INTEGRITY Документация

Основные понятия

Префиксы

Advanced DDoS Protection защищает выбранные вами IP-префиксы от сложных DDoS-атак. Префиксом может быть IP-адрес или диапазон IP-адресов в формате CIDR. Необходимо добавить префиксы в Advanced DDoS Protection, чтобы Cloudflare мог анализировать входящий пакеты и обеспечивают защиту от сложных TCP DDoS-атак.

Префиксы, добавляемые в Advanced DDoS Protection, должны относиться к одному из следующих типов:

Вы не можете добавить префикс (или его часть), который не подключен к Magic Transit либо чей статус всё ещё Не утверждено. Обратитесь к своей команде по работе с аккаунтом за помощью в утверждении префиксов.

Allowlist

Список разрешений Advanced DDoS Protection представляет собой перечень префиксов, для которых пропускаются все настроенные правила Advanced DDoS Protection.

Например, можно добавить в allowlist префиксы, которые используются только партнёрами вашей компании, чтобы исключить их из проверки пакетов и мер противодействия, применяемых Advanced DDoS Protection.

Правило

Правило настраивает Advanced DDoS Protection для заданного область действия, согласно нескольким настройки: режим выполнения, чувствительность к всплескам и чувствительность к скорости.

У каждого компонента системы (защита от SYN-флуда и защита от TCP-пакетов вне состояния соединения) есть собственный список правил, и в нём должно быть как минимум одно правило.

Настройки правила

У каждого типа правил есть следующие настройки: область действия, режим, чувствительность к всплескам и чувствительность к скорости.

Возможно, вам потребуется скорректировать чувствительность правила по всплеску или частоте при ложных срабатываниях или из-за особенностей трафика.

Область действия

Правила Advanced TCP Protection могут иметь одну из следующих областей действия:

Область действия правила позволяет настроить допустимый уровень пакетов с нарушением состояния соединения в тех точках, где трафик может быть выше или ниже обычного, а также по другим сетевым причинам.

Если к дата-центру применимо несколько правил с разной областью действия, приоритет имеет правило с наиболее узкой областью. Например, если заданы правило для региона (например, Western Europe) и правило для дата-центра (например, Marseille), трафик через Marseille будет обрабатываться согласно правилу для дата-центра.

Помимо определения правил с одной из перечисленных выше областей действия вам также нужно выбрать префиксы, которые вы хотите защитить с помощью Advanced TCP Protection.

Режим

Система Advanced TCP Protection постоянно изучает ваши TCP-соединения, чтобы нейтрализовать DDoS-атаки. Правила Advanced TCP Protection могут работать в одном из следующих режимов: monitoring, mitigation (enabled) или disabled.

Burst sensitivity

Чувствительность к всплескам определяет, насколько правило чувствительно к кратковременным всплескам частоты пакетов:

Чувствительность к всплескам по умолчанию: Средняя.

Чувствительность скорости

Чувствительность к скорости показывает, насколько правило чувствительно к устойчивой скорости передачи пакетов:

Чувствительность по частоте по умолчанию: Средняя.

Чувствительность профиля

Чувствительность к DNS-запросам, которые давно не встречались.

Чувствительность профиля по умолчанию и рекомендуемая настройка: Низкая. Повышайте чувствительность только в том случае, если это необходимо исходя из наблюдаемых атак.

Фильтр

Фильтр изменяет параметр Advanced TCP Protection режим выполнения : мониторинг, подавление (enabled) или отключено; действует для всех входящих пакетов, соответствующих выражению.

Выражение фильтра может ссылаться на исходные и целевые IP-адреса и порты. У каждого компонента системы (защита от SYN-флуда и защита от TCP-соединений вне состояния) должно быть одно или несколько правила, однако фильтры не обязательны.

У каждого компонента системы есть собственные фильтры. Вы можете настроить фильтр для каждого режима выполнения:

При совпадении фильтр изменяет режим выполнения для всех настроенных правил в данном системном компоненте (SYN flood protection или out-of-state TCP protection), включая отключенные правила.

Инструкции по созданию фильтров в панели управления Cloudflare см. в Создание фильтра. Примеры использования API см. в Типичные вызовы API.

Пример сценария использования

Вы можете создать фильтр мониторинга для нового подключаемого префикса, используя выражение для сопоставления с этим префиксом.

Уже подключенные префиксы могут оставаться защищенными благодаря одному или нескольким настроенным правилам в режиме защиты.

При подключении нового префикса настройте для него фильтр мониторинга, а затем добавьте его в Advanced TCP Protection.


Определение режима выполнения

Если настроены и правила, и фильтры, режим выполнения определяется следующим образом:

  1. Если срабатывает один из настроенных фильтров, используйте режим выполнения этого фильтра. Порядок проверки фильтров зависит от их режима и выглядит следующим образом:
    1. Фильтр устранения (фильтр с enabled режим)
    2. Фильтр мониторинга (фильтр с monitoring режим)
    3. фильтр «отключено» (фильтр с disabled режим)
  2. Если ни один фильтр не совпал, используйте режим выполнения, определённый существующый существующими правилами.
  3. Если ни одно правило не совпадает, отключите Advanced TCP Protection.

Причины устранения

Система Advanced TCP Protection применяет меры нейтрализации по разным причинам в зависимости от состояния соединения. Причина устранения поле, показанное в Advanced TCP Protection вкладке Network Analytics на дашборде появится дополнительная информация о том, почему система отбросила данный пакет.

Состояния соединения указаны ниже:

Причины применения мер защиты следующие:

Причина Описание
Неожиданно Пакет отброшен, так как он не ожидался с учётом текущего состояния связанного с ним TCP-соединения.
Требуется Challenge Пакет прошёл проверку Challenge, поскольку система определила, что он, скорее всего, является частью пакетного флуда.
Challenge пройден Пакет отброшен, так как он относится к пройденной проверке Challenge.
Не найдено Пакет отброшен, так как он не относится к существующему TCP-соединению и не устанавливает новое соединение.
Вне последовательности Пакет отброшен, так как его параметры (например, TCP-флаги или порядковые номера) не соответствуют ожидаемым значениям для существующего соединения.
Уже закрыто Пакет отброшен, так как он относится к уже закрытому соединению.

Устранение выполняется только в соответствии с настройками Advanced TCP Protection (чувствительность правил, настроенные списки разрешений и префиксы). Система защиты допускает определённую погрешность для пакетов вне состояния с учётом естественной случайности маршрутизации в интернете.