INTEGRITY Документация

Охват атак

Управляемые наборы правил DDoS Attack Protection обеспечивают защиту от различных DDoS-атаки на уровнях L3/4 (уровни 3/4) и L7 модели OSI. Cloudflare постоянно обновляет эти managed ruleset, чтобы расширить охват атак, повысить стабильность противодействия, закрывать новые и появляющиеся угрозы и обеспечивать экономически эффективное противодействие.

Advanced TCP Protection, Advanced DNS Protection, а также Programmable Flow Protection доступны клиентам Magic Transit. Advanced TCP Protection обеспечивает дополнительную защиту от сложных TCP DDoS-атак. Advanced DNS Protections защищает от сложных и полностью рандомизированных DNS-атак. Programmable Flow Protection противодействует UDP-атакам, выполняя программу, заданную клиентом.

В общем случае разные продукты Cloudflare работают на разных уровнях модели взаимодействия открытых систем (OSI), и защита действует вплоть до того уровня, на котором работает ваш сервис. Вы можете настраивать параметры защиты от DDoS-атак на том уровне, на котором подключён ваш сервис. Например, поскольку сервис CDN/WAF работает на уровне 7 (HTTP/HTTPS), Cloudflare защищает от DDoS-атак на уровне L7 и ниже, включая атаки L3/4.

В следующей таблице приведён пример охватываемых векторов атак:

Уровень OSI Набор правил / Функция Пример охватываемых векторов DDoS-атак
L3/4 Network-layer DDoS Attack Protection ACK-флуды
Атака с отражением через BitTorrent
Атаки Carpet Bombing
Атаки с отражением через CHARGEN
DNS-атака усиления
DNS-флуд мусорными пакетами
DNS-флуд NXDOMAIN
DNS-флуд запросами
DTLS-атаки усиления
ESP-флуд
GRE-флуды
Атака ICMP-флуд
Атаки амплификации через Jenkins
Атаки отражения через Lantronix
DDoS-атаки mDNS
Атаки амплификации через Memcached
Атаки Mirai и его вариантов на уровне L3/4
Атаки отражения через MSSQL
DDoS-атаки NetBios
TCP-атаки вне состояния
Атаки с нарушением протокола
QUIC-флуд-атака
Отраженные атаки Quote of the Day (QOTD)
RST-флуд
SIP-атаки
SNMP-флуд
Атаки отражения SPSS
Атаки отражения SSDP
SYN-флуды
Атака отражения SYN-ACK
Флуд-атаки TeamSpeak 3
Атаки с отражением через Ubiquity
Атака UDP flood
DDoS-атаки VxWorks

Дополнительные варианты защиты DNS см. в Дополнительная защита DNS.
L3/4 Advanced TCP Protection 1 Полностью рандомизированные и подделанные (spoofed) ACK-флуды, SYN-флуды, атаки SYN-ACK reflection и другие сложные DDoS-атаки на основе TCP
L7 (DNS) Advanced DNS Protection 1 Сложные и полностью рандомизированные DNS-атаки, включая атаки Water Torture, атаки со случайным префиксом (Random-prefix) и атаки типа DNS laundering.
L7 (HTTP/S) HTTP DDoS Attack Protection Атаки с обходом кеша
Атаки Carpet Bombing
флуд HTTP Continuation
Атака HTTP-флуд
HTTP/2 MadeYouReset
HTTP/2 Rapid Reset
Атака HULK
Известные DDoS-ботнеты
Атака LOIC
HTTP-атаки Mirai и его вариантов
Атака Slowloris
Атаки на истощение ресурсов TLS/SSL
Атаки на процесс согласования TLS/SSL
Атака WordPress pingback

Сноски

  1. Доступно для клиентов Magic Transit. 2

Дополнительная защита DNS

Управляемый набор правил Network-layer DDoS Attack Protection защищает от некоторых типов DNS-атак.

Клиенты Magic Transit имеют доступ к Advanced DNS Protection Бета. Другие клиенты могут рассмотреть следующие варианты:

Атаки через электронную почту

DDoS Protection защищает веб- и сетевые протоколы, включая TCP, UDP, DNS и HTTP/S. Она не распространяется на почтовые протоколы, такие как SMTP, IMAP или POP3.

Информацию о защите от угроз, распространяемых по электронной почте, таких как фишинг и вредоносное ПО, см. в Email Security.