INTEGRITY Документация

Общие настройки

Система Advanced DDoS Protection включает Advanced TCP Protection, Advanced DNS Protection, а также Programmable Flow Protection. Эти системы настраиваются с помощью общих параметров, но также имеют собственные отдельные настройки. Системы Advanced DDoS Protection доступны клиентам Magic Transit клиентов.

Защита от более простых DDoS-атак на основе TCP или DNS включена в состав Управляемый набор правил Network-layer DDoS Attack Protection.

Общие настройки включают и контролируют использование систем Advanced TCP Protection и Advanced DNS Protection и состоят из пороговых значений, префиксов, правил и параметров включения.

Пороговые значения

Пороговые значения основаны на уникальном трафике вашей сети и настраиваются Cloudflare. Уровни чувствительности изменяют пороговые значения. Пороговые значения применяются к Advanced TCP Protection и Advanced DNS Protection.

Получив доступ к системам Advanced DDoS Protection, вы автоматически создаваемые с настройками по умолчанию в режиме мониторинга.

Пороговые значения основаны на индивидуальном поведении вашей сети и определяются на основе профиля трафика, который отслеживает Cloudflare. Определение пороговых значений фактически задает то, что High, Средняя, а также Низкая значения чувствительности будет в вашем конкретном случае.

При необходимости вы можете изменить уровни чувствительности, которые влияют на пороговые значения Advanced TCP Protection и Advanced DNS Protection, по сравнению с настройками по умолчанию.

После настройки порогов системы Advanced DDoS Protection инициализируются и включаются в режиме мониторинга.

Автоматические пороговые значения

Автоматические пороговые значения для системы Advanced DDoS Protection от Cloudflare оптимизируют обнаружение и смягчение последствий DDoS-атак за счёт автоматического расчёта подходящих пороговых значений трафика для каждой системы в аккаунте каждого клиента. Это относится к Advanced TCP Protection (в частности, к SYN Flood Protection и Out-of-State TCP Flood Protection) и к Advanced DNS Protection.

Убедитесь, что вы правильно подключены к системе Advanced DDoS Protection, чтобы воспользоваться автоматическими порогами.

Процесс

Система автоматического расчёта порогов пересчитывает пороги каждые 10 минут как для новых, так и для уже существующих учётных записей Magic Transit, при условии что они соответствуют требованиям, описанным в процессе ниже.

Эти проверки выполняются независимо для SYN Flood Protection, Out-of-State TCP Flood Protection и Advanced DNS Protection. Критерии не требуют настройки каких-либо правил. Для аккаунтов, изначально созданных автоматической системой, будут заданы пороговые значения по умолчанию. В остальных случаях пороговые значения могут быть не настроены, если они не заданы Cloudflare.

Через семь дней система рассчитывает пороговые значения скорости и всплеска для каждого компонента защиты. Однако они не применяются. Прежде чем задать реальные пороговые значения для вашего трафика, Cloudflare должен проверить черновые значения, полученные системой автоматического расчёта.

Пороговые значения применяются глобально для каждого аккаунта. Минимального требования по количеству пакетов в секунду (pps) для расчета порога не существует, но для значений менее 100 pps система по умолчанию использует разумную ненулевую скорость и всплеск.

Пороговые значения рассчитываются с использованием 95-го процентиля (P95) наблюдаемого трафика за предыдущие семь дней:

Обычно расчет выполняется автоматически через семь дней, но Cloudflare может выполнить его раньше, если вы хотите заранее включить систему в защитном режиме.

Система автоматического расчёта порогов не различает легитимный трафик и трафик атак. Если подключение к Cloudflare или атака происходят в течение семидневного периода наблюдения, рассчитанные пороги могут оказаться неточными: это зависит от масштаба, длительности и частоты атаки относительно легитимного трафика. В таких случаях Cloudflare, как правило, потребуется выполнить пересчёт. В будущих обновлениях появится возможность запускать пересчёт самостоятельно, без помощи команды по работе с клиентами Cloudflare.

