INTEGRITY Документация

Примеры переопределений

Сценарии использования

В следующих сценариях подробно описано, как использовать правила переопределения для решения распространённых проблем с HTTP DDoS Protection.

Трафик от вашего мобильного приложения заблокирован управляемым правилом DDoS

Трафик от вашего мобильного приложения мог показаться подозрительным, из-за чего управляемое правило защиты от DDoS заблокировало его.

Определите управляемое правило, блокирующее трафик, и измените уровень чувствительности на Medium. Если трафик продолжает блокироваться управляемым правилом, установите уровень чувствительности Low или Essentially off.

Если у вас есть доступ к выражениям фильтров, вы можете создать переопределение, нацеленное именно на затронутый трафик.

Трафик отмечен адаптивным правилом на основании местоположения и может являться атакой

Если вы понимаете, что трафик, помеченный адаптивным правилом, можно считать атакой, вы можете создать переопределение, включающее адаптивное правило в режиме нейтрализации, чтобы challenge (если это трафик браузера) или block (для прочего подозрительного трафика).

Легитимный трафик ошибочно распознаётся как атака, что вызывает ложное срабатывание

Ложноположительный результат означает ошибочное распознавание. В контексте защиты от DDoS он возникает, когда легитимный трафик ошибочно классифицируется как атака. Такое случается, если устаревшие приложения, интернет-сервисы или некорректно работающие клиентские приложения создают легитимный трафик, который выглядит подозрительно, имеет нетипичные паттерны, отклоняется от рекомендуемых практик или нарушает протоколы.

В таких случаях системы защиты от DDoS-атак Cloudflare могут пометить этот трафик как вредоносный и применить меры нейтрализации. Если трафик на самом деле легитимный и не является частью атаки, эти меры могут привести к сбоям и отказу в обслуживании ваших интернет-ресурсов.

Чтобы устранить ложное срабатывание:

  1. На панели управления Cloudflare перейдите к разделу Network analytics страницу.

  2. Примените фильтры к отображаемым данным.

    Для клиентов WAF/CDN

    1. Выберите зону, в которой наблюдаются ложные срабатывания при DDoS-атаках.
    2. Перейдите в Безопасность > Аналитика > События на вкладке.
    3. Выберите Добавить фильтр и отфильтровать по Service equals HTTP DDoS.

    Для клиентов Magic Transit и Spectrum

    1. Перейдите в Account Home > Аналитика и журналы > Network Analytics.
    2. Определите легитимный трафик, вызывающий ложные срабатывания. Используйте номер Attack ID из оповещения о DDoS-атаке (если вы его получили) или примените фильтры панели управления, например по IP-адресу и порту назначения.
  3. Прокрутите вниз до Основные события по источникам > Правила HTTP DDoS.

  4. Скопируйте имя правила.

  5. Перейдите в свою зону > Безопасность > Правила безопасности > Защита от DDoS и выберите Создать переопределение. Если вы не можете добавить дополнительные переопределения, измените существующее переопределение, чтобы скорректировать конфигурацию правила.

  6. Выберите Browse rules и вставьте название правила в поле поиска.

  7. Уменьшите чувствительность правила Уровень чувствительности к Практически отключено или измените действие правила на Log (если это поддерживается вашим текущим планом и подписками).

  8. Выберите Далее и затем выберите Save.

После сохранения правило вступает в силу в течение одной-двух минут. Изменение правила должно дать немедленный эффект, который можно увидеть в панель аналитики.

Обновить измененные правила позже

Позже вы можете изменить уровень чувствительности правила, вызывающего ложные срабатывания, чтобы избежать проблем в будущем, а затем верните действие правила к значению по умолчанию.

Как избежать ложных срабатываний, сохранив защиту и видимость

Чтобы увидеть, как управляемые правила DDoS ведут себя при высоком уровне чувствительности, сохраняя при этом защиту от атак за счет блокировки на низком уровне чувствительности, клиенты Advanced DDoS Protection могут создайте первое переопределение, блокирующее атаки при низкой чувствительности, и второе переопределение для регистрации при высокой чувствительности.

Переопределения необходимо задавать именно в этом порядке, иначе они не будут работать. Это связано с тем, что переопределения проверяются последовательно и обработка останавливается на первом переопределении, которое соответствует и выражению, и уровню чувствительности. Если задать переопределения в неверном порядке, это приведет к тому, что Log переопределение с высокой чувствительностью, соответствующее всем случаям. В результате Cloudflare никогда не будет оценивать Block переопределение, размещенное после него, из-за чего все правила будут переведены в Log режим.

Если срабатывает переопределение без выражения, Cloudflare не будет проверять следующие за ним выражения.

Атака ошибочно распознаётся как легитимный трафик, что приводит к ложноотрицательному результату

Ложноотрицательный результат означает, что атака не была распознана. В контексте защиты от DDoS он возникает, когда вредоносный трафик ошибочно классифицируется как легитимный и не устраняется. Такое случается, если интенсивность атаки недостаточна для срабатывания защитных действий или если ни одно правило не соответствует атаке.

Чтобы устранить ложноотрицательное срабатывание:

Неполная нейтрализация атак

Неполное смягчение последствий происходит, когда системы защиты от DDoS-атак применили меры, но атака была нейтрализована не полностью. Такое возможно, если системы Cloudflare применяют действие, менее строгое, чем требуется для этой атаки.

Система выбирает меру защиты на основе логики и степени уверенности системы защиты от DDoS-атак в том, что трафик действительно является частью атаки:

Если вы столкнулись с DDoS-атакой, обнаруженной Cloudflare, а применённое действие нейтрализации недостаточно строгое, измените действие правила на Block:

  1. На панели управления Cloudflare перейдите к разделу Network analytics страницу.

  2. Примените фильтры к отображаемым данным.

    Для клиентов WAF/CDN

    1. Выберите зону, в которой подавление DDoS-атаки происходит не полностью.
    2. Перейдите в Безопасность > Аналитика > События на вкладке.
    3. Выберите Добавить фильтр и отфильтровать по Service equals HTTP DDoS.

    Для клиентов Magic Transit и Spectrum

    1. Перейдите в Account Home > Аналитика и журналы > Network Analytics.
    2. Определите DDoS-атаку, нейтрализация которой прошла не полностью. Используйте номер Attack ID из оповещения о DDoS-атаке (если вы его получили) или примените фильтры панели управления, например по IP-адресу и порту назначения.
  3. Прокрутите вниз до Основные события по источникам > Правила HTTP DDoS.

  4. Скопируйте имя правила.

  5. Перейдите в свою зону > Безопасность > Правила безопасности > Защита от DDoS и выберите Создать переопределение. Если вы не можете добавить дополнительные переопределения, измените существующее переопределение, чтобы скорректировать конфигурацию правила.

  6. Выберите Browse rules и вставьте название правила в поле поиска.

  7. Измените у правила Действие к Block.

  8. Выберите Далее и затем выберите Save.

После сохранения правило вступает в силу в течение одной-двух минут. Изменение правила должно дать немедленный эффект, который можно увидеть в панель аналитики.

Альтернативная процедура

Если описанные выше шаги не помогают остановить перегрузку вашего исходного веб-сервера атакой, обратитесь в службу поддержки Cloudflare за помощью, указав следующие данные: