← Cloudflare DDoS Protection / ddos-protection / advanced-ddos-systems
Основные понятия
Префиксы
Advanced DDoS Protection защищает выбранные вами IP-префиксы от сложных DDoS-атак. Префиксом может быть IP-адрес или диапазон IP-адресов в формате CIDR. Необходимо добавить префиксы в Advanced DDoS Protection, чтобы Cloudflare мог анализировать входящий пакеты и обеспечивают защиту от сложных TCP DDoS-атак.
Префиксы, добавляемые в Advanced DDoS Protection, должны относиться к одному из следующих типов:
- Префикс подключено к Magic Transit.
- Часть префикса подключено к Magic Transit.
Вы не можете добавить префикс (или его часть), который не подключен к Magic Transit либо чей статус всё ещё Не утверждено. Обратитесь к своей команде по работе с аккаунтом за помощью в утверждении префиксов.
Allowlist
Список разрешений Advanced DDoS Protection представляет собой перечень префиксов, для которых пропускаются все настроенные правила Advanced DDoS Protection.
Например, можно добавить в allowlist префиксы, которые используются только партнёрами вашей компании, чтобы исключить их из проверки пакетов и мер противодействия, применяемых Advanced DDoS Protection.
Правило
Правило настраивает Advanced DDoS Protection для заданного область действия, согласно нескольким настройки: режим выполнения, чувствительность к всплескам и чувствительность к скорости.
У каждого компонента системы (защита от SYN-флуда и защита от TCP-пакетов вне состояния соединения) есть собственный список правил, и в нём должно быть как минимум одно правило.
Настройки правила
У каждого типа правил есть следующие настройки: область действия, режим, чувствительность к всплескам и чувствительность к скорости.
Возможно, вам потребуется скорректировать чувствительность правила по всплеску или частоте при ложных срабатываниях или из-за особенностей трафика.
Область действия
Правила Advanced TCP Protection могут иметь одну из следующих областей действия:
- Глобальный: Правило применяется ко всем входящим пакетам.
- Регион: Правило применяется к входящим пакетам в выбранном регионе.
- Дата-центр: Правило применяется к входящим пакетам в выбранном дата-центре Cloudflare.
Область действия правила позволяет настроить допустимый уровень пакетов с нарушением состояния соединения в тех точках, где трафик может быть выше или ниже обычного, а также по другим сетевым причинам.
Если к дата-центру применимо несколько правил с разной областью действия, приоритет имеет правило с наиболее узкой областью. Например, если заданы правило для региона (например, Western Europe) и правило для дата-центра (например, Marseille), трафик через Marseille будет обрабатываться согласно правилу для дата-центра.
Помимо определения правил с одной из перечисленных выше областей действия вам также нужно выбрать префиксы, которые вы хотите защитить с помощью Advanced TCP Protection.
Режим
Система Advanced TCP Protection постоянно изучает ваши TCP-соединения, чтобы нейтрализовать DDoS-атаки. Правила Advanced TCP Protection могут работать в одном из следующих режимов: monitoring, mitigation (enabled) или disabled.
-
Мониторинг
- В этом режиме Advanced TCP Protection не воздействует на пакеты. Вместо этого система защиты изучает ваши легитимные TCP-соединения и показывает, что было бы нейтрализовано. Загляните в Network Analytics, чтобы увидеть, какие действия предпринял бы Advanced TCP Protection в отношении входящих пакетов согласно текущей конфигурации.
См. Документация по аналитике для получения дополнительной информации о том, как просматривать зафиксированный или отслеживаемый трафик.
- В этом режиме Advanced TCP Protection не воздействует на пакеты. Вместо этого система защиты изучает ваши легитимные TCP-соединения и показывает, что было бы нейтрализовано. Загляните в Network Analytics, чтобы увидеть, какие действия предпринял бы Advanced TCP Protection в отношении входящих пакетов согласно текущей конфигурации.
-
Устранение (Включено)
- В этом режиме Advanced TCP Protection изучает ваши легитимные TCP-соединения и применяет меры нейтрализации к входящим TCP DDoS-атакам на основе конфигурации правила (чувствительности к всплескам и частоте) и вашего allowlist.
-
Отключено
- В этом режиме правило не проверяет входящие пакеты.
Burst sensitivity
Чувствительность к всплескам определяет, насколько правило чувствительно к кратковременным всплескам частоты пакетов:
- Низкая чувствительность означает, что для срабатывания защитного действия нужны более крупные всплески скорости пакетов.
- Высокая чувствительность означает, что защитное действие может сработать даже при небольших всплесках скорости пакетов.
Чувствительность к всплескам по умолчанию: Средняя.
Чувствительность скорости
Чувствительность к скорости показывает, насколько правило чувствительно к устойчивой скорости передачи пакетов:
- Низкая чувствительность означает, что защитное действие срабатывает только при более высокой устойчивой скорости пакетов.
