← Cloudflare DDoS Protection / ddos-protection / about
Как работает защита от DDoS-атак
Чтобы обнаруживать и предотвращать DDoS-атаки, автономные периферийные и централизованные системы защиты от DDoS-атак Cloudflare анализируют образцы трафика вне основного пути передачи данных, что позволяет Cloudflare асинхронно обнаруживать DDoS-атаки, не вызывая задержек и не влияя на производительность.
Анализируемые образцы включают:
- Поля пакета, такие как исходный IP-адрес, исходный порт, IP-адрес назначения, порт назначения, протокол, флаги TCP, порядковый номер, опции и частота пакетов.
- Метаданные HTTP-запроса, такие как заголовки HTTP, user agent, строка запроса, путь, хост, метод HTTP, версия HTTP, версия шифра TLS и частота запросов.
- Метрики HTTP-ответов, такие как коды ошибок, возвращаемые исходными серверами клиентов, и их частота.
Cloudflare использует набор динамических правил, которые выявляют паттерны атак, известные инструменты атак, подозрительные паттерны, нарушения протоколов, запросы, вызывающие большое количество ошибок на источнике, избыточный трафик, поступающий на источник или в кеш, а также другие векторы атак. У каждого правила есть предустановленный уровень чувствительности и действие по умолчанию, которые зависят от того, насколько правило уверено, что трафик действительно является частью атаки.
Как только трафик атаки соответствует правилу, системы Cloudflare отслеживают этот трафик и формируют сигнатуру в реальном времени, точно соответствующую шаблону атаки, чтобы устранить атаку без влияния на легитимный трафик. Правила способны формировать разные сигнатуры на основе различных свойств атак и силы сигнала каждого признака. Например, если атака распределённая, то есть исходит от множества исходных IP-адресов, поле исходного IP-адреса не будет служить надёжным индикатором, и правило не будет включать его в сигнатуру атаки. После формирования отпечаток атаки распространяется как правило устранения в наиболее оптимальную точку глобальной сети Cloudflare для экономически эффективного устранения. Такие правила устранения являются временными и истекают вскоре после завершения атаки, то есть когда трафик перестаёт соответствовать правилу.
| Действия | Описание |
|---|---|
| Block | Запросам, соответствующим условиям, отказано в доступе к сайту. |
| Managed Challenge | В зависимости от характеристик запроса Cloudflare выбирает подходящий тип проверки. |
| Interactive Challenge | Клиент, отправивший запрос, должен пройти интерактивную проверку Challenge. |
| Log | Записывает совпадающие запросы в Cloudflare Logs. |
| Использовать значения правил по умолчанию | Применяет действие по умолчанию, заданное для каждого правила. |
Пороговые значения
Пороговые значения различаются для каждого правила, а также отличаются на глобальном уровне и по дата-центрам. В рамках правила трафик проходит через анализ отпечатков, и пороговые значения задаются для каждого отпечатка. Заранее сложно определить, какие правила, дата-центры или отпечатки будут задействованы для вашего трафика, поэтому конкретные числовые значения порогов не всегда информативны.
Вместо этого система защиты от DDoS-атак Cloudflare позволяет настроить чувствительность. Если вы столкнулись с ложным срабатыванием, снизьте чувствительность. Также можно использовать Log действие, чтобы подобрать подходящий уровень чувствительности. Вы можете снизить чувствительность, находясь в режиме Log режим, пока правило не перестанет срабатывать.
Время устранения атаки
- Незамедлительная нейтрализация атак для систем Advanced TCP и DNS Protection.
- В среднем до трёх секунд на обнаружение и нейтрализацию L3/4 DDoS-атак на edge-сервере с помощью управляемых правил Network-layer DDoS Protection.
- В среднем до трёх секунд на обнаружение и нейтрализацию HTTP DDoS-атак на edge-сервере с помощью управляемых правил HTTP DDoS Protection.
Локализация данных
Подробнее о том, как защита от DDoS-атак работает вместе с локализацией данных, читайте в разделе Data Localization Suite совместимость продукта.