INTEGRITY Документация

Устранение неполадок Advanced TCP Protection

Поведение при переходе между режимами

У правил Advanced TCP Protection есть три режима выполнения: Отключено, Мониторинг (только логирование, без блокировки), и Устранение (Включено) (активное противодействие).

Всегда переходите из режима мониторинга в режим подавления (enabled). Не переключайтесь напрямую из отключённого режима в режим подавления (enabled).

При переключении напрямую из Disabled в Mitigation (Enabled) Advanced TCP Protection начинает период обучения для наблюдения за существующим состоянием соединений. Долгоживущие соединения, установленные до начала этого периода, могут быть отброшены, поскольку для них нет записи в трекере состояний.

Рекомендуемая процедура:

  1. Установите значение Мониторинг режим минимум на 4 часа (дольше, если в вашей сети используются долгоживущие соединения).
  2. Просмотрите журналы режима Monitoring в Network Analytics чтобы убедиться, что трафик соответствует легитимным шаблонам.
  3. Переключение на Устранение (Включено) режим.

Легитимный трафик отбрасывается (ложные срабатывания)

Проверьте Причина устранения поле в Advanced TCP Protection вкладке Network Analytics и используйте reason, чтобы определить причину:

Причина устранения Вероятная причина Действие
Не найдено Период обучения не завершился, либо долгоживущие соединения были установлены до включения ATP Установите режим Monitoring на 4+ часа, затем переключите на Mitigation (Enabled)
Неожиданно ECMP-рехэширование: пакеты одного потока попадают в разные дата-центры Cloudflare Установите режим Monitoring; увеличьте порог чувствительности к всплескам для затронутых дата-центров (colo); эскалируйте, если проблема сохраняется
Вне последовательности Изменение порядка или потеря пакетов на сетевом пути Повысить порог чувствительности к всплескам для затронутого дата-центра
Потери пакетов только при всплесках трафика Слишком низкий порог параметра Burst sensitivity Повысить чувствительность к всплескам (частота остаётся прежней)

Настройка пороговых значений: Сначала настройте burst sensitivity, затем rate sensitivity. Burst sensitivity отвечает за кратковременные всплески, а rate sensitivity контролирует устойчивую скорость передачи пакетов.

Трафик из известных источников проходит проверку

Список разрешений ATP позволяет пропускать нейтрализацию для указанных префиксов исходных IP-адресов. Однако:

Известные ограничения

Атаки не блокируются (ложноотрицательные результаты)

  1. Убедитесь, что режим правила установлен на Устранение (Включено), а не Мониторинг : режим мониторинга регистрирует, но не отбрасывает пакеты.
  2. Убедитесь, что чувствительность правил соответствует объёму трафика атаки. Чем ниже чувствительность, тем больше трафика должно превысить порог, прежде чем сработает подавление атаки.
  3. При распределённых атаках с множества исходных IP-адресов и дата-центров (colo) скорректируйте пороговые значения для дата-центров с наибольшим объёмом трафика.
  4. Убедитесь, что фильтры не обходят механизм защиты: фильтр, который соответствует трафику атаки, переопределяет режим выполнения правила.