INTEGRITY Документация

Переопределения

Когда системы DDoS Protection Cloudflare обнаруживают атаку, для ее устранения создается и встраивается временное правило защиты. Такое правило формируется на основе логики управляемого набора правил DDoS Protection. Каждое правило защиты создается из одного управляемого правила.

Системы защиты от DDoS-атак по очереди проверяют все меры по смягчению последствий и связанные с ними управляемые правила. Cloudflare последовательно просматривает все переопределения правил, заданные в переопределениях набора правил, пока одно из них не совпадёт с управляемым правилом, после чего применяет действие и останавливается. В противном случае проверка продолжается по порядку, пока не найдётся совпадающее правило.

Вы можете создать только одно переопределение набора правил, которое может содержать одно или несколько переопределений правил.

Переопределение правила указывает системе DDoS, какое действие предпринять против атаки в соответствии с сопоставленным управляемым правилом.

При этом внутри переопределения правила важна степень детализации: система DDoS-защиты выберет более точную конфигурацию. Переопределение правила имеет приоритет над переопределением набора правил.

Пример

DDoS managed ruleset включает следующие управляемые правила:

Настроены следующие переопределения набора правил:

Сценарий использования

DDoS-атака была обнаружена управляемые правила 1, 2, а также 3, в результате чего было создано правило по устранению атаки.

Учтите ещё один момент: системы защиты от DDoS-атак Cloudflare применяют переопределение правила только при выполнении его условий, включая уровень чувствительности. Поэтому переопределение должно не только совпадать с нужным управляемым правилом и изменять его (или все управляемые правила, как в примере выше), но и соответствовать заданному в правиле уровню чувствительности.

Вы получаете небольшую атаку ниже порога низкой чувствительности, но выше порога высокой чувствительности для управляемое правило 1.