跳转到内容
搜索文档

诊断流量决定 (Diagnose traffic decisions)

最后更新 查看 MarkdownAgent 设置

当流量被意外阻止时,可能是由多个 Cloudflare 系统共同或各自负责的。本指南将引导您识别是什么阻止了您的流量以及如何解决该问题。

通过 Cloudflare 网络传输的流量会按照以下顺序由几个独立的安全系统进行评估:

  1. 网络层 DDoS 防护 (Network-layer DDoS protection):此层管理 DDoS 规则集。
  2. 高级 TCP 防护 (Advanced TCP protection):Cloudflare 进行有状态 TCP 检查(即 flowtrackd ↗)。
  3. Network Firewall (网络防火墙):您的自定义和托管防火墙规则。

每个系统都是独立运行的。被较早系统阻止的流量绝不会到达后面的系统进行评估。

要诊断被阻止的流量,请使用网络分析 (Network Analytics) 来识别哪个系统阻止了流量以及原因。如果网络分析提供的信息不足,您可以使用数据包捕获 (packet captures) 进行更深层分析。

快速分类核对表

在进行更改之前,请收集以下信息:

  • 哪些流量受到影响?检查源 IP、目标 IP、端口和协议。
  • 问题是从什么时候开始的?
  • 最近是否进行了任何配置更改?
  • 这是影响了所有流量还是特定的流向?
  • 查看 Cloudflare 状态页面 ↗ 以获取任何正在发生的事件。

过滤被丢弃的流量

  1. 登录到 Cloudflare 仪表板 ↗。
  2. 在 Protect & Connect(保护和连接) 下,前往 Insights(洞察) > Network analytics(网络分析)。
  3. 在 All Traffic(所有流量) 选项卡中,选择 Add filter(添加过滤器)。
  4. 配置过滤器:
    • 选择 Action(操作) > equals(等于) > Drop(丢弃)
    • 选择 Apply(应用)。
  5. 将时间范围过滤到问题发生的时间。
  6. 如果您已知受影响流量的特征(如源 IP、目标 IP 等),请添加其他过滤器。
  7. 要识别阻止流量的系统: 在 Packet Summary(数据包摘要) 图表中,选择三个点图标 > Mitigation system(缓解系统)。 这将告诉您是哪个 Cloudflare 系统阻止了流量。

如果缓解系统显示 DDoS Managed Ruleset

如果缓解系统显示 DDoS Managed Ruleset,这意味着流量被 DDoS 托管规则集阻止。请注意 Rule ID(规则 ID) 和 Rule Name(规则名称) 字段,以确定触发了哪条具体规则。

  1. 在 Network analytics(网络分析) 顶部,选择 DDoS managed rules(DDoS 托管规则)。
  2. 确保包含任何相关的过滤器来识别流量,并将时间范围缩小到相关问题发生的时间。
  3. 在 Packets summary(数据包摘要) 图表中,选择三个点图标,然后选择 Rule(规则)。仪表板将向您显示对您的流量起作用的规则。
  4. 解决办法:调整 DDoS 托管规则的敏感度或为受影响的流量模式创建重写 (override)。

如果缓解系统显示 TCP Protection

如果缓解系统显示 TCP Protection,这意味着流量被 TCP 防护 (TCP Protection) 阻止。参考 Mitigation Reason(缓解原因) 字段以了解为何显示 TCP Protection。详情请参阅缓解原因。

要解决此问题,请创建 高级 TCP 防护允许列表 或 过滤器,以针对受影响的流量绕过防护。

如果缓解系统显示 Firewall Policy

如果您的流量是被您的 Network Firewall 配置阻止的:

  1. 在 Network analytics(网络分析) 顶部,选择 Firewall(防火墙) 选项卡。
  2. 确保包含任何相关的过滤器来识别流量,并将时间范围缩小到相关问题发生的时间。
  3. 在 Packets summary(数据包摘要) 图表中,选择三个点图标,然后选择 Rule(规则)。仪表板将向您显示对您的流量起作用的规则。
  4. 审查您的 Network Firewall 策略,并根据需要调整规则顺序或表达式。

使用数据包捕获进行更深层分析

如果您无法通过网络分析识别问题,请使用数据包捕获 (packet captures) 来检查实际流量:

  1. 登录到 Cloudflare 仪表板 ↗。
  2. 在 Protect & Connect(保护和连接) 下,前往 Insights(洞察) > Network health(网络健康状况)。
  3. 前往 Diagnostics(诊断),并配置一个与受影响流量匹配的数据包捕获过滤器。请注意,数据包捕获 (pcap) 可能会是空的,因为数据包已被丢弃。
  4. 分析捕获的数据包以了解流量特征。
  5. 与您的规则配置进行对比。

常见场景

场景 症状 可能的原因 推荐的措施
合作伙伴流量被阻止 特定的源 IP 被阻止 DDoS 或 ATP 敏感度 在两个系统中将合作伙伴的 IP 范围加入允许列表
新规则不起作用 流量仍然通过 规则顺序(前面的规则首先匹配) 调整规则优先级或细化匹配标准
更改后流量被阻止 配置更改后突然发生流量丢弃 规则配置错误 审查最近的更改并恢复到上一个版本

相关资源

这篇文档对您有帮助吗?