当流量被意外阻止时,可能是由多个 Cloudflare 系统共同或各自负责的。本指南将引导您识别是什么阻止了您的流量以及如何解决该问题。
通过 Cloudflare 网络传输的流量会按照以下顺序由几个独立的安全系统进行评估:
- 网络层 DDoS 防护 (Network-layer DDoS protection):此层管理 DDoS 规则集。
- 高级 TCP 防护 (Advanced TCP protection):Cloudflare 进行有状态 TCP 检查(即 flowtrackd ↗)。
- Network Firewall (网络防火墙):您的自定义和托管防火墙规则。
每个系统都是独立运行的。被较早系统阻止的流量绝不会到达后面的系统进行评估。
要诊断被阻止的流量,请使用网络分析 (Network Analytics) 来识别哪个系统阻止了流量以及原因。如果网络分析提供的信息不足,您可以使用数据包捕获 (packet captures) 进行更深层分析。
在进行更改之前,请收集以下信息:
- 哪些流量受到影响?检查源 IP、目标 IP、端口和协议。
- 问题是从什么时候开始的?
- 最近是否进行了任何配置更改?
- 这是影响了所有流量还是特定的流向?
- 查看 Cloudflare 状态页面 ↗ 以获取任何正在发生的事件。
- 登录到 Cloudflare 仪表板 ↗。
- 在 Protect & Connect(保护和连接) 下,前往 Insights(洞察) > Network analytics(网络分析)。
- 在 All Traffic(所有流量) 选项卡中,选择 Add filter(添加过滤器)。
- 配置过滤器:
- 选择 Action(操作) > equals(等于) > Drop(丢弃)
- 选择 Apply(应用)。
- 将时间范围过滤到问题发生的时间。
- 如果您已知受影响流量的特征(如源 IP、目标 IP 等),请添加其他过滤器。
- 要识别阻止流量的系统: 在 Packet Summary(数据包摘要) 图表中,选择三个点图标 > Mitigation system(缓解系统)。 这将告诉您是哪个 Cloudflare 系统阻止了流量。
如果缓解系统显示 DDoS Managed Ruleset,这意味着流量被 DDoS 托管规则集阻止。请注意 Rule ID(规则 ID) 和 Rule Name(规则名称) 字段,以确定触发了哪条具体规则。
- 在 Network analytics(网络分析) 顶部,选择 DDoS managed rules(DDoS 托管规则)。
- 确保包含任何相关的过滤器来识别流量,并将时间范围缩小到相关问题发生的时间。
- 在 Packets summary(数据包摘要) 图表中,选择三个点图标,然后选择 Rule(规则)。仪表板将向您显示对您的流量起作用的规则。
- 解决办法:调整 DDoS 托管规则的敏感度或为受影响的流量模式创建重写 (override)。
如果缓解系统显示 TCP Protection,这意味着流量被 TCP 防护 (TCP Protection) 阻止。参考 Mitigation Reason(缓解原因) 字段以了解为何显示 TCP Protection。详情请参阅缓解原因。
要解决此问题,请创建 高级 TCP 防护允许列表 或 过滤器,以针对受影响的流量绕过防护。
如果您的流量是被您的 Network Firewall 配置阻止的:
- 在 Network analytics(网络分析) 顶部,选择 Firewall(防火墙) 选项卡。
- 确保包含任何相关的过滤器来识别流量,并将时间范围缩小到相关问题发生的时间。
- 在 Packets summary(数据包摘要) 图表中,选择三个点图标,然后选择 Rule(规则)。仪表板将向您显示对您的流量起作用的规则。
- 审查您的 Network Firewall 策略,并根据需要调整规则顺序或表达式。
如果您无法通过网络分析识别问题,请使用数据包捕获 (packet captures) 来检查实际流量:
- 登录到 Cloudflare 仪表板 ↗。
- 在 Protect & Connect(保护和连接) 下,前往 Insights(洞察) > Network health(网络健康状况)。
- 前往 Diagnostics(诊断),并配置一个与受影响流量匹配的数据包捕获过滤器。请注意,数据包捕获 (pcap) 可能会是空的,因为数据包已被丢弃。
- 分析捕获的数据包以了解流量特征。
- 与您的规则配置进行对比。
| 场景 | 症状 | 可能的原因 | 推荐的措施 |
|---|---|---|---|
| 合作伙伴流量被阻止 | 特定的源 IP 被阻止 | DDoS 或 ATP 敏感度 | 在两个系统中将合作伙伴的 IP 范围加入允许列表 |
| 新规则不起作用 | 流量仍然通过 | 规则顺序(前面的规则首先匹配) | 调整规则优先级或细化匹配标准 |
| 更改后流量被阻止 | 配置更改后突然发生流量丢弃 | 规则配置错误 | 审查最近的更改并恢复到上一个版本 |