← Cloudflare DDoS Protection / ddos-protection / advanced-ddos-systems
Устранение неполадок Advanced TCP Protection
Поведение при переходе между режимами
У правил Advanced TCP Protection есть три режима выполнения: Отключено, Мониторинг (только логирование, без блокировки), и Устранение (Включено) (активное противодействие).
Всегда переходите из режима мониторинга в режим подавления (enabled). Не переключайтесь напрямую из отключённого режима в режим подавления (enabled).
При переключении напрямую из Disabled в Mitigation (Enabled) Advanced TCP Protection начинает период обучения для наблюдения за существующим состоянием соединений. Долгоживущие соединения, установленные до начала этого периода, могут быть отброшены, поскольку для них нет записи в трекере состояний.
Рекомендуемая процедура:
- Установите значение Мониторинг режим минимум на 4 часа (дольше, если в вашей сети используются долгоживущие соединения).
- Просмотрите журналы режима Monitoring в Network Analytics чтобы убедиться, что трафик соответствует легитимным шаблонам.
- Переключение на Устранение (Включено) режим.
Легитимный трафик отбрасывается (ложные срабатывания)
Проверьте Причина устранения поле в Advanced TCP Protection вкладке Network Analytics и используйте reason, чтобы определить причину:
| Причина устранения | Вероятная причина | Действие |
|---|---|---|
| Не найдено | Период обучения не завершился, либо долгоживущие соединения были установлены до включения ATP | Установите режим Monitoring на 4+ часа, затем переключите на Mitigation (Enabled) |
| Неожиданно | ECMP-рехэширование: пакеты одного потока попадают в разные дата-центры Cloudflare | Установите режим Monitoring; увеличьте порог чувствительности к всплескам для затронутых дата-центров (colo); эскалируйте, если проблема сохраняется |
| Вне последовательности | Изменение порядка или потеря пакетов на сетевом пути | Повысить порог чувствительности к всплескам для затронутого дата-центра |
| Потери пакетов только при всплесках трафика | Слишком низкий порог параметра Burst sensitivity | Повысить чувствительность к всплескам (частота остаётся прежней) |
Настройка пороговых значений: Сначала настройте burst sensitivity, затем rate sensitivity. Burst sensitivity отвечает за кратковременные всплески, а rate sensitivity контролирует устойчивую скорость передачи пакетов.
Трафик из известных источников проходит проверку
Список разрешений ATP позволяет пропускать нейтрализацию для указанных префиксов исходных IP-адресов. Однако:
- Список разрешений поддерживает примерно 200 IP-адресов на одно выражение allowlist. Дополнительную информацию см. в Добавить IP-адрес или префикс в allowlist.
- Список разрешений: не является средством защиты : это обход по IP-адресу (bypass-by-IP-address), который уязвим к подмене IP-адреса. Не добавляйте в список разрешений большие диапазоны IP-адресов (например, целые блоки IP дата-центров).
- Для крупных источников легитимного трафика лучше скорректировать sensitivity правил, а не добавлять широкие записи в allowlist.
Известные ограничения
- Только TCP: Advanced TCP Protection защищает TCP-трафик. UDP- и ICMP-флуд-атаки обрабатываются управляемые наборы правил HTTP DDoS Attack Protection или Cloudflare Network Firewall правил.
- ECMP «непостоянные потоки»: Когда пакеты одного TCP-потока поступают в разные дата-центры Cloudflare (из-за ECMP-балансировки нагрузки выше по сети), ATP теряет состояние соединения и может отбрасывать пакеты с Неожиданно причину противодействия. Это известное архитектурное ограничение. Решение: снизьте чувствительность к всплескам или скорректируйте пороги для отдельных дата-центров, которых это касается.
Атаки не блокируются (ложноотрицательные результаты)
- Убедитесь, что режим правила установлен на Устранение (Включено), а не Мониторинг : режим мониторинга регистрирует, но не отбрасывает пакеты.
- Убедитесь, что чувствительность правил соответствует объёму трафика атаки. Чем ниже чувствительность, тем больше трафика должно превысить порог, прежде чем сработает подавление атаки.
- При распределённых атаках с множества исходных IP-адресов и дата-центров (colo) скорректируйте пороговые значения для дата-центров с наибольшим объёмом трафика.
- Убедитесь, что фильтры не обходят механизм защиты: фильтр, который соответствует трафику атаки, переопределяет режим выполнения правила.