INTEGRITY Документация

Часто задаваемые вопросы

Что такое событие DDoS-атаки?

Когда системы защиты от DDoS-атак Cloudflare обнаруживают и устраняют атаки, они в зависимости от типа атаки отбрасывают пакеты, DNS-запросы или HTTP-запросы, ограничивают их частоту либо направляют на проверку (challenge).

Существует три основные системы защиты от DDoS-атак:

  1. Управляемые наборы правил защиты от DDoS

    a. Управляемый набор правил Network-layer DDoS

    b. управляемый набор правил HTTP DDoS

  2. Advanced TCP Protection

  3. Advanced DNS Protection

Управляемый набор правил DDoS включает множество отдельных правил. Каждое правило задаёт эвристику, по которой система определяет трафик DDoS-атаки. Когда управляемый набор правил DDoS обнаруживает атаку, он формирует отпечаток трафика в реальном времени для сопоставления с атакующим трафиком и устанавливает временное правило нейтрализации, использующее этот отпечаток.

Временем начала атаки считается момент установки правила защиты. Атака завершается, когда трафик, соответствующий правилу, прекращается. Это единичное событие DDoS-атаки.

DDoS-атака имеет время начала, время окончания и дополнительные метаданные, например:

Эта информация используется для заполнения Краткое резюме в разделе Network Analytics на дашборде.

Это можно также получить через GraphQL API с помощью dosdAttackAnalyticsGroups узел.

В настоящее время понятие события DDoS-атаки существует только для Управляемый набор правил Network-layer DDoS. Для остальных систем пока не предусмотрена подобная группировка отдельных пакетов, запросов или HTTP-запросов.


Как Cloudflare защищает от DDoS-атак типа «low and slow»?

медленная DDoS-атака (low and slow) чаще всего представляет собой неволюметрическую атаку. Злоумышленник отправляет небольшой объём HTTP-запросов медленно. Такой тип атаки стремится оставаться менее заметным и постепенно истощает ресурсы.

Slowloris представляет собой разновидность медленной атаки низкой интенсивности, при которой злоумышленник устанавливает TCP-соединения на целевой сервер, обычно по протоколу HTTP или HTTPS.

При атаке Slowloris злоумышленник отправляет неполные строки HTTP-заголовков, так и не завершая HTTP-запрос. Сервер ждёт полного запроса и держит соединение открытым. Чтобы поддерживать соединение, злоумышленник периодически досылает дополнительные поля заголовков или частичные строки. Этого можно добиться, отправляя неполные HTTP-заголовки, либо используя content-length заголовок, чтобы указать размер тела сообщения больше, чем отправляется на самом деле.

Рекомендуемый способ защиты от медленных атак низкой интенсивности заключается в использовании обратного прокси-сервера HTTP, например Cloudflare CDN или WAF. Обратный прокси-сервер действует как щит. Он ожидает получения полного HTTP-запроса, прежде чем переслать его на источник, отдать из кеша или применить другие действия согласно настройкам пользователя. Вы можете настроить зону так, чтобы запросы буферизовались Cloudflare, что позволит поглощать медленные и низкоинтенсивные атаки. Наш прокси-сервер ожидает получения полного HTTP-запроса, прежде чем передать его дальше. Чтобы включить буферизацию запросов, см. Request Body Buffering.

Запрос будет обработан Cloudflare Кеш или Workers, если применимо. В противном случае пакет будет отправлен на origin только после того, как соединение полностью установлено и прошло проверки WAF. Таким образом атака как бы не существует, аналогично защите от атак TCP Slowloris.

Кроме того, обратный прокси-сервер будет закрывать по таймауту незавершённые HTTP-запросы после серии пробы keepalive.

Минимального порога для активации не существует. Однако для дополнительной безопасности пользовательские правила брандмауэра проверяют размер полезной нагрузки и выполняют базовые проверки на корректность, чтобы убедиться, что содержимое соответствует ожидаемому.