Внедрение

Рекомендуется включить автоматически создаваемые правила. Изначально они будут иметь значения по умолчанию и работать в режиме Monitor. Через семь дней, когда будут рассчитаны пороговые значения, вы сможете использовать панель Network Analytics, чтобы увидеть, какие пакеты были бы отброшены или пропущены, а затем безопасно включить правила в режиме защиты. В зависимости от того, что покажет панель Network Analytics (например, если в режиме Monitor помечается легитимный трафик), может потребоваться изменить уровень чувствительности и продолжить наблюдение, прежде чем включать режим защиты. Там, где это поддерживается, Rules и Filters также можно ограничивать по области действия для большей детализации.

Пересчет

Автоматические пороговые значения рассчитываются только один раз. Cloudflare может вручную запустить пересчёт. Добавление, подтверждение, удаление, делегирование, анонсирование или отзыв префиксов после первоначального подключения не запускает пересчёт автоматически. Перед внесением изменений, влияющих на уровень трафика, и запросом пересчёта у Cloudflare рекомендуется перевести соответствующие системы в режим мониторинга. В будущих версиях эти события будут учитываться.

Переопределения

Автоматически рассчитанные пороговые значения можно переопределить. Cloudflare может помочь вручную задать пороговые значения.

Особенности

Если вы находитесь под активной атакой и перенаправляете трафик в Cloudflare, автоматический расчёт пороговых значений вряд ли будет эффективным, поскольку в него попадёт атакующий трафик. В таких случаях Cloudflare потребуется настроить пороговые значения вручную. Если атаки нет, а трафик при этом перенаправляется, Cloudflare может принудительно выполнить расчёт порогов на основе доступных данных. Правда, чем меньше данных, например меньше дней или часов наблюдения, тем менее точными будут пороговые значения.

Ограничения

В настоящее время клиенты не видят рассчитанные пороговые значения и не получают информацию о том, настроены ли пороги. Планируемые улучшения должны показывать, когда пороги были настроены и когда они обновлялись в последний раз.

Компонент автоматического расчёта порогов в настоящее время работает только в дата-центре PDX. Поэтому эта функция несовместима с включённой службой Data Localization Services (DLS), если вы находитесь за пределами США, например в регионе EU CMB. В будущих обновлениях это ограничение будет устранено.


Префиксы

Префиксы, которые вы подключено, отправленные в Cloudflare и одобренные компанией, указывают системе, какой трафик направлять через нее. Префиксы применяются к Advanced TCP Protection, Advanced DNS Protection и Programmable Flow Protection.

Добавить префиксы который вы хотите использовать с Advanced TCP and DNS Protection. Вы сможете зарегистрировать префиксы, которые ранее подключено к Magic Transit или подмножеству этих префиксов.

Неутвержденные префиксы нельзя добавлять в системы Advanced DDoS Protection. Чтобы получить помощь с утверждением префиксов, обратитесь к своей команде по работе с аккаунтом.

При необходимости вы можете добавить префиксы в allowlist если ваш трафик должен обходить правила Advanced DDoS Protection.

allowlist применяется только к исходным IP-адресам и не относится к вашим собственным IP-адресам или префиксам. Вы также можете исключите часть подключенного префикса от Advanced TCP Protection.

См. Основные понятия, где это описано подробнее.


Правила

Создание правила для Advanced TCP Protection, Advanced DNS Protection и Programmable Flow Protection, чтобы включить противодействие.

Вы можете создать одно правило для SYN Flood Protection и другое для Out-of-state TCP Protection, оба с глобальной областью действия и в режиме мониторинга. Эти правила будут применяться ко всем полученным пакеты.

При необходимости вы можете создать фильтры для каждого компонента системы защиты (защита от SYN-флуда и защита от TCP-соединений вне состояния).

Фильтр изменяет параметр Advanced TCP Protection режим выполнения : мониторинг, подавление (enabled) или отключено; действует для всех входящих пакетов, соответствующих выражению.


Включение

Включите систему Advanced DDoS и начните направлять через неё трафик.

  1. На панели управления Cloudflare перейдите к разделу защита от L3/4 DDoS-атак страницу.

    Перейдите в DDoS Managed Rules ↗
  2. Перейдите в Расширенная защита > Общие настройки.

  3. В разделе Общие настройки, переключите статус функции Включено.