistoupí k přepis sady pravidel B.
Přepis sady pravidel B odpovídá jak všem spravovaným pravidlům, tak i spravované pravidlo 2, přednost však má konkrétnost. Nedochází kchallengea místo toho pokračuje slogkvůli shodě s nejkonkrétnějším spravovaným pravidlem. -
Spravované pravidlo 3 neodpovídá přepis sady pravidel A, takže Cloudflare přistoupí k přepis pravidla B. Protože přepis sady pravidel B nastavuje všechna spravovaná pravidla na
challenge, pak Cloudflare nepřistoupí k přepis sady pravidel C.
Počítat je třeba ještě s jedním rozměrem: systémy DDoS od Cloudflare uplatní daný přepis pravidla jen tehdy, jsou-li splněné jeho podmínky, a mezi ně patří i úroveň Sensitivity. Přepis tedy musí nejen odpovídat správnému spravovanému pravidlu a upravit je (nebo všem pravidlům, jde-li o výše zmíněný případ všech spravovaných pravidel), ale musí zároveň odpovídat i zadané úrovni Sensitivity daného pravidla.
-
Přepis pravidla A
- Všechna spravovaná pravidla jsou nastaveny na
challenges nízkou citlivostí
- Všechna spravovaná pravidla jsou nastaveny na
-
Přepis pravidla B
- Spravované pravidlo 1 je nastaveno na
logs výchozí citlivostí
- Spravované pravidlo 1 je nastaveno na
Zaznamenáte malý útok pod prahem pro nízkou citlivost, ale nad prahem pro vysokou citlivost u spravované pravidlo 1.
- Přepis pravidla A nedosahuje prahu nízké citlivosti. Přepis se proto neuplatní a útok nezmírníme, pokračujeme však ve vyhodnocování dalšího spravovaného pravidla pro případ, že jeho přepis systému DoS zmírnění nařídí.
- Přepis pravidla B nastavuje
logs výchozí viditelností, což odpovídá podmínce. Uplatní se tedy definovaná akce a útočný provoz se zaznamená.