DDoS-атака RUDY (R-U-Dead-Yet?) представляет собой ещё один инструмент типа отказ в обслуживании (DoS), выполняющий медленные атаки на целевые серверы.

В отличие от обычных DDoS-атак, которые перегружают серверы большим объёмом запросов за короткое время, атака RUDY строится на нескольких длительных запросах. Она заключается в передаче данных формы крайне медленно, чтобы веб-сервер оставался занят и недоступен для легитимного трафика. Из-за этого атаки RUDY сложно обнаружить: трафик может выглядеть легитимным и не создает поток запросов, который обычно активирует стандартные механизмы защиты от DDoS-атак.

RUDY нацелена именно на уровень приложений (уровень 7) веб-серверов, используя особенности обработки отправки данных веб-формами. Атака заключается во внедрении одного байта информации в приложение POST поле за раз, а затем делает паузу. Из-за этого потоки приложения бесконечно ждут завершения отправки формы, что истощает ресурсы сервера и не даёт ему обрабатывать легитимные запросы.

См. учебный центр для получения дополнительной информации об атаках RUDY.


Как Cloudflare справляется с атаками и флуд-атаками на этапе согласования SSL/TLS?

Атаки на основе SSL/TLS, такие как BEAST, Poodle и CRIME, подавляются настройками TLS, конфигурацией и ограничениями наборов шифров Cloudflare. Поскольку Cloudflare выступает в роли обратного прокси HTTP, атаки типа TLS exhaustion подавляются за счет завершения TLS-сессий до передачи HTTP-запросов серверам источника. Трафик TLS не проксируется на серверы источника без завершения корректного TLS-рукопожатия. Кроме того, наши автоматизированные системы обнаружения и подавления DDoS используют наборы шифров, поля пакетов, атрибуты и метаданные HTTP-запросов, состояние источника, профилирование трафика, модели машинного обучения и данные о киберугрозах для обнаружения и подавления дополнительных атак на основе SSL.


Использует ли Cloudflare BGP Flowspec для нейтрализации атак на вышестоящих узлах?

Да. С помощью нашей anycast-сети, а также Traffic Manager, Unimog и Plurimog мы проводим автоматизированное traffic engineering, распределяя нагрузку легитимного и атакующего трафика, чтобы сеть оставалась производительной, особенно при устранении крупных атак.


Cloudflare публикует ежеквартальные отчёты о DDoS-атаках и материалы о значимых DDoS-атаках. Эти публикации доступны на нашем блог и в виде интерактивных отчётов в сайт Cloudflare Radar Reports.

Подробнее о методологии стоящую за этими отчётами.

Вы также можете просмотреть Cloudflare Radar для получения данных и тенденций практически в реальном времени.


Что такое DDoS-атаки Ping of Death?

Атака Ping of Death (PoD) заключается в отправке повреждённых или чрезмерно больших пакетов на другой компьютер или сервер, из-за чего система может зависнуть, аварийно завершить работу или перезагрузиться. Пакеты представляют собой фрагменты данных, передаваемые через интернет, и атака Ping of Death использует то, что протокол IP допускает максимальный размер пакета 65,535 байт. Отправляя пакет большего размера, злоумышленник может использовать уязвимости в стеке TCP/IP цели, вызывая переполнение буфера и непредсказуемое поведение системы, вплоть до её аварийного завершения. Сегодня такие атаки встречаются реже, поскольку большинство современных систем и сетевого оборудования уже получили исправления для обработки подобных аномалий.


Что такое LOIC и HOIC?

LOIC представляет собой популярное приложение для нагрузочного тестирования сети и проведения DoS-атак. Его используют, чтобы заваливать сервер запросами TCP, UDP или HTTP и тем самым нарушать работу службы. Приложение известно своей простотой и доступностью даже для пользователей с минимальным опытом взлома. Пользователь может направить LOIC на атаку небольшого сервера, из-за чего тот замедляется или выходит из строя под наплывом запросов. Известность приложение получило около 2010 года благодаря использованию хакерской группой Anonymous в атаках на крупные компании и организации.

