INTEGRITY Документация

Начало работы

тарифы Free, Pro и Business

Управляемые наборы правил DDoS Attack Protection, предоставляемые Cloudflare, включены по умолчанию для зон, подключённых к Cloudflare, IP-приложений, подключённых к Spectrum, и префиксов IP-адресов, подключённых к Magic Transit.

В некоторых ситуациях защиту по умолчанию, которую обеспечивают правила DDoS-защиты, требуется точнее настроить под конкретный случай. Кроме того, вы можете дополнительно настроить защиту с помощью других продуктов Cloudflare.

Настройте предоставленные правила защиты от DDoS-атак

Если одно или несколько правил DDoS-защиты Cloudflare затрагивают легитимный трафик, вы можете настроить их так, чтобы они не применяли меры нейтрализации к такому трафику. Выполните шаги, описанные в обработка ложного срабатывания чтобы снизить уровень чувствительности одного или нескольких правил DDoS и пропустить входящий легитимный трафик.

Настройка дополнительной защиты

Чтобы настроить дополнительную защиту от DDoS-атак, ознакомьтесь со связанными продуктами Cloudflare, перечисленными в Network-layer DDoS Attack Protection и HTTP DDoS Attack Protection.

Тариф Enterprise

Системы защиты от DDoS-атак Cloudflare автоматически обнаруживают и подавляют DDoS-атаки. Кроме того, они могут помечать подозрительно выглядящий входящий трафик от устаревших приложений, интернет-сервисов или некорректно работающих клиентских приложений как вредоносный и применять к нему меры подавления. Если такой трафик на самом деле легитимен, эти меры могут привести к сбоям и простоям ваших интернет-ресурсов.

Чтобы избежать такой ситуации, Cloudflare рекомендует для начала выполнить следующие действия:

  1. Задайте действия набора правил для всех Управляемые наборы правил DDoS Attack Protection к Log.
  2. Проанализируйте отмеченный трафик.
  3. При необходимости настройте чувствительность или действие отдельных правил управляемого набора правил.
  4. Переключение действий набора правил с Log обратно на значение по умолчанию.

Предварительные требования

У вас должно быть одно из следующего:

1. Настройте действия ruleset на Log

  1. Настройте все правила в управляемом наборе правил HTTP DDoS Attack Protection, установив для них действие Log.
  2. Настройте все правила в управляемом наборе правил Network-layer DDoS Attack Protection, установив действие Log.

В качестве альтернативы, если вы используете API, задайте переопределение на уровне набора правил, чтобы установить действие для всех правил управляемого набора правил равным log следуя этим инструкциям:

2. Просмотрите отмеченный трафик

  1. Перейдите в свой панель аналитики (конкретная панель зависит от используемых вами сервисов Cloudflare).
  2. При необходимости примените один или несколько фильтров и определите правила, которые заблокировали бы легитимный трафик, если Log режим были отключены. Запишите идентификаторы правил.

3. Настройте правила managed ruleset

Настройте нужные правила управляемого набора правил, изменив их чувствительность или действие, через панель управления Cloudflare или через API.

Если вы используете панель управления Cloudflare, см.:

Если вы используете API, см.:

При использовании API следите за тем, чтобы при добавлении необходимых переопределений правил не удалить переопределение набора правил, настроенное в Шаг 1.

4. Верните действия ruleset к значению по умолчанию

Отмените изменение, которое вы внесли в Шаг 1, вернув действие каждого правила управляемого набора правил обратно к По умолчанию в Действие набора правил.

В качестве альтернативы, если вы используете API, удалить переопределение который вы ранее настроили на уровне набора правил для каждого управляемого набора правил. Убедитесь, что вы удаляете только переопределение набора правил, а не какие-либо переопределения отдельных правил, настроенные в Шаг 3.