INTEGRITY Документация

Настройка через API

Настройте управляемый набор правил Network-layer DDoS Attack Protection Cloudflare, определив переопределения на уровне аккаунта с помощью Rulesets API.

В каждом аккаунте набор управляемых правил Network-layer DDoS Attack Protection включён по умолчанию. Это значит, что вам не нужно развёртывать управляемый набор правил в ddos_l4 точки входа фазы явно. Создавать правило в точке входа фазы для развертывания управляемого набора правил нужно только в том случае, если требуется настроить переопределения.

Если вы используете Terraform, см. Настройка управляемых наборов правил защиты от DDoS с помощью Terraform.

Настройте переопределение для управляемого набора правил Network-layer DDoS Attack Protection

Для всех управляемых наборов правил вы можете задавать переопределения на уровне набора правил, тега и отдельного правила.

При настройке управляемого набора правил Network-layer DDoS Attack Protection используйте переопределения (overrides), чтобы задать другой действие или чувствительность от значений по умолчанию. Для получения дополнительной информации об этих параметрах правила и допустимых значениях см. Параметры управляемого набора правил.

Пример

Следующие PUT в примере создаётся новый набор правил фазы (или обновляется существующий) для ddos_l4 на уровне аккаунта. Запрос включает несколько переопределений для настройки поведения по умолчанию управляемого набора правил Network-layer DDoS Attack Protection. Эти переопределения перечислены ниже:

Переопределения применяются ко всем пакетам, соответствующим выражению правила: ip.dst in { 1.1.1.0/24 }.

Запрос
curl --request PUT \
https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets/phases/ddos_l4/entrypoint \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
  "description": "Define overrides for the Network-layer DDoS Attack Protection managed ruleset",
  "rules": [
    {
      "action": "execute",
      "expression": "ip.dst in { 1.1.1.0/24 }",
      "action_parameters": {
        "id": "<MANAGED_RULESET_ID>",
        "overrides": {
          "sensitivity_level": "medium",
          "categories": [
            {
              "category": "<TAG_NAME>",
              "sensitivity_level": "low"
            }
          ],
          "rules": [
            {
              "id": "<MANAGED_RULESET_RULE_ID>",
              "action": "block"
            }
          ]
        }
      }
    }
  ]
}'

В ответе возвращается созданный (или обновленный) набор правил точки входа фазы.

Ответ

{
	"result": {
		"id": "<PHASE_ENTRY_POINT_RULESET_ID>",
		"name": "default",
		"description": "Define overrides for the Network-layer DDoS Attack Protection managed ruleset",
		"kind": "root",
		"version": "1",
		"rules": [
			{
				"id": "<RULE_ID>",
				"version": "1",
				"action": "execute",
				"action_parameters": {
					"id": "<MANAGED_RULESET_ID>",
					"version": "latest",
					"overrides": {
						"categories": [
							{
								"category": "<TAG_NAME>",
								"sensitivity_level": "low"
							}
						],
						"rules": [
							{
								"id": "<MANAGED_RULESET_RULE_ID>",
								"action": "block"
							}
						],
						"sensitivity_level": "medium"
					}
				},
				"expression": "ip.dst in { 1.1.1.0/24 }",
				"last_updated": "2021-08-16T04:14:47.977741Z",
				"ref": "<RULE_REF>",
				"enabled": true
			}
		],
		"last_updated": "2021-08-16T04:14:47.977741Z",
		"phase": "ddos_l4"
	}
}

Подробнее о настройке override для управляемых наборов правил через Rulesets API см. в Переопределение управляемого набора правил.