HOIC представляет собой усовершенствованную версию LOIC, созданную для преодоления некоторых её ограничений, особенно в части обнаружения и противодействия. Он позволяет пользователям проводить более мощные DoS-атаки, одновременно атакуя несколько веб-сайтов с более высоким объёмом запросов. Кроме того, HOIC использует функцию, которая усложняет средствам защиты обнаружение и подавление атакующего трафика: отчасти это связано с техникой, позволяющей трафику имитировать легитимный HTTP-трафик, что затрудняет его обнаружение традиционными средствами сетевой безопасности. HOIC поддерживает использование скриптов «booster», позволяющих одновременно атаковать несколько веб-сайтов, что значительно повышает его эффективность как инструмента для проведения масштабных DoS-атак.

Эти инструменты и атаки используют различные особенности сетевых протоколов и поведения, чтобы перегрузить цель нежелательным трафиком и вызвать отказ в обслуживании. Из-за потенциального злоупотребления их использование незаконно и неэтично за пределами контролируемых тестовых сред.


Можно ли исключить отдельные User-Agent из защиты от HTTP DDoS-атак?

Да, вы можете создать переопределение и используйте поля expression для сопоставления HTTP-запросов по user agent. Существует множество поля, которые вы можете использовать.

Затем вы можете настроить уровень чувствительности или действие по устранению.

См. руководство о том, как создайте переопределение.

Использование полей выражений регулируется доступность.


Взимает ли Cloudflare плату за трафик DDoS-атак?

Нет. С 2017 года Cloudflare предлагает бесплатная защита от DDoS без учета объема трафика и без ограничений. Количество DDoS-атак, их продолжительность и масштаб не ограничены. Системы биллинга Cloudflare автоматически исключают трафик DDoS-атак из вашего объёма использования.


Как DDoS Protection определяет, была ли нейтрализована атака SYN-флуд с помощью dosd или Advanced TCP Protection?

DDoS управляемые правила обнаруживают атаки и противодействуют им, находя общие признаки в пакетах атаки и формируя отпечаток в реальном времени для их устранения.

Если атаки сильно рандомизированы и управляемые правила DDoS не могут выявить общий паттерн среди атакующих пакетов, Advanced TCP Protection использует возможности отслеживания состояния TCP-потоков (stateful flow tracking), чтобы определить, легитимны ли пакеты. Advanced TCP Protection также подавляет более простые атаки на основе TCP.

Advanced TCP Protection необходим и доступен только для Magic Transit клиентов. Для Spectrum и наших HTTP-сервисов мы используем обратный прокси для противодействия сложным рандомизированным TCP DDoS-атакам.


Как Cloudflare справляется с гиперлокализованными DDoS-атаками, направленными на перегрузку конкретной точки присутствия (PoP)?

Гиперлокализованные DDoS-атаки нацелены на конкретные точки присутствия (PoP) или дата-центры и исходят от узлов ботнета, расположенных вблизи этих объектов. Цель таких атак: перегрузить инфраструктуру и вызвать отказ или сбои в обслуживании.

При этом подход Cloudflare к защите устойчив к таким атакам: он сочетает интеллектуальное управление трафиком, глобальный Anycast и автономную нейтрализацию атак в реальном времени, что позволяет справляться с гиперлокализованными DDoS-атаками, даже если они временно превышают ёмкость конкретной точки присутствия (PoP).

глобальная сеть Anycast

Anycast позволяет нескольким серверам (PoP) использовать один и тот же IP-адрес, а система маршрутизации Border Gateway Protocol (BGP) обеспечивает доставку пользовательского трафика к ближайшему или наиболее выгодному по стоимости узлу.

Процесс

Если одна точка присутствия (PoP) перегружена из-за локального потока DDoS-трафика или ограниченной пропускной способности, распространение маршрутов BGP можно скорректировать так, чтобы увести трафик от этой точки. Cloudflare также может отзывать анонсы BGP у отдельных пиров или вышестоящих провайдеров, вынуждая трафик перенаправляться через более мощные точки присутствия. Поскольку DDoS-трафик поступает из разных географических регионов, Anycast и traffic engineering распределяют атаку между Anycast-сеть Cloudflare, работающая на полную мощность чтобы снизить нагрузку на отдельный PoP.

