INTEGRITY Документация

Сторонние сервисы и защита от DDoS-атак

Использование стороннего CDN перед Cloudflare

Некоторые клиенты Cloudflare предпочитают использовать Сеть доставки контента (CDN) перед Cloudflare, чтобы кешировать и раздавать свои ресурсы.

Cloudflare рекомендует не размещайте стороннюю CDN перед Cloudflare. Некоторые провайдеры CDN могут вносить в HTTP-запросы особенности, отклоняющиеся от стандартов протокола и/или рекомендуемых практик. Кроме того, поскольку трафик к Cloudflare будет поступать с ограниченного набора IP-адресов стороннего CDN, в редких случаях, например при использовании Akamai CDN перед Cloudflare, может показаться, что CDN запускает DDoS-атаку на Cloudflare из-за объёма трафика с этих ограниченных IP-адресов.

Поэтому рекомендуется используйте Cloudflare CDN, что даёт следующие преимущества:

Если вам нужны особые архитектуры с участием сторонних поставщиков, см. наш Архитектуры развертывания для Magic Transit для подробных рекомендаций по поддержанию уровня защищённости в сложных средах.

Если перед Cloudflare у вас установлен сторонний CDN и Cloudflare нейтрализует DDoS-атаку, вам всё равно придётся оплатить провайдеру CDN трафик атаки, обработанный им до того, как её нейтрализовал Cloudflare.

Если перед Cloudflare у вас установлен CDN или прокси, рекомендуется изменить действие и (или) уровень чувствительности следующих правил DDoS-защиты:

Вам следует изменить действие правила на Log (доступно только на планах Enterprise), чтобы просмотреть отмеченный трафик в панель аналитики. Как вариант, измените Уровень чувствительности к Практически отключено чтобы правило не срабатывало.

Подробнее см. в Управляемый набор правил HTTP DDoS Attack Protection: настройка набора правил.

Использование VPN, NAT и других сторонних сервисов

Некоторые клиенты Cloudflare Magic Transit используют Virtual Private Networks (VPN) для того, чтобы удаленные сотрудники могли безопасно подключаться к сервисам организации. Кроме того, у крупных организаций есть системы Network Addressing Translation (NAT), которые управляют входящими и исходящими соединениями в сети.

Клиенты Cloudflare Magic Transit также могут использовать сторонние сервисы, такие как Zoom, Webex, Microsoft Teams и другие, для внутренней корпоративной связи. Поскольку в этом случае трафик к Cloudflare поступает с ограниченного набора IP-адресов, принадлежащих этим сторонним сервисам, может показаться, что эти сервисы устраивают DDoS-атаку на Cloudflare из-за большого объёма трафика с малого числа IP-адресов.

Кроме того, поскольку такой трафик может быть направлен на ограниченный набор адресатов (например, одни и те же служебные порты, конечные точки VPN или IP-адреса NAT), может показаться, что CDN устраивает DDoS-атаку на Cloudflare из-за большого объёма трафика с ограниченного набора IP-адресов до ограниченный набор IP-адресов.

Если ваша организация использует VPN, NAT или сторонние сервисы с высокой пропускной способностью более 100 Мбит/с, рекомендуется выполнить одно из следующих действий:

Если у вас план Enterprise, вы можете изменить действие правила на Log чтобы просмотреть отмеченный трафик в панель аналитики. Собрав эту информацию, вы сможете позже настроить правила так, как описано выше.