← Cloudflare DDoS Protection / ddos-protection / managed-rulesets / network / network-overrides
Выражения переопределений
Задайте выражение переопределения для управляемого набора правил Network-layer DDoS Attack Protection, чтобы определить область действия для уровень чувствительности или действие корректировки.
Выбирая, какие выражения (expressions) использовать, если они вообще нужны, воспринимайте их как инструмент, ограничивающий область действия переопределений конкретным сервисом, который защищает управляемый набор правил Network-layer DDoS Attack Protection. Иными словами, большинство сервисов определяются портами и IP-адресами назначения, а не портами или IP-адресами источника. См. Важные примечания, где это описано подробнее.
Например, можно задать разные значения sensitivity для разных IP-адресов или портов назначения: среднее значение sensitivity для IP-адреса назначения A и низкий уровень чувствительности для IP-адреса назначения B.
Доступные поля выражений
Следующие поля доступны для использования в выражениях переопределений.
Список полей, которые рекомендуется использовать в выражениях:
ip.dstip.proto.numtcp.dstporttcp.flagstcp.flags.acktcp.flags.fintcp.flags.pushtcp.flags.resettcp.flags.syntcp.flags.urgudp.dstport
Список полей, которые не рекомендуется использовать в выражениях:
ip.srcip.lenip.ttltcp.srcportudp.srcport
См. Справочник полей в документации по языку правил, чтобы узнать больше.
Важные примечания
Рекомендуемые и нерекомендуемые поля
Выражения переопределений не являются списками разрешений. Переопределения применяются к обнаружению, а не к результирующему устранению. Это означает, что переопределение вступает в силу только если отпечаток атаки, сформированный управляемыми правилами DDoS, включает те же поля, что указаны в вашем выражении. Поэтому использование исходных полей, таких как ip.src, ip.len, ip.ttl, tcp.srcport, а также udp.srcport ненадёжным.
Использование не рекомендованных полей в выражении может привести к непредсказуемому поведению. Хотя может возникнуть желание использовать свойства источника, выражения не являются списками разрешений, и включение свойств исходного трафика может привести к ложным срабатываниям.
Например, если вы создаёте override с sensitivity, равным Essentially Off для ip.src eq 192.0.2.1, оно применяется только в том случае, если отпечаток включает ip.src. Однако, поскольку DDoS-атаки часто распределены между множеством исходных IP-адресов, отпечаток может не включать ip.src вовсе. В таких случаях ваше переопределение не применяется.
В типичном сценарии атака с тысяч IP-адресов может быть направлена на один IP-адрес и порт назначения. Отпечаток атаки (fingerprint) будет строиться на общих признаках, таких как IP-адрес и порт назначения, а также других полях пакета, которые служат надёжными индикаторами шаблона атаки. Даже если ваше переопределение указывает конкретный исходный IP-адрес, оно не сработает, если это поле отсутствует в отпечатке. В результате система нейтрализует атаку с уровнем чувствительности по умолчанию, и трафик с указанного вами IP-адреса всё равно может быть заблокирован. Рекомендуется использовать более стабильные выражения, например протокол, IP-адрес назначения и порт назначения.
Ограничения по количеству символов
Каждое выражение ограничено 4,000 символов, поэтому в одно выражение можно ввести примерно до 200 IP-адресов. Однако вы можете указывать IP-адреса в формате CIDR, что позволяет охватить больше адресов. Например, можно использовать 192.0.0.0/24 чтобы сопоставить с IP-адресами из 192.0.0.0 к 192.0.0.255.