← Cloudflare DDoS Protection / ddos-protection / managed-rulesets
Network-layer DDoS Attack Protection
Cloudflare Network-layer Útok DDoS ↗ Protection je spravovaná sada předkonfigurovaných pravidel sloužících k detekci známé vektory DDoS útoků na vrstvách 3 a 4 modelu OSI.
Cloudflare seznam pravidel ve spravované sadě pravidelně aktualizuje. Podrobnosti najdete v seznam změn s informacemi o nedávných a připravovaných změnách.
Spravovaná sada pravidel Network-layer DDoS Attack Protection je vždy zapnutá, upravit lze pouze její chování.
Konfigurace sady pravidel
Při falešně pozitivních detekcích nebo u specifických vzorců provozu může být potřeba chování konkrétních pravidel upravit.
Chování pravidel ve spravované sadě pravidel upravíte změnou těchto parametrů:
- Provedená action při zjištění útoku
- úroveň citlivosti mechanismů detekce útoků
Chcete-li upravit chování pravidla, použijte jeden z následujících postupů:
- Nastavení spravované sady pravidel v dashboardu Cloudflare.
- Nastavení spravované sady pravidel přes API Cloudflare.
- Nastavení spravované sady pravidel pomocí Terraformu.
Chování spravované sady pravidel lze nastavit pouze tak, že zvolíte silnější nebo slabší akci zmírnění (podle výchozí akce konkrétního pravidla ji můžete změnit na Block v případě, že je výchozí akce DDoS Dynamic nebo Log.), nebo nižší výchozí citlivost pro všechna pravidla. Podrobnosti najdete v Parametry spravované sady pravidel s dalšími informacemi.
Přepisy se mohou vztahovat na všechna pakety nebo na podmnožinu příchozích paketů podle výrazu přepisu. Přečtěte si Výrazy přepisů s dalšími informacemi.
Zobrazení pravidla v Network Analytics
Cloudflare pravidelně nasazuje nová detekční pravidla do spravované sady Network-layer DDoS. Aby byla zajištěna vysoká přesnost a co nejméně falešně pozitivních detekcí, procházejí tato pravidla před plným nasazením testovací fází.
Když je pravidlo v testovací fázi, můžete v dashboardu Cloudflare pozorovat určité odlišnosti v chování.
Nová pravidla mají ve výchozím nastavení často Log (viditelné v DDoS Managed Rules > Procházet pravidla). Cloudflare tak může vyhodnotit chování pravidla na skutečném provozu, aniž by to ovlivnilo legitimní pakety.
V Network Analytics dashboardu je provoz odpovídající těmto pravidlům v testovací fázi označen jako Log (rule disabled). Jde o konvenci reportingu, která značí, že pravidlo je v předprodukčním monitorovacím stavu.
Pravidlo sice můžete ručně přepsat v Log na Block, zvažte předtím následující:
-
Pravidla v testovací fázi zatím nejsou plně vyladěná pro široké nasazení. Jejich přepsání na zmírňující akci (například
Block) může zvýšit riziko zahození legitimního provozu. -
Výchozí akce pravidla se stanoví během zkušebního období. Cloudflare může jeho výchozí akci nastavit na DDoS Dynamic, které může podle vlastností provozu použít rate limiting nebo kombinaci několika kroků zmírnění. Ručním použitím
Blockpřepis, zabráníte tomu, aby vaše konfigurace po vydání automaticky převzala jemněji odstupňovanou akci DDoS Dynamic.
Pokud se rozhodnete přepsat testovací pravidlo kvůli zmírnění probíhajícího útoku, Cloudflare doporučuje takový přepis pravidelně kontrolovat a sledovat, zda pravidlo mezitím nezískalo trvalou výchozí akci.
Dostupnost
Spravovaná sada pravidel Network-layer DDoS Attack Protection je dostupná ve všech tarifech Cloudflare pro:
- Zóny připojený k Cloudflare (zóny, jejichž provoz vede přes síť Cloudflare)
- Aplikace IP připojené ke službě Spectrum
- Prefixy IP připojené ke službě Magic Transit
Spravovanou sadu pravidel si však mohou přizpůsobit jen zákazníci Magic Transit a Spectrum s tarifem Enterprise.
Související produkty Cloudflare
Zákazníci Magic Transit mohou konfigurovat tyto další produkty:
- Zapněte Advanced TCP Protection k detekci a zmírnění sofistikovaných out-of-state TCP útoků, jako jsou náhodně generované a podvržené ACK floody nebo SYN a SYN-ACK floody.
- Vytvořte vlastní Network Firewall pravidla, která blokují další útoky na síťové vrstvě.
Zákazníci Spectrum mohou používat IP Access pravidla, která blokují další útoky na síťové vrstvě.