← Cloudflare DDoS Protection / ddos-protection / managed-rulesets / network / network-overrides
Настройка через API
Настройте управляемый набор правил Network-layer DDoS Attack Protection Cloudflare, определив переопределения на уровне аккаунта с помощью Rulesets API.
В каждом аккаунте набор управляемых правил Network-layer DDoS Attack Protection включён по умолчанию. Это значит, что вам не нужно развёртывать управляемый набор правил в ddos_l4 точки входа фазы явно. Создавать правило в точке входа фазы для развертывания управляемого набора правил нужно только в том случае, если требуется настроить переопределения.
Если вы используете Terraform, см. Настройка управляемых наборов правил защиты от DDoS с помощью Terraform.
Настройте переопределение для управляемого набора правил Network-layer DDoS Attack Protection
Для всех управляемых наборов правил вы можете задавать переопределения на уровне набора правил, тега и отдельного правила.
При настройке управляемого набора правил Network-layer DDoS Attack Protection используйте переопределения (overrides), чтобы задать другой действие или чувствительность от значений по умолчанию. Для получения дополнительной информации об этих параметрах правила и допустимых значениях см. Параметры управляемого набора правил.
Пример
Следующие PUT в примере создаётся новый набор правил фазы (или обновляется существующий) для ddos_l4 на уровне аккаунта. Запрос включает несколько переопределений для настройки поведения по умолчанию управляемого набора правил Network-layer DDoS Attack Protection. Эти переопределения перечислены ниже:
- Для всех правил управляемого набора правил Network-layer DDoS Attack Protection будет установлен уровень чувствительности
medium. - Все правила с тегом
<TAG_NAME>получат уровень чувствительности, установленный наlow. - Правило с ID
<MANAGED_RULESET_RULE_ID>будет использоватьblockдействие.
Переопределения применяются ко всем пакетам, соответствующим выражению правила: ip.dst in { 1.1.1.0/24 }.
curl --request PUT \
https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets/phases/ddos_l4/entrypoint \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
"description": "Define overrides for the Network-layer DDoS Attack Protection managed ruleset",
"rules": [
{
"action": "execute",
"expression": "ip.dst in { 1.1.1.0/24 }",
"action_parameters": {
"id": "<MANAGED_RULESET_ID>",
"overrides": {
"sensitivity_level": "medium",
"categories": [
{
"category": "<TAG_NAME>",
"sensitivity_level": "low"
}
],
"rules": [
{
"id": "<MANAGED_RULESET_RULE_ID>",
"action": "block"
}
]
}
}
}
]
}'В ответе возвращается созданный (или обновленный) набор правил точки входа фазы.
Ответ
{
"result": {
"id": "<PHASE_ENTRY_POINT_RULESET_ID>",
"name": "default",
"description": "Define overrides for the Network-layer DDoS Attack Protection managed ruleset",
"kind": "root",
"version": "1",
"rules": [
{
"id": "<RULE_ID>",
"version": "1",
"action": "execute",
"action_parameters": {
"id": "<MANAGED_RULESET_ID>",
"version": "latest",
"overrides": {
"categories": [
{
"category": "<TAG_NAME>",
"sensitivity_level": "low"
}
],
"rules": [
{
"id": "<MANAGED_RULESET_RULE_ID>",
"action": "block"
}
],
"sensitivity_level": "medium"
}
},
"expression": "ip.dst in { 1.1.1.0/24 }",
"last_updated": "2021-08-16T04:14:47.977741Z",
"ref": "<RULE_REF>",
"enabled": true
}
],
"last_updated": "2021-08-16T04:14:47.977741Z",
"phase": "ddos_l4"
}
}Подробнее о настройке override для управляемых наборов правил через Rulesets API см. в Переопределение управляемого набора правил.