← Cloudflare DDoS Protection / ddos-protection / managed-rulesets
Adaptive DDoS Protection
Adaptive DDoS Protection изучает уникальные особенности вашего трафика и адаптируется к ним, обеспечивая более надёжную защиту от сложных DDoS-атак на уровне 7 и уровнях 3/4, в зависимости от подключённых сервисов Cloudflare.
Adaptive DDoS Protection обеспечивает следующие типы защиты:
- Adaptive DDoS Protection for Origins: Обнаруживает и устраняет трафик, отклоняющийся от профиля ошибок источника вашего сайта.
- Adaptive DDoS Protection for User-Agents: Обнаруживает и устраняет трафик, отклоняющийся от профиля самых распространённых User Agent, зафиксированных Cloudflare в сети. Профиль User Agent строится на основе данных всей сети Cloudflare, а не только зоны клиента.
- Adaptive DDoS Protection for Locations: Обнаруживает и устраняет трафик, отклоняющийся от профиля географического распределения вашего сайта. Профиль рассчитывается на основе показателей по каждой стране и региону клиентов за последние семь дней.
- Adaptive DDoS Protection for Protocols: Обнаруживает и устраняет трафик, отклоняющийся от профиля IP-протоколов вашего трафика. Профиль рассчитывается как глобальный показатель для каждого вашего префикса.
Доступность
Cloudflare Adaptive DDoS Protection доступна клиентам Enterprise согласно следующей таблице:
| Возможность | Параметр профилирования | WAF/CDN1 | Magic Transit / Spectrum BYOIP2 |
|---|---|---|---|
| HTTP Adaptive DDoS Protection | |||
| Для Origins | Ошибки источника | Да | , |
| Для User-Agents | User Agent (вся сеть Cloudflare) |
Да | , |
| Для Locations | Client IP country and region | Да | , |
| L3/4 Adaptive DDoS Protection | |||
| Для Protocols | Протокол IP | , | Да |
| Для Protocols | Client IP country and Region for UDP | , | Да |
1 Клиенты WAF/CDN на плане Enterprise с подпиской Advanced DDoS Protection.
2 Клиенты Magic Transit и Spectrum BYOIP на тарифе Enterprise.
Как это работает
Adaptive DDoS Protection формирует профиль трафика на основе максимальных значений за каждый из последних семи дней. Профили пересчитываются ежедневно с сохранением семидневного окна. Adaptive DDoS Protection хранит максимальные показатели трафика для каждого значения выбранного измерения, причём измерение зависит от конкретного правила. В каждом профиле используется одно измерение, например страна источника запроса, User Agent или IP-протокол. Трафик, отклоняющийся от профиля, может быть вредоносным.
Чтобы исключить выбросы, в расчет скорости включаются только значения 95-го процентиля (5% самых высоких показателей отбрасываются). Для построения профилей трафика Cloudflare требуется минимальное количество запросов в секунду (rps). Правила HTTP Adaptive DDoS Protection также учитывают Cloudflare Модели машинного обучения (ML) чтобы выявлять трафик, который, вероятно, генерируется автоматически.
Cloudflare может время от времени изменять логику этих правил защиты, чтобы улучшить их.
Просмотреть отмеченный трафик
Чтобы просмотреть трафик, отмеченный правилами HTTP Adaptive DDoS Protection:
-
На панели управления Cloudflare перейдите к разделу Security Analytics страницу.
Перейдите в Аналитика ↗ -
Перейдите в События.
-
Фильтр по
Service equals HTTP DDoSи по ID правила.
Чтобы просмотреть трафик, отмеченный правилами L3/4 Adaptive DDoS Protection:
-
На панели управления Cloudflare перейдите к разделу Security Analytics страницу.
Перейдите в Аналитика ↗ -
Перейдите в События.
-
Фильтр по идентификатору правила.
Информацию о помеченном трафике также можно получить через Logpush или GraphQL API.
Чтобы определить, подходит ли адаптивное правило для вашего трафика таким образом, чтобы оно устраняло только атакующий трафик и не вызывало ложных срабатываний, изучите трафик, который Logged адаптивными правилами.
Если вы всё же видите трафик, который был Logged адаптивными правилами, используйте панель управления, чтобы определить, соответствует ли трафик характеристикам легитимных пользователей или атаки. Поскольку каждый интернет-ресурс уникален, чтобы понять, легитимен ли трафик, нужно знать, как выглядит ваш обычный легитимный трафик. Например, user agent, страна источника, заголовки, query string для HTTP-запросов, а также протоколы и порты для трафика L3/4.
- Если вы уверены, что правило помечает только атакующий трафик, рассмотрите возможность создания переопределения и включения этого правила с Managed Challenge или
Blockдействие. - Если вы видите, что помечается легитимный трафик, снизьте уровень чувствительности правила и понаблюдайте за помеченным трафиком. Продолжайте снижать уровень чувствительности, пока легитимный трафик не перестанет помечаться. После этого создайте переопределение, чтобы включить правило с действием нейтрализации.
- Если правило по-прежнему помечает легитимный трафик, рассмотрите возможность использования фильтров выражений, чтобы исключить определённые типы трафика из его действия.
Действие правила по умолчанию для log с чувствительностью, установленной на high отобразит только пакеты или запросы с подозрительным трафиком атаки, превышающие внутренний high пороговые значения в логах. Например, если задать порог medium или low, то будут логироваться только пакеты, превышающие эти пороговые значения.
Настройка правил
Вы можете настроить действие и чувствительность правил Adaptive DDoS Protection. Действие по умолчанию: Log. Используйте это действие, чтобы сначала посмотреть, какой трафик помечается, прежде чем принять решение о действии по устранению атаки.
Чтобы настроить правило, ознакомьтесь с инструкциями на следующих страницах:
- Настройка HTTP DDoS Attack Protection в панели управления (для правил L7)
- Настройка Network-layer DDoS Attack Protection в панели управления (для правил L3/4)
Подробнее о доступных параметрах конфигурации см. на следующих страницах:
- Для правил защиты от DDoS уровня (L7) для Origins, User-Agents и Locations:
Параметры HTTP DDoS Attack Protection - Для правил защиты от DDoS уровня (L3/4) для Protocols:
Параметры Network-layer DDoS Attack Protection