DDoS 攻击防护托管规则集 (DDoS Attack Protection managed rulesets) 对 OSI 模型第 3/4 层(网络层/传输层)和第 7 层(应用层)的各种 DDoS 攻击 提供防护。Cloudflare 不断更新这些托管规则集,以改进攻击覆盖范围、提高缓解一致性、覆盖新出现的威胁并确保具有成本效益的缓解措施。
高级 TCP 防护 (Advanced TCP Protection)、高级 DNS 防护 (Advanced DNS Protection) 和 可编程流防护 (Programmable Flow Protection) 适用于 Magic Transit 客户。高级 TCP 防护针对复杂的基于 TCP 的 DDoS 攻击提供附加防护。高级 DNS 防护防范复杂的、完全随机化的 DNS 攻击。可编程流防护通过执行客户定义的程序来缓解基于 UDP 的攻击。
作为一般准则,不同的 Cloudflare 产品运行在不同的开放系统互连 (OSI) 层上,您受到的防护取决于您的服务运行的层级。您可以在您接入的层级自定义 DDoS 设置。例如,由于 CDN/WAF 服务是第 7 层(HTTP/HTTPS)服务,Cloudflare 会提供针对第 7 层及以下的 DDoS 攻击防护,包括第 3/4 层攻击。
下表包含了一部分覆盖的攻击向量示例:
| OSI 层 | Ruleset / 功能 | 覆盖的 DDoS 攻击向量示例 |
|---|---|---|
| L3/4 | 网络层 DDoS 攻击防护 | ACK flood(ACK 泛洪) BitTorrent reflection attack(BitTorrent 反射攻击) Carpet Bombing attacks(地毯式轰炸攻击) CHARGEN reflection attacks(CHARGEN 反射攻击) DNS amplification attack(DNS 放大攻击) DNS Garbage Flood(DNS 垃圾泛洪) DNS NXDOMAIN flood(DNS NXDOMAIN 泛洪) DNS Query flood(DNS 查询泛洪) DTLS amplification attacks(DTLS 放大攻击) ESP flood(ESP 泛洪) GRE floods(GRE 泛洪) ICMP flood attack(ICMP 泛洪攻击) Jenkins amplification attacks(Jenkins 放大攻击) Lantronix reflection attacks(Lantronix 反射攻击) mDNS DDoS attacks(mDNS DDoS 攻击) Memcached amplification attacks(Memcached 放大攻击) Mirai and Mirai-variant L3/4 attacks(Mirai 及 Mirai 变体 L3/4 攻击) MSSQL reflection attacks(MSSQL 反射攻击) NetBios DDoS attacks(NetBios DDoS 攻击) Out of state TCP attacks(TCP 状态异常攻击) Protocol violation attacks(协议违规攻击) QUIC flood attack(QUIC 泛洪攻击) Quote of the Day (QOTD) reflection attacks(QOTD 反射攻击) RST flood(RST 泛洪) SIP attacks(SIP 攻击) SNMP flood attack(SNMP 泛洪攻击) SPSS reflection attacks(SPSS 反射攻击) SSDP reflection attacks(SSDP 反射攻击) SYN floods(SYN 泛洪) SYN-ACK reflection attack(SYN-ACK 反射攻击) TeamSpeak 3 floods(TeamSpeak 3 泛洪) Ubiquity reflection attacks(Ubiquity 反射攻击) UDP flood attack(UDP 泛洪攻击) VxWorks DDoS attacks(VxWorks DDoS 攻击) 更多 DNS 防护选项请参阅获取额外 DNS 防护。 |
| L3/4 | 高级 TCP 防护 1 | 完全随机化和伪造的 ACK flood