INTEGRITY Dokumentace

Výrazy přepisů

Nastavte výraz přepisu pro spravovanou sadu pravidel Network-layer DDoS Attack Protection a určete tím konkrétní rozsah pro úroveň citlivosti nebo action úpravy.

Při rozhodování, které výrazy použít a zda je vůbec potřebujete, berte výrazy jako nástroj, kterým přepisy omezíte na konkrétní službu chráněnou spravovanou sadou pravidel Network-layer DDoS Attack Protection. Většina služeb je totiž definována cílovými porty a IP adresami, nikoli zdrojovými. Přečtěte si Důležité upozornění s dalšími informacemi.

Můžete například nastavit různé úrovně citlivosti pro různé cílové IP adresy nebo porty: střední úroveň citlivosti pro cílovou IP adresu A a nízkou úroveň citlivosti pro cílovou IP adresu B.

Dostupná pole výrazů

Ve výrazech přepisů můžete použít tato pole.

Seznam polí, která ve výrazech doporučujeme používat:

Seznam polí, která ve výrazech nedoporučujeme používat:

Viz Přehled polí v dokumentaci k jazyku Rules language, kde najdete další informace.

Důležité upozornění

Výrazy přepisů nejsou allowlisty. Přepisy se uplatňují na detekci, nikoli na výsledné zmírnění. Přepis se tedy projeví jen tehdy, když otisk útoku vygenerovaný spravovanými pravidly DDoS obsahuje stejná pole, jaká uvádíte ve svém výrazu. Proto je použití zdrojových polí, jako je ip.src, ip.len, ip.ttl, tcp.srcport, a udp.srcport nespolehlivé.

Použití nedoporučených polí ve výrazu může vést k neočekávanému chování. I když může být lákavé pracovat s vlastnostmi zdroje, výrazy nejsou seznamy povolených hodnot a zahrnutí vlastností zdrojového provozu může vést k falešně pozitivním výsledkům.

Pokud například vytvoříte přepis s citlivostí nastavenou na Essentially Off pro ip.src eq 192.0.2.1, uplatní se pouze v případě, že otisk obsahuje ip.src. Protože jsou ale DDoS útoky často rozloženy mezi mnoho zdrojových IP adres, otisk nemusí obsahovat ip.src vůbec. V takových případech se váš override neuplatní.

Běžný scénář vypadá tak, že útok z tisíců IP adres míří na jedinou cílovou IP adresu a port. Otisk se pak zaměří na společné atributy, tedy na cílovou IP adresu, port a další pole paketu, která útočný vzorec spolehlivě identifikují. I když váš přepis odpovídá konkrétní zdrojové IP adrese, neuplatní se, pokud toto pole v otisku není. Systém proto útok zmírní s výchozí vysokou citlivostí a provoz z vámi zadané IP adresy může být přesto zablokován. Doporučujeme používat stabilnější výrazy, například protokol, cílovou IP adresu a cílový port.

Omezení počtu znaků

Každý výraz může mít nejvýše 4,000 znaků, do jednoho výrazu tedy zadáte přibližně 200 IP adres. IP adresy ale můžete zapsat ve formátu CIDR a pokrýt jich tak výrazně více. Použít můžete například 192.0.0.0/24 k porovnání IP adres z 192.0.0.0 na 192.0.0.255.