← Cloudflare DDoS Protection / ddos-protection / managed-rulesets / network
Переопределения
Когда системы DDoS Protection Cloudflare обнаруживают атаку, для ее устранения создается и встраивается временное правило защиты. Такое правило формируется на основе логики управляемого набора правил DDoS Protection. Каждое правило защиты создается из одного управляемого правила.
Системы защиты от DDoS-атак по очереди проверяют все меры по смягчению последствий и связанные с ними управляемые правила. Cloudflare последовательно просматривает все переопределения правил, заданные в переопределениях набора правил, пока одно из них не совпадёт с управляемым правилом, после чего применяет действие и останавливается. В противном случае проверка продолжается по порядку, пока не найдётся совпадающее правило.
Вы можете создать только одно переопределение набора правил, которое может содержать одно или несколько переопределений правил.
Переопределение правила указывает системе DDoS, какое действие предпринять против атаки в соответствии с сопоставленным управляемым правилом.
При этом внутри переопределения правила важна степень детализации: система DDoS-защиты выберет более точную конфигурацию. Переопределение правила имеет приоритет над переопределением набора правил.
Пример
DDoS managed ruleset включает следующие управляемые правила:
- Управляемое правило 1
- Управляемое правило 2
- Управляемое правило 3
Настроены следующие переопределения набора правил:
- Переопределение набора правил A
- Управляемое правило 1 имеет значение
block
- Управляемое правило 1 имеет значение
- Переопределение набора правил B
- Действие всего набора правил (или все управляемые правила) имеет значение
Managed Challenge - Управляемое правило 1 имеет значение
log - Управляемое правило 2 имеет значение
log
- Действие всего набора правил (или все управляемые правила) имеет значение
- Переопределение набора правил C
- Управляемое правило 3 имеет значение
log
- Управляемое правило 3 имеет значение
Сценарий использования
DDoS-атака была обнаружена управляемые правила 1, 2, а также 3, в результате чего было создано правило по устранению атаки.
-
С управляемое правило 1 совпадает с переопределение набора правил A, Cloudflare будет
blockатаки и не переходить к выполнению остальных правил. -
Управляемое правило 2 не совпадает с переопределение набора правил A, поэтому Cloudflare переходит к переопределение набора правил B.
Переопределение набора правил B совпадает как со всеми управляемыми правилами, так и с управляемое правило 2, но приоритет имеет более специфичное правило. Это неchallengeи вместо этого продолжает сlog, поскольку оно соответствует наиболее специфичному управляемому правилу. -
Управляемое правило 3 не совпадает с переопределение набора правил A, поэтому Cloudflare переходит к переопределение правила B. Поскольку переопределение набора правил B задает все управляемые правила к
challenge, то Cloudflare не переходит к переопределение набора правил C.
Учтите ещё один момент: системы защиты от DDoS-атак Cloudflare применяют переопределение правила только при выполнении его условий, включая уровень чувствительности. Поэтому переопределение должно не только совпадать с нужным управляемым правилом и изменять его (или все управляемые правила, как в примере выше), но и соответствовать заданному в правиле уровню чувствительности.
-
Переопределение правила A
- Все управляемые правила установлены в
challengeс низкой чувствительностью
- Все управляемые правила установлены в
-
Переопределение правила B
- Управляемое правило 1 имеет значение
logс чувствительностью по умолчанию
- Управляемое правило 1 имеет значение
Вы получаете небольшую атаку ниже порога низкой чувствительности, но выше порога высокой чувствительности для управляемое правило 1.
- Переопределение правила A не достигает порога низкой чувствительности. Поэтому переопределение не срабатывает и атака не устраняется, а система переходит к оценке следующего управляемого правила на случай, если его переопределение предписывает системе DoS применить противодействие.
- Переопределение правила B задает
logс видимостью по умолчанию, которая соответствует условию. Поэтому заданное действие применяется, а трафик атаки логируется.