← Cloudflare DDoS Protection / ddos-protection / managed-rulesets
Network-layer DDoS Attack Protection
Cloudflare Network-layer DDoS Attack ↗ Protection managed ruleset представляет собой набор преднастроенных правил, используемых для сопоставления известные векторы DDoS-атак на уровнях 3 и 4 модели OSI.
Cloudflare регулярно обновляет список правил в управляемом наборе правил. См. список изменений для получения дополнительной информации о недавних и предстоящих изменениях.
Управляемый набор правил Network-layer DDoS Attack Protection всегда включён, вы можете только настраивать его поведение.
Настройка набора правил
Возможно, вам потребуется скорректировать поведение отдельных правил при ложных срабатываниях или из-за особенностей трафика.
Настройте поведение правил в управляемом наборе правил, изменив следующие параметры:
- Выполняемое действие при обнаружении атаки
- уровень чувствительности механизмов обнаружения атак
Чтобы изменить поведение правила, используйте один из следующих способов:
- Настройка управляемого набора правил в панели управления Cloudflare.
- Настройка управляемого набора правил через API Cloudflare.
- Настройка управляемого набора правил с помощью Terraform.
Вы можете настраивать поведение управляемого набора правил только в сторону усиления или ослабления действия защиты (в зависимости от действия по умолчанию для конкретного правила его можно изменить на Block если действием по умолчанию является DDoS Dynamic или Log.), либо более низкую чувствительность по умолчанию для всех правил. См. Параметры управляемого набора правил, где это описано подробнее.
Переопределения могут применяться ко всем пакеты или к подмножеству входящих пакетов, в зависимости от выражения переопределения. См. Выражения переопределений, где это описано подробнее.
отображение правил в Network Analytics
Cloudflare регулярно добавляет новые правила обнаружения в управляемый набор правил Network-layer DDoS. Чтобы обеспечить высокую точность и свести к минимуму ложные срабатывания, эти правила сначала проходят этап тестирования, прежде чем полностью вступить в силу.
Пока правило находится на этапе тестирования, в панели управления Cloudflare может наблюдаться особое поведение.
Новые правила часто по умолчанию используют Log (отображается в DDoS Managed Rules > Browse Rules). Это позволяет Cloudflare оценивать эффективность правила на реальном трафике, не затрагивая при этом легитимные пакеты.
В Network Analytics на дашборде трафик, соответствующий этим правилам на этапе тестирования, помечается как Log (rule disabled). Это условное обозначение в отчётах, указывающее на то, что правило находится в состоянии мониторинга перед вводом в эксплуатацию.
Хотя вы можете вручную переопределить правило из Log к Block, прежде чем это сделать, учтите следующее:
-
Правила на этапе тестирования еще не полностью настроены для массового развертывания. Их переопределение на действие подавления (например,
Block) может увеличить риск отбрасывания легитимного трафика. -
Действие правила по умолчанию определяется в течение тестового периода. Cloudflare может установить в качестве действия по умолчанию DDoS Dynamic, которое может использовать лимит скорости или комбинацию мер устранения атаки в несколько этапов, в зависимости от характеристик трафика. Применив ручное
Blockпереопределение, вы лишаете вашу конфигурацию возможности автоматически унаследовать более детализированное действие DDoS Dynamic после его выхода.
Если вы решите переопределить тестовое правило, чтобы нейтрализовать активную атаку, Cloudflare рекомендует периодически пересматривать это переопределение и проверять, не стало ли действие правила постоянным по умолчанию.
Доступность
Управляемый набор правил Network-layer DDoS Attack Protection доступен на всех тарифных планах Cloudflare для:
- Зоны подключено к Cloudflare (зоны, трафик которых проходит через сеть Cloudflare)
- IP-приложения, подключённые к Spectrum
- IP-префиксы, подключённые к Magic Transit
При этом настраивать управляемый набор правил могут только клиенты Magic Transit и Spectrum на плане Enterprise.
Связанные продукты Cloudflare
Клиенты Magic Transit могут настроить следующие дополнительные продукты:
- Включите Advanced TCP Protection чтобы обнаруживать и подавлять сложные TCP-атаки вне отслеживаемого состояния, такие как ACK flood со случайными и поддельными пакетами или SYN и SYN-ACK flood.
- Создавайте пользовательские Network Firewall для блокировки дополнительных атак сетевого уровня.
Клиенты Spectrum могут использовать IP Access для блокировки дополнительных атак сетевого уровня.