← Cloudflare DDoS Protection / ddos-protection / managed-rulesets
HTTP DDoS Attack Protection
Управляемый набор правил Cloudflare HTTP DDoS Attack Protection представляет собой набор предварительно настроенных правил, используемых для сопоставления с известные векторы DDoS-атак на уровне 7 (уровень приложений) глобальной сети Cloudflare. Правила сопоставляют известные шаблоны атак и инструменты, подозрительные паттерны, нарушения протокола, запросы, вызывающие большое количество ошибок origin, избыточный трафик к origin/кешу и другие векторы атак на уровне приложений.
Cloudflare регулярно обновляет список правил в управляемом наборе правил. См. список изменений для получения дополнительной информации о недавних и предстоящих изменениях.
Управляемый набор правил HTTP DDoS Attack Protection всегда включён, вы можете только настраивать его поведение.
Управляемый набор правил HTTP DDoS Attack Protection предоставляет пользователям расширенную информацию об атаках уровня L7, нейтрализованных Cloudflare, сообщая о текущих или прошлых атаках. панель Security Events, доступно по адресу Безопасность > События, будет отображена информация об основных управляемых правилах HTTP DDoS.
Настройка набора правил
Если вы ожидаете резкие всплески легитимного трафика, рассмотрите возможность настройки параметров DDoS-защиты, чтобы избежать ложные срабатывания, когда легитимный трафик ошибочно распознаётся как атакующий и блокируется или отправляется на проверку.
Вы можете изменить поведение правил в управляемом наборе правил, настроив следующие параметры:
- Выполняемое действие при обнаружении атаки.
- уровень чувствительности механизмов обнаружения атак.
Чтобы изменить поведение правила, выполните одно из следующих действий:
- Настройка управляемого набора правил в панели управления Cloudflare.
- Настройка управляемого набора правил через API.
- Настройка управляемого набора правил с помощью Terraform.
Подробнее о доступных параметрах конфигурации см. в Параметры управляемого набора правил.
Правила Origin Protect
Cloudflare HTTP DDoS Protection также может инициировать подавление атаки на основе состояния источника (origin). Adaptive DDoS Protection for Origins обнаруживает трафик, отклоняющийся от профиля ошибок источника вашего сайта, и противодействует ему. Волны запросов, вызывающие большое количество ошибок зоны (уровень чувствительности по умолчанию составляет 1,000 ошибок в секунду), могут запустить противодействие, чтобы снизить нагрузку на зону.
| ID правила | Описание |
|---|---|
dd42da7baabe4e518eaf11c393596a9d |
HTTP-запросы, вызывающие большое количество ошибок на источнике. |
Сеть Cloudflare построена так, чтобы автоматически отслеживать и устранять крупные DDoS-атаки, но Cloudflare также помогает противодействовать более мелким атакам на основе следующих общих правил:
-
Для зон на любом тарифе Cloudflare применяет меры противодействия, когда частота ошибок HTTP превышает High (по умолчанию) уровень чувствительности при пороговом значении 1,000 ошибок в секунду. Вы можете понизить уровень чувствительности, настроив managed ruleset HTTP DDoS Attack Protection.
-
Для зон на тарифах Pro, Business и Enterprise Cloudflare выполняет дополнительную проверку для повышения точности обнаружения: перед применением мер противодействия DDoS частота ошибок в секунду также должна как минимум в пять раз превышать обычный уровень трафика источника.
Все ошибки HTTP в 52x (Internal Server Error) и всех ошибок в 53x диапазоне, за исключением 530 учитываются при расчёте error rate. Для DDoS-противодействия на основе HTTP error rate исключить отдельные коды ошибок HTTP нельзя.
Подробнее о типах DDoS-атак, от которых защищает Cloudflare, см. в Охват защиты от DDoS-атак.
Доступность
Управляемый набор правил HTTP DDoS Attack Protection защищает клиентов Cloudflare на всех тарифных планах для зон подключено к Cloudflare. Все клиенты могут настраивать набор правил как на уровне зоны, так и на уровне аккаунта.
Клиенты с тарифом Enterprise и подпиской Advanced DDoS Protection могут создавать до 10 переопределений (или до 10 правил для пользователей API) с пользовательскими выражения, чтобы настроить защиту от DDoS-атак для разных входящих запросов.
Остальные клиенты могут создать только одно переопределение (или правило) и не могут изменять выражение правила. В этом случае единственное переопределение, включающее одну или несколько настроек, всегда применяется ко всему входящему трафику.
Связанные продукты Cloudflare
Чтобы заблокировать дополнительные атаки уровня L7, можно использовать другие продукты Cloudflare, такие как Cloudflare WAF.