← Cloudflare DDoS Protection / ddos-protection / managed-rulesets / http / http-overrides
Příklady přepisů
Případy použití
Následující scénáře podrobně ukazují, jak pomocí pravidel přepisu řešit běžné potíže s ochranou HTTP DDoS Protection.
Provoz z vaší mobilní aplikace blokuje pravidlo DDoS Managed Rule
Provoz z vaší mobilní aplikace mohl působit podezřele, a proto jej zablokovalo spravované pravidlo DDoS.
Zjistěte, které spravované pravidlo provoz blokuje, a změňte úroveň citlivosti na Medium. Pokud spravované pravidlo provoz blokuje i nadále, nastavte úroveň citlivosti na Low nebo Essentially off.
Pokud máte přístup k filtrovacím výrazům, můžete vytvořit přepis cílený přímo na zasažený provoz.
Adaptivní pravidlo označilo provoz podle lokality a může jít o útok
Pokud usoudíte, že provoz označený adaptivním pravidlem lze považovat za útok, můžete vytvořit přepis, který adaptivní pravidlo zapne v režimu zmírňování, aby challenge (pokud jde o provoz z prohlížeče) nebo block (pro ostatní podezřelý provoz).
Legitimní provoz je nesprávně vyhodnocen jako útok a vzniká falešně pozitivní detekce
Falešně pozitivní výsledek znamená nesprávnou identifikaci. U ochrany před DDoS jde o situaci, kdy je legitimní provoz mylně vyhodnocen jako útočný. Nastat může tehdy, když starší aplikace, internetové služby nebo vadné klientské aplikace generují legitimní provoz, který působí podezřele, má neobvyklé vzorce, odchyluje se od osvědčených postupů nebo porušuje protokoly.
V takových případech mohou systémy Cloudflare DDoS Protection označit tento provoz za škodlivý a uplatnit mitigační akce. Jestliže je ale provoz ve skutečnosti legitimní a není součástí útoku, mohou tyto akce způsobit výpadky a narušení dostupnosti vašich internetových služeb.
Falešně pozitivní detekci napravíte takto:
-
V dashboardu Cloudflare přejděte na Network analytics ↗ stránce.
-
Na zobrazená data použijte filtry.
Pro zákazníky WAF/CDN
- Vyberte zónu, ve které dochází k falešně pozitivním detekcím DDoS útoku.
- Přejděte na Security > Analytics > Události kartě.
- Vyberte Přidat filtr a filtrujte podle
Service equals HTTP DDoS.
Pro zákazníky Magic Transit a Spectrum
- Přejděte na Account Home > Analytics & Logs > Network Analytics.
- Určete legitimní provoz, který způsobuje falešně pozitivní detekce. Použijte číslo Attack ID z upozornění na DDoS, pokud vám přišlo, nebo v dashboardu nastavte filtry, například cílovou IP adresu a port.
-
Přejděte níže na Nejčastější události podle zdroje > Pravidla HTTP DDoS.
-
Zkopírujte název pravidla.
-
Přejděte do své zóny > Security > Bezpečnostní pravidla > Ochrana před DDoS kartu a vyberte Vytvořit přepis. Pokud už další přepsání nasadit nemůžete, upravte konfiguraci pravidla v některém ze stávajících přepsání.
-
Vyberte Procházet pravidla a do vyhledávacího pole vložte název pravidla.
-
Snižte u pravidla Sensitivity Level na Essentially Off nebo změňte akci pravidla na Log (pokud to váš plán a předplatná podporují).
-
Vyberte Next a poté vyberte Save.
Po uložení se pravidlo projeví během jedné až dvou minut. Úprava pravidla by měla přinést okamžitou nápravu, kterou uvidíte v analytický dashboard.
Upravená pravidla aktualizujte později
Později můžete změnit úroveň citlivosti pravidla, které způsobuje falešně pozitivní detekce, abyste předešli dalším problémům, a vraťte akci pravidla na výchozí hodnotu.
Jak omezit falešně pozitivní detekce a zároveň zachovat ochranu i přehled
Zákazníci s Advanced DDoS protection si mohou ověřit, jak by se pravidla DDoS Managed Rules chovala při vysoké citlivosti, a přitom zůstat chráněni blokováním útoků při nízké citlivosti. Stačí vytvořit první přepis který blokuje útoky při nízké citlivosti, a druhý přepis pro zaznamenávání při vysoké citlivosti.
Přepisy musí být nastaveny v tomto pořadí, jinak fungovat nebudou. Vyhodnocují se totiž postupně a vyhodnocování se zastaví u prvního přepisu, který odpovídá výrazu i citlivosti. Nastavení přepisů ve špatném pořadí by způsobilo, že Log přepis s vysokou citlivostí, aby odpovídal všem výskytům. Cloudflare proto nikdy nevyhodnotí Block přepis, který by byl umístěný za ním, takže všechna pravidla zůstanou v Log režimu.
Pokud se uplatní přepis bez výrazu, Cloudflare už následující výrazy nevyhodnotí.
Útok je nesprávně vyhodnocen jako legitimní provoz, což vede k falešně negativnímu výsledku
Falešně negativní výsledek znamená, že k identifikaci nedošlo. U ochrany před DDoS jde o situaci, kdy je útočný provoz mylně vyhodnocen jako legitimní a není zmírněn. Nastat může tehdy, když objem útočného provozu není dost velký na spuštění zmírňujících akcí nebo když útoku neodpovídá žádné pravidlo.
Jak řešit falešně negativní výsledek:
- Pokud jste zákazníkem WAF/CDN, postupujte podle kroků v Proaktivní obrana proti DDoS útokům stránce, která vás provede zapnutím Under Attack režimu a vytvořením rate limiting pravidla a podle potřeby také vlastní pravidla WAF.
- Pokud jste zákazníkem Magic Transit, použít pravidla Cloudflare Network Firewall k účinnějšímu zmírnění útoku.
Neúplné mitigace
O neúplné zmírnění jde tehdy, když systémy ochrany před DDoS zmírnění uplatnily, ale nepokryly celý útok. Nastat to může, pokud systémy Cloudflare použijí mírnější akci zmírnění, než jakou útok vyžaduje.
Systém volí akci zmírnění podle své logiky a podle toho, nakolik si je ochrana před DDoS jistá, že provoz je skutečně součástí útoku:
- U pravidel s vysokou mírou jistoty uplatní systém přísnou zmírňující akci, například Block jako akci.
- U pravidel s nízkou mírou jistoty uplatní systém méně přísné zmírňující pravidlo, například Challenge nebo Force Connection Close.
Pokud čelíte útoku DDoS, který Cloudflare zjistil, a použitá akce zmírnění není dost přísná, změňte akci pravidla na Block:
-
V dashboardu Cloudflare přejděte na Network analytics ↗ stránce.
-
Na zobrazená data použijte filtry.
Pro zákazníky WAF/CDN
- Vyberte zónu, ve které se DDoS útok nedaří zcela zmírnit.
- Přejděte na Security > Analytics > Události kartě.
- Vyberte Přidat filtr a filtrujte podle
Service equals HTTP DDoS.
Pro zákazníky Magic Transit a Spectrum
- Přejděte na Account Home > Analytics & Logs > Network Analytics.
- Určete útok DDoS, u kterého není zmírnění úplné. Použijte číslo Attack ID z upozornění na DDoS, pokud vám přišlo, nebo v dashboardu nastavte filtry, například cílovou IP adresu a port.
-
Přejděte níže na Nejčastější události podle zdroje > Pravidla HTTP DDoS.
-
Zkopírujte název pravidla.
-
Přejděte do své zóny > Security > Bezpečnostní pravidla > Ochrana před DDoS kartu a vyberte Vytvořit přepis. Pokud už další přepsání nasadit nemůžete, upravte konfiguraci pravidla v některém ze stávajících přepsání.
-
Vyberte Procházet pravidla a do vyhledávacího pole vložte název pravidla.
-
Změňte u pravidla Akce na Block.
-
Vyberte Next a poté vyberte Save.
Po uložení se pravidlo projeví během jedné až dvou minut. Úprava pravidla by měla přinést okamžitou nápravu, kterou uvidíte v analytický dashboard.
Alternativní postup
Pokud se vám ani po těchto krocích nedaří zabránit útoku v přetížení vašeho origin serveru, kontaktujte Cloudflare Support s žádostí o pomoc a uveďte tyto údaje:
- Období útoku (časové razítko UTC)
- Doména nebo cesta, na kterou útok míří (název/ID zóny)
- Četnost útoků
- Postup pro zopakování problému včetně skutečného a očekávaného výsledku
- Jakékoli další relevantní informace, například URL webu, chybové zprávy, snímky obrazovky nebo příslušné protokoly z vašeho origin serveru