← Cloudflare DDoS Protection / ddos-protection / advanced-ddos-systems / overview
Advanced TCP Protection
Advanced TCP Protection от Cloudflare, работающая на основе flowtrackd ↗, представляет собой модуль проверки TCP-соединений с отслеживанием состояния, который используется для обнаружения и устранения сложных атак с использованием TCP вне состояния соединения, таких как рандомизированные и подделанные ACK-флуды или SYN- и SYN-ACK-флуды.
Как это работает
Advanced TCP Protection может одновременно защищать от разных видов атак:
- Точечные атаки, нацеленные на конкретную комбинацию IP-адреса и порта назначения.
- Массированные атаки, одновременно нацеленные на несколько IP-адресов одного префикса.
Advanced TCP Protection способен отслеживать TCP-соединения, даже если они переходят между дата-центрами Cloudflare.
Функция предлагает два типа защиты:
- SYN Flood Protection: Защищает от атак, таких как полностью рандомизированные SYN- и SYN-ACK-флуды.
- Out-of-state TCP Protection: Защищает от out-of-state TCP DDoS-атак, таких как полностью рандомизированные ACK-флуды и RST-флуды.
Каждый тип защиты настраивается независимо с помощью правил и, по желанию, фильтров. Перед включением Advanced TCP Protection настройте хотя бы одно правило для каждого типа защиты.
SYN Flood Protection
Эта система защищает от атак типа полностью рандомизированных SYN и SYN-ACK flood. Перед включением Advanced TCP Protection необходимо настроить хотя бы одно правило SYN flood.
В режиме нейтрализации правила SYN-флуд отправляют challenge запросам на установление нового соединения (SYN, SYN-ACK), если те превышают заданные пороговые значения пакетов в секунду. Порог должен быть выше обычной скорости легитимных пакетов SYN и SYN-ACK, которые получает ваша сеть. Пакеты ниже порога не подвергаются challenge. С помощью чувствительность к скорости и чувствительность по всплеску можно увеличить или уменьшить допустимый порог для пакетов SYN и SYN-ACK.
Подробнее о настройках правил для SYN-флуда см. в Настройки правила.
Out-of-state TCP Protection
Эта система защищает от DDoS-атак с нарушением состояния TCP-соединения, таких как полностью рандомизированные ACK flood и RST flood. Перед включением Advanced TCP Protection необходимо настроить одно правило для трафика с нарушением состояния TCP.
В режиме нейтрализации правила out-of-state TCP отбрасывают пакеты вне состояния, которые не относятся к существующим (отслеживаемым) TCP-соединениям, если их частота превышает заданные пороговые значения. Порог должен быть выше обычной скорости TCP-пакетов, отличных от SYN и SYN-ACK, которые получает ваша сеть. Пакеты ниже порога не проверяются. С помощью чувствительность к скорости и чувствительность по всплеску можно увеличить или уменьшить допустимый порог для пакетов out-of-state TCP.
Подробнее о настройках правил out-of-state TCP см. в Настройки правила.
Настройка
Создание глобальной конфигурации чтобы настроить правила и фильтры SYN Flood и Out-of-state TCP для Advanced TCP Protection.