INTEGRITY Документация

Adaptive DDoS Protection

Adaptive DDoS Protection изучает уникальные особенности вашего трафика и адаптируется к ним, обеспечивая более надёжную защиту от сложных DDoS-атак на уровне 7 и уровнях 3/4, в зависимости от подключённых сервисов Cloudflare.

Adaptive DDoS Protection обеспечивает следующие типы защиты:

Доступность

Cloudflare Adaptive DDoS Protection доступна клиентам Enterprise согласно следующей таблице:

Возможность Параметр профилирования WAF/CDN1 Magic Transit /
Spectrum BYOIP2
HTTP Adaptive DDoS Protection
Для Origins Ошибки источника Да ,
Для User-Agents User Agent
(вся сеть Cloudflare)
Да ,
Для Locations Client IP country and region Да ,
L3/4 Adaptive DDoS Protection
Для Protocols Протокол IP , Да
Для Protocols Client IP country and Region for UDP , Да

1 Клиенты WAF/CDN на плане Enterprise с подпиской Advanced DDoS Protection.


2 Клиенты Magic Transit и Spectrum BYOIP на тарифе Enterprise.

Как это работает

Adaptive DDoS Protection формирует профиль трафика на основе максимальных значений за каждый из последних семи дней. Профили пересчитываются ежедневно с сохранением семидневного окна. Adaptive DDoS Protection хранит максимальные показатели трафика для каждого значения выбранного измерения, причём измерение зависит от конкретного правила. В каждом профиле используется одно измерение, например страна источника запроса, User Agent или IP-протокол. Трафик, отклоняющийся от профиля, может быть вредоносным.

Чтобы исключить выбросы, в расчет скорости включаются только значения 95-го процентиля (5% самых высоких показателей отбрасываются). Для построения профилей трафика Cloudflare требуется минимальное количество запросов в секунду (rps). Правила HTTP Adaptive DDoS Protection также учитывают Cloudflare Модели машинного обучения (ML) чтобы выявлять трафик, который, вероятно, генерируется автоматически.

Cloudflare может время от времени изменять логику этих правил защиты, чтобы улучшить их.


Просмотреть отмеченный трафик

Чтобы просмотреть трафик, отмеченный правилами HTTP Adaptive DDoS Protection:

  1. На панели управления Cloudflare перейдите к разделу Security Analytics страницу.

    Перейдите в Аналитика ↗
  2. Перейдите в События.

  3. Фильтр по Service equals HTTP DDoS и по ID правила.

Чтобы просмотреть трафик, отмеченный правилами L3/4 Adaptive DDoS Protection:

  1. На панели управления Cloudflare перейдите к разделу Security Analytics страницу.

    Перейдите в Аналитика ↗
  2. Перейдите в События.

  3. Фильтр по идентификатору правила.

Информацию о помеченном трафике также можно получить через Logpush или GraphQL API.

Чтобы определить, подходит ли адаптивное правило для вашего трафика таким образом, чтобы оно устраняло только атакующий трафик и не вызывало ложных срабатываний, изучите трафик, который Logged адаптивными правилами.

Если вы всё же видите трафик, который был Logged адаптивными правилами, используйте панель управления, чтобы определить, соответствует ли трафик характеристикам легитимных пользователей или атаки. Поскольку каждый интернет-ресурс уникален, чтобы понять, легитимен ли трафик, нужно знать, как выглядит ваш обычный легитимный трафик. Например, user agent, страна источника, заголовки, query string для HTTP-запросов, а также протоколы и порты для трафика L3/4.

Действие правила по умолчанию для log с чувствительностью, установленной на high отобразит только пакеты или запросы с подозрительным трафиком атаки, превышающие внутренний high пороговые значения в логах. Например, если задать порог medium или low, то будут логироваться только пакеты, превышающие эти пороговые значения.

Настройка правил

Вы можете настроить действие и чувствительность правил Adaptive DDoS Protection. Действие по умолчанию: Log. Используйте это действие, чтобы сначала посмотреть, какой трафик помечается, прежде чем принять решение о действии по устранению атаки.

Чтобы настроить правило, ознакомьтесь с инструкциями на следующих страницах:

Подробнее о доступных параметрах конфигурации см. на следующих страницах: