INTEGRITY Документация

Проактивная защита от DDoS

Сеть Cloudflare автоматически устраняет крупные DDoS-атаки, однако эти атаки всё равно могут повлиять на ваше приложение.

Все клиенты

Всем клиентам рекомендуется выполнить следующие шаги для более надёжной защиты своего приложения:

  1. Убедитесь, что все Управляемые наборы правил защиты от DDoS установлены в настройки по умолчанию (High уровня чувствительности и действий по смягчению) для оптимального включения защиты от DDoS.

  2. Развернуть Пользовательские правила WAF и правила ограничения частоты запросов чтобы применить комбинированную модель безопасности, сочетающую позитивный и негативный подходы. Ограничьте трафик, разрешённый для вашего сайта, на основе известных вам показателей использования.

  3. Убедитесь, что источник не доступен из публичного интернета и доступ к нему возможен только из IP-адреса Cloudflare. В качестве дополнительной меры предосторожности рекомендуем обратиться к вашему хостинг-провайдеру и запросить новые IP-адреса origin-сервера, если ранее они становились прямой целью атак.

  4. Если у вас есть Managed IP Lists или Bot Management, рассмотрите возможность использования их в пользовательских правилах WAF.

  5. Включите кэширование как можно чаще, чтобы снизить нагрузку на ваши origin-серверы, а при использовании Workers, избегайте избыточной нагрузки на origin-сервер лишними подзапросами.

    Чтобы противодействовать рандомизации атак, Cloudflare рекомендует изменить настройки кэша, исключив строку запроса из ключа кэша. Когда строка запроса исключена из ключа кэша, кэш Cloudflare принимает на себя непресечённые запросы атаки, вместо того чтобы направлять их на исходный сервер. Кэш может быть полезным механизмом в составе многоуровневой защиты.

Клиенты Enterprise

Помимо шагов, общих для всех клиентов, клиентам Cloudflare на плане Enterprise с подпиской Advanced DDoS Protection стоит рассмотреть возможность включения Adaptive DDoS Protection, которая более разумно устраняет атаки с учётом уникальных особенностей вашего трафика.

Клиенты Magic Transit

Помимо шагов, общих для всех клиентов, клиентам Cloudflare Magic Transit следует убедиться, что Advanced TCP Protection, Advanced DNS Protection, а также Programmable Flow Protection включены и что их конфигурация оптимальна.