INTEGRITY Dokumentace

Network-layer DDoS Attack Protection

Cloudflare Network-layer Útok DDoS Protection je spravovaná sada předkonfigurovaných pravidel sloužících k detekci známé vektory DDoS útoků na vrstvách 3 a 4 modelu OSI.

Cloudflare seznam pravidel ve spravované sadě pravidelně aktualizuje. Podrobnosti najdete v seznam změn s informacemi o nedávných a připravovaných změnách.

Spravovaná sada pravidel Network-layer DDoS Attack Protection je vždy zapnutá, upravit lze pouze její chování.

Konfigurace sady pravidel

Při falešně pozitivních detekcích nebo u specifických vzorců provozu může být potřeba chování konkrétních pravidel upravit.

Chování pravidel ve spravované sadě pravidel upravíte změnou těchto parametrů:

Chcete-li upravit chování pravidla, použijte jeden z následujících postupů:

Chování spravované sady pravidel lze nastavit pouze tak, že zvolíte silnější nebo slabší akci zmírnění (podle výchozí akce konkrétního pravidla ji můžete změnit na Block v případě, že je výchozí akce DDoS Dynamic nebo Log.), nebo nižší výchozí citlivost pro všechna pravidla. Podrobnosti najdete v Parametry spravované sady pravidel s dalšími informacemi.

Přepisy se mohou vztahovat na všechna pakety nebo na podmnožinu příchozích paketů podle výrazu přepisu. Přečtěte si Výrazy přepisů s dalšími informacemi.

Zobrazení pravidla v Network Analytics

Cloudflare pravidelně nasazuje nová detekční pravidla do spravované sady Network-layer DDoS. Aby byla zajištěna vysoká přesnost a co nejméně falešně pozitivních detekcí, procházejí tato pravidla před plným nasazením testovací fází.

Když je pravidlo v testovací fázi, můžete v dashboardu Cloudflare pozorovat určité odlišnosti v chování.

Nová pravidla mají ve výchozím nastavení často Log (viditelné v DDoS Managed Rules > Procházet pravidla). Cloudflare tak může vyhodnotit chování pravidla na skutečném provozu, aniž by to ovlivnilo legitimní pakety.

V Network Analytics dashboardu je provoz odpovídající těmto pravidlům v testovací fázi označen jako Log (rule disabled). Jde o konvenci reportingu, která značí, že pravidlo je v předprodukčním monitorovacím stavu.

Pravidlo sice můžete ručně přepsat v Log na Block, zvažte předtím následující:

Pokud se rozhodnete přepsat testovací pravidlo kvůli zmírnění probíhajícího útoku, Cloudflare doporučuje takový přepis pravidelně kontrolovat a sledovat, zda pravidlo mezitím nezískalo trvalou výchozí akci.

Dostupnost

Spravovaná sada pravidel Network-layer DDoS Attack Protection je dostupná ve všech tarifech Cloudflare pro:

Spravovanou sadu pravidel si však mohou přizpůsobit jen zákazníci Magic Transit a Spectrum s tarifem Enterprise.

Zákazníci Magic Transit mohou konfigurovat tyto další produkty:

Zákazníci Spectrum mohou používat IP Access pravidla, která blokují další útoky na síťové vrstvě.