- Высокая чувствительность означает, что для срабатывания защитного действия может быть достаточно более низкой устойчивой скорости пакетов. Высокая чувствительность обеспечивает более надёжную защиту, но увеличивает вероятность ложных срабатываний (то есть блокировки пакетов, относящихся к легитимному трафику).
Чувствительность по частоте по умолчанию: Средняя.
Чувствительность профиля
Чувствительность к DNS-запросам, которые давно не встречались.
- Чем выше уровень чувствительности, тем быстрее система начинает устранять атаку.
- Более низкая чувствительность обеспечивает большую терпимость к потенциально подозрительным DNS-запросам.
Чувствительность профиля по умолчанию и рекомендуемая настройка: Низкая. Повышайте чувствительность только в том случае, если это необходимо исходя из наблюдаемых атак.
Фильтр
Фильтр изменяет параметр Advanced TCP Protection режим выполнения : мониторинг, подавление (enabled) или отключено; действует для всех входящих пакетов, соответствующих выражению.
Выражение фильтра может ссылаться на исходные и целевые IP-адреса и порты. У каждого компонента системы (защита от SYN-флуда и защита от TCP-соединений вне состояния) должно быть одно или несколько правила, однако фильтры не обязательны.
У каждого компонента системы есть собственные фильтры. Вы можете настроить фильтр для каждого режима выполнения:
- Фильтр устранения: Система будет отклонять пакеты, соответствующие выражению фильтра.
- Фильтр мониторинга: Система будет записывать пакеты, соответствующие выражению фильтра.
- Фильтр «Отключено»: Система будет игнорировать пакеты, соответствующие выражению фильтра.
При совпадении фильтр изменяет режим выполнения для всех настроенных правил в данном системном компоненте (SYN flood protection или out-of-state TCP protection), включая отключенные правила.
Инструкции по созданию фильтров в панели управления Cloudflare см. в Создание фильтра. Примеры использования API см. в Типичные вызовы API.
Пример сценария использования
Вы можете создать фильтр мониторинга для нового подключаемого префикса, используя выражение для сопоставления с этим префиксом.
Уже подключенные префиксы могут оставаться защищенными благодаря одному или нескольким настроенным правилам в режиме защиты.
При подключении нового префикса настройте для него фильтр мониторинга, а затем добавьте его в Advanced TCP Protection.
Определение режима выполнения
Если настроены и правила, и фильтры, режим выполнения определяется следующим образом:
- Если срабатывает один из настроенных фильтров, используйте режим выполнения этого фильтра. Порядок проверки фильтров зависит от их режима и выглядит следующим образом:
- Фильтр устранения (фильтр с
enabledрежим) - Фильтр мониторинга (фильтр с
monitoringрежим) - фильтр «отключено» (фильтр с
disabledрежим)
- Фильтр устранения (фильтр с
- Если ни один фильтр не совпал, используйте режим выполнения, определённый существующый существующими правилами.
- Если ни одно правило не совпадает, отключите Advanced TCP Protection.
Причины устранения
Система Advanced TCP Protection применяет меры нейтрализации по разным причинам в зависимости от состояния соединения. Причина устранения поле, показанное в Advanced TCP Protection вкладке Network Analytics на дашборде появится дополнительная информация о том, почему система отбросила данный пакет.
Состояния соединения указаны ниже:
- Новое: Отправлен пакет SYN или SYN-ACK с попыткой открыть новое соединение.
- Открыто: Трёхэтапное TCP-рукопожатие завершено, и TCP-соединение открыто.
- Закрытие: Замечен пакет FIN или FIN-ACK, пытающийся закрыть соединение.
- Закрыто: Завершающее трёхэтапное рукопожатие выполнено, либо соединение закрыто пакетом RST.
Причины применения мер защиты следующие:
| Причина | Описание |
|---|---|
| Неожиданно | Пакет отброшен, так как он не ожидался с учётом текущего состояния связанного с ним TCP-соединения. |
| Требуется Challenge | Пакет прошёл проверку Challenge, поскольку система определила, что он, скорее всего, является частью пакетного флуда. |
| Challenge пройден | Пакет отброшен, так как он относится к пройденной проверке Challenge. |
| Не найдено | Пакет отброшен, так как он не относится к существующему TCP-соединению и не устанавливает новое соединение. |
| Вне последовательности | Пакет отброшен, так как его параметры (например, TCP-флаги или порядковые номера) не соответствуют ожидаемым значениям для существующего соединения. |
| Уже закрыто | Пакет отброшен, так как он относится к уже закрытому соединению. |
Устранение выполняется только в соответствии с настройками Advanced TCP Protection (чувствительность правил, настроенные списки разрешений и префиксы). Система защиты допускает определённую погрешность для пакетов вне состояния с учётом естественной случайности маршрутизации в интернете.