← Cloudflare DDoS Protection / ddos-protection / managed-rulesets / http
Параметры
Настройте управляемый набор правил HTTP DDoS Attack Protection, чтобы изменить действие, применяемое к определённой атаке, или уровень чувствительности механизма обнаружения. Вы можете настройте управляемый набор правил в панели управления Cloudflare или определяйте переопределения через Rulesets API.
Доступны следующие параметры:
Действие
Имя свойства API: "action".
Действие, которое будет выполнено для запросов, соответствующих определённым правилам служб нейтрализации DDoS-атак Cloudflare. Доступны следующие действия:
-
Block
- Значение API:
"block". - Блокирует HTTP-запросы, соответствующие выражению правила.
- Значение API:
-
Managed Challenge
- Значение API:
"managed_challenge". - Managed Challenges помогают сократить время, которое люди тратят на решение CAPTCHA по всему интернету. В зависимости от характеристик запроса Cloudflare динамически выбирает подходящий тип проверки на основе определённых критериев.
- Значение API:
-
Interactive Challenge
- Значение API:
"challenge". - Предлагает интерактивную проверку клиентам, чьи HTTP-запросы соответствуют выражению правила.
- Значение API:
-
Log
- Значение API:
"log". - Доступно только на тарифе Enterprise с подпиской Advanced DDoS Protection. Регистрирует запросы, соответствующие выражению правила обнаружения атак HTTP DDoS. Рекомендуется для проверки правила перед применением более строгого действия.
- Значение API:
-
Connection Close
- Значение API: N/A (внутреннее действие правила, которое нельзя использовать в переопределениях).
- Клиенту предписывается установить новое соединение (отключив
keep-alive) вместо повторного использования существующего соединения. Это не затрагивает уже отправленные запросы.
-
Force Connection Close
- Значение API: N/A (внутреннее действие правила, которое нельзя использовать в переопределениях).
- Закрывает текущие HTTP-соединения. Это действие не блокирует запрос, но заставляет клиента переподключиться. Для соединений HTTP/2 и HTTP/3 соединение будет закрыто, даже если это нарушит выполнение других запросов в рамках того же соединения.
- Выполняемое действие зависит от версии HTTP:
- HTTP/1: задайте
Connectionзаголовок ↗ кclose. - HTTP/2: отправьте
GOAWAYкадр ↗ клиенту.
- HTTP/1: задайте
-
DDoS Dynamic
- Значение API: N/A (внутреннее действие правила, которое нельзя использовать в переопределениях).
- Выполняет определённое действие в соответствии с набором внутренних правил, заданных Cloudflare. Выполняемым действием может быть одно из перечисленных выше или нераскрываемая мера противодействия.
Уровень чувствительности
Имя свойства API: "sensitivity_level".
Определяет чувствительность правила. Влияет на пороговые значения, используемые для определения необходимости устранения атаки. Чем выше уровень чувствительности, тем ниже порог, а чем ниже уровень чувствительности, тем выше порог.
Доступны следующие уровни чувствительности:
| Значение в интерфейсе | Значение API |
|---|---|
| High | "default" |
| Средняя | "medium" |
| Низкая | "low" |
| Практически отключено | "eoff" |
Уровень чувствительности по умолчанию: High.
В большинстве случаев при выборе Практически отключено уровне чувствительности правило не будет срабатывать ни для одного из выбранных действий, включая Log. Однако если атака чрезвычайно масштабна, системы защиты Cloudflare всё равно применят действие правила по устранению атаки, чтобы защитить сеть Cloudflare.
Практически отключено означает, что установлен исключительно низкий уровень чувствительности, поэтому в большинстве случаев трафик не будет блокироваться. Однако трафик атак будет устраняться при экстремальных уровнях, чтобы обеспечить безопасность и стабильность сети Cloudflare.
Log означает, что запросы не будут блокироваться, а только фиксироваться в журнале и отображаться на дашборде. Однако трафик атак будет устраняться при экстремальных уровнях, чтобы обеспечить безопасность и стабильность сети Cloudflare.