← Cloudflare DDoS Protection / ddos-protection / about
Охват атак
Управляемые наборы правил DDoS Attack Protection обеспечивают защиту от различных DDoS-атаки на уровнях L3/4 (уровни 3/4) и L7 модели OSI. Cloudflare постоянно обновляет эти managed ruleset, чтобы расширить охват атак, повысить стабильность противодействия, закрывать новые и появляющиеся угрозы и обеспечивать экономически эффективное противодействие.
Advanced TCP Protection, Advanced DNS Protection, а также Programmable Flow Protection доступны клиентам Magic Transit. Advanced TCP Protection обеспечивает дополнительную защиту от сложных TCP DDoS-атак. Advanced DNS Protections защищает от сложных и полностью рандомизированных DNS-атак. Programmable Flow Protection противодействует UDP-атакам, выполняя программу, заданную клиентом.
В общем случае разные продукты Cloudflare работают на разных уровнях модели взаимодействия открытых систем (OSI), и защита действует вплоть до того уровня, на котором работает ваш сервис. Вы можете настраивать параметры защиты от DDoS-атак на том уровне, на котором подключён ваш сервис. Например, поскольку сервис CDN/WAF работает на уровне 7 (HTTP/HTTPS), Cloudflare защищает от DDoS-атак на уровне L7 и ниже, включая атаки L3/4.
В следующей таблице приведён пример охватываемых векторов атак:
| Уровень OSI | Набор правил / Функция | Пример охватываемых векторов DDoS-атак |
|---|---|---|
| L3/4 | Network-layer DDoS Attack Protection | ACK-флуды Атака с отражением через BitTorrent Атаки Carpet Bombing Атаки с отражением через CHARGEN DNS-атака усиления DNS-флуд мусорными пакетами DNS-флуд NXDOMAIN DNS-флуд запросами DTLS-атаки усиления ESP-флуд GRE-флуды Атака ICMP-флуд Атаки амплификации через Jenkins Атаки отражения через Lantronix DDoS-атаки mDNS Атаки амплификации через Memcached Атаки Mirai и его вариантов на уровне L3/4 Атаки отражения через MSSQL DDoS-атаки NetBios TCP-атаки вне состояния Атаки с нарушением протокола QUIC-флуд-атака Отраженные атаки Quote of the Day (QOTD) RST-флуд SIP-атаки SNMP-флуд Атаки отражения SPSS Атаки отражения SSDP SYN-флуды Атака отражения SYN-ACK Флуд-атаки TeamSpeak 3 Атаки с отражением через Ubiquity Атака UDP flood DDoS-атаки VxWorks Дополнительные варианты защиты DNS см. в Дополнительная защита DNS. |
| L3/4 | Advanced TCP Protection 1 | Полностью рандомизированные и подделанные (spoofed) ACK-флуды, SYN-флуды, атаки SYN-ACK reflection и другие сложные DDoS-атаки на основе TCP |
| L7 (DNS) | Advanced DNS Protection 1 | Сложные и полностью рандомизированные DNS-атаки, включая атаки Water Torture, атаки со случайным префиксом (Random-prefix) и атаки типа DNS laundering. |
| L7 (HTTP/S) | HTTP DDoS Attack Protection | Атаки с обходом кеша Атаки Carpet Bombing флуд HTTP Continuation Атака HTTP-флуд HTTP/2 MadeYouReset HTTP/2 Rapid Reset Атака HULK Известные DDoS-ботнеты Атака LOIC HTTP-атаки Mirai и его вариантов Атака Slowloris Атаки на истощение ресурсов TLS/SSL Атаки на процесс согласования TLS/SSL Атака WordPress pingback |
Сноски
Дополнительная защита DNS
Управляемый набор правил Network-layer DDoS Attack Protection защищает от некоторых типов DNS-атак.
Клиенты Magic Transit имеют доступ к Advanced DNS Protection Бета. Другие клиенты могут рассмотреть следующие варианты:
- Используйте Cloudflare в качестве авторитетного DNS-провайдера (основной DNS или вторичный DNS).
- Если вы используете собственный серверы имен, используйте DNS Firewall чтобы получить дополнительную защиту от DNS-атак, таких как атаки со случайными префиксами.
Атаки через электронную почту
DDoS Protection защищает веб- и сетевые протоколы, включая TCP, UDP, DNS и HTTP/S. Она не распространяется на почтовые протоколы, такие как SMTP, IMAP или POP3.
Информацию о защите от угроз, распространяемых по электронной почте, таких как фишинг и вредоносное ПО, см. в Email Security.