Intelligent Traffic Engineering

Cloudflare использует данные и аналитические системы в реальном времени для принятия решений о маршрутизации трафика, балансировке нагрузки и управлении перегрузками.

Процесс

Если конкретная точка присутствия (PoP) перегружена или подвергается атаке, внутренние системы управления трафиком Cloudflare динамически перенаправляют трафик по альтернативным маршрутам с помощью шейпинга трафика, маршрутизации с учётом пути и динамических DNS-ответов.

Система отслеживает загрузку процессора, перегрузку сети и тип трафика, чтобы принимать взвешенные решения о перенаправлении или ограничении соединений.

При атаках уровня L7 (уровня приложений) Cloudflare может применять challenge к трафику или ограничивать его частоту (rate limiting), не давая ему дойти до серверов приложений. Этот сценарий отчасти напоминает ситуацию, когда мы отключаем отдельные PoP на техническое обслуживание. Это можно делать автоматически через Traffic Manager, а при необходимости и вручную, силами наших инженеров по обеспечению надёжности (Site Reliability Engineers, SRE).

Противодействие DDoS-атакам в реальном времени

Управляемые правила защиты от DDoS и Advanced DDoS Protection работают автономно на каждом отдельном сервере независимо друг от друга, при этом координируясь на локальном и глобальном уровне, что повышает устойчивость каждого сервера и PoP. Эти системы работают у самого края сети в каждом PoP, поэтому обнаружение и устранение атак происходит быстро, зачастую еще до появления заметного воздействия. Если трафик превышает емкость одного PoP, правила устранения атак реплицируются на другие PoP, чтобы помочь справиться с избыточной нагрузкой.


Что такое функция Protected Learning в Advanced TCP Protection?

Функция Protected Learning включает Advanced TCP Protection систему, позволяющую преодолеть хаос интернет-маршрутизации, пропуская легитимный трафик и блокируя DDoS-атаки на границе сети.

Anycast и BGP представляют собой протоколы, которые помогают маршрутизировать интернет-трафик, направляя его в ближайший или наиболее оптимальный дата-центр. Иногда сетевые события, такие как отключение дата-центра для обслуживания или изменения в маршрутизации интернет-трафика, приводят к тому, что установленное соединение перенаправляется в другой дата-центр.

Функциональность определения потоков от Cloudflare, также известная как Protected Learning, разработана специально для таких случаев. Когда TCP-соединение (поток) переключается на новый дата-центр, наша система видит, что это существующее соединение, которое отсутствует в локальной таблице потоков. Вместо того чтобы сразу заблокировать поток как неизвестное соединение, которое может быть частью DDoS-атаки, наша система использует собственный процесс, чтобы проверить, легитимно ли это соединение. Она может отправить challenge для ACK-пакетов потока, чтобы убедиться, что он не является частью DDoS-атаки. После того как поток проходит проверку, мы разрешаем ему продолжаться без прерывания. Благодаря этому даже редкие легитимные переключения трафика не разрывают ваши долгоживущие соединения, а сеть остаётся защищённой от DDoS-атак.


Защищает ли DDoS Protection от атак через электронную почту?

Нет. DDoS Protection от Cloudflare защищает веб- и сетевую инфраструктуру от DDoS-атак на уровнях 3, 4 и 7 модели OSI, включая TCP-, UDP-, DNS- и HTTP/S-трафик.

DDoS Protection не проверяет и не устраняет угрозы, передаваемые по почтовым протоколам, таким как SMTP, IMAP или POP3. Для защиты от угроз, связанных с электронной почтой, таких как фишинг, компрометация корпоративной почты (BEC), спуфинг и вредоносное ПО, распространяемое по почте, используйте Cloudflare Email Security.