← Cloudflare DDoS Protection / ddos-protection / best-practices
Сторонние сервисы и защита от DDoS-атак
Использование стороннего CDN перед Cloudflare
Некоторые клиенты Cloudflare предпочитают использовать Сеть доставки контента (CDN) перед Cloudflare, чтобы кешировать и раздавать свои ресурсы.
Cloudflare рекомендует не размещайте стороннюю CDN перед Cloudflare. Некоторые провайдеры CDN могут вносить в HTTP-запросы особенности, отклоняющиеся от стандартов протокола и/или рекомендуемых практик. Кроме того, поскольку трафик к Cloudflare будет поступать с ограниченного набора IP-адресов стороннего CDN, в редких случаях, например при использовании Akamai CDN перед Cloudflare, может показаться, что CDN запускает DDoS-атаку на Cloudflare из-за объёма трафика с этих ограниченных IP-адресов.
Поэтому рекомендуется используйте Cloudflare CDN, что даёт следующие преимущества:
- Вы устраняете лишний переход между дата-центрами поставщика, снижая тем самым задержку для ваших пользователей.
- Вы выполняете фильтрацию DDoS-трафика в первой точке контакта с интернетом, что является рекомендуемой практикой.
Если вам нужны особые архитектуры с участием сторонних поставщиков, см. наш Архитектуры развертывания для Magic Transit для подробных рекомендаций по поддержанию уровня защищённости в сложных средах.
Если перед Cloudflare у вас установлен сторонний CDN и Cloudflare нейтрализует DDoS-атаку, вам всё равно придётся оплатить провайдеру CDN трафик атаки, обработанный им до того, как её нейтрализовал Cloudflare.
Рекомендуемые изменения конфигурации DDoS-защиты
Если перед Cloudflare у вас установлен CDN или прокси, рекомендуется изменить действие и (или) уровень чувствительности следующих правил DDoS-защиты:
HTTP requests with unusual HTTP headers or URI path (signature #1)с идентификатором правилаHTTP requests with unusual HTTP headers or URI path (signature #56)с идентификатором правилаHTTP requests with unusual HTTP headers or URI path (signature #57)с идентификатором правилаRequests coming from known bad sourcesс идентификатором правила
Вам следует изменить действие правила на Log (доступно только на планах Enterprise), чтобы просмотреть отмеченный трафик в панель аналитики. Как вариант, измените Уровень чувствительности к Практически отключено чтобы правило не срабатывало.
Подробнее см. в Управляемый набор правил HTTP DDoS Attack Protection: настройка набора правил.
Использование VPN, NAT и других сторонних сервисов
Некоторые клиенты Cloudflare Magic Transit используют Virtual Private Networks (VPN) для того, чтобы удаленные сотрудники могли безопасно подключаться к сервисам организации. Кроме того, у крупных организаций есть системы Network Addressing Translation (NAT), которые управляют входящими и исходящими соединениями в сети.
Клиенты Cloudflare Magic Transit также могут использовать сторонние сервисы, такие как Zoom, Webex, Microsoft Teams и другие, для внутренней корпоративной связи. Поскольку в этом случае трафик к Cloudflare поступает с ограниченного набора IP-адресов, принадлежащих этим сторонним сервисам, может показаться, что эти сервисы устраивают DDoS-атаку на Cloudflare из-за большого объёма трафика с малого числа IP-адресов.
Кроме того, поскольку такой трафик может быть направлен на ограниченный набор адресатов (например, одни и те же служебные порты, конечные точки VPN или IP-адреса NAT), может показаться, что CDN устраивает DDoS-атаку на Cloudflare из-за большого объёма трафика с ограниченного набора IP-адресов до ограниченный набор IP-адресов.
Рекомендуемые изменения конфигурации DDoS-защиты
Если ваша организация использует VPN, NAT или сторонние сервисы с высокой пропускной способностью более 100 Мбит/с, рекомендуется выполнить одно из следующих действий:
- Измените Уровень чувствительности соответствующих правил до более низкого уровня. Изменение уровня на Практически отключено предотвратит срабатывание правил. См. управляемый набор правил HTTP DDoS Attack Protection и Управляемый набор правил Network-layer DDoS Attack Protection для получения дополнительной информации о доступных настройках для каждого набора правил и о том, как их выполнять.
- Исключите нужный трафик из правила Managed DDoS с помощью фильтров выражений. Можно исключать комбинацию портов источника, IP-адресов источника, портов назначения, IP-адресов назначения и протокола. Подробнее см. в Настройка Network-layer DDoS Attack Protection через API.
Если у вас план Enterprise, вы можете изменить действие правила на Log чтобы просмотреть отмеченный трафик в панель аналитики. Собрав эту информацию, вы сможете позже настроить правила так, как описано выше.