INTEGRITY Документация

Network-layer DDoS Attack Protection

Cloudflare Network-layer DDoS Attack Protection managed ruleset представляет собой набор преднастроенных правил, используемых для сопоставления известные векторы DDoS-атак на уровнях 3 и 4 модели OSI.

Cloudflare регулярно обновляет список правил в управляемом наборе правил. См. список изменений для получения дополнительной информации о недавних и предстоящих изменениях.

Управляемый набор правил Network-layer DDoS Attack Protection всегда включён, вы можете только настраивать его поведение.

Настройка набора правил

Возможно, вам потребуется скорректировать поведение отдельных правил при ложных срабатываниях или из-за особенностей трафика.

Настройте поведение правил в управляемом наборе правил, изменив следующие параметры:

Чтобы изменить поведение правила, используйте один из следующих способов:

Вы можете настраивать поведение управляемого набора правил только в сторону усиления или ослабления действия защиты (в зависимости от действия по умолчанию для конкретного правила его можно изменить на Block если действием по умолчанию является DDoS Dynamic или Log.), либо более низкую чувствительность по умолчанию для всех правил. См. Параметры управляемого набора правил, где это описано подробнее.

Переопределения могут применяться ко всем пакеты или к подмножеству входящих пакетов, в зависимости от выражения переопределения. См. Выражения переопределений, где это описано подробнее.

отображение правил в Network Analytics

Cloudflare регулярно добавляет новые правила обнаружения в управляемый набор правил Network-layer DDoS. Чтобы обеспечить высокую точность и свести к минимуму ложные срабатывания, эти правила сначала проходят этап тестирования, прежде чем полностью вступить в силу.

Пока правило находится на этапе тестирования, в панели управления Cloudflare может наблюдаться особое поведение.

Новые правила часто по умолчанию используют Log (отображается в DDoS Managed Rules > Browse Rules). Это позволяет Cloudflare оценивать эффективность правила на реальном трафике, не затрагивая при этом легитимные пакеты.

В Network Analytics на дашборде трафик, соответствующий этим правилам на этапе тестирования, помечается как Log (rule disabled). Это условное обозначение в отчётах, указывающее на то, что правило находится в состоянии мониторинга перед вводом в эксплуатацию.

Хотя вы можете вручную переопределить правило из Log к Block, прежде чем это сделать, учтите следующее:

Если вы решите переопределить тестовое правило, чтобы нейтрализовать активную атаку, Cloudflare рекомендует периодически пересматривать это переопределение и проверять, не стало ли действие правила постоянным по умолчанию.

Доступность

Управляемый набор правил Network-layer DDoS Attack Protection доступен на всех тарифных планах Cloudflare для:

При этом настраивать управляемый набор правил могут только клиенты Magic Transit и Spectrum на плане Enterprise.

Клиенты Magic Transit могут настроить следующие дополнительные продукты:

Клиенты Spectrum могут использовать IP Access для блокировки дополнительных атак сетевого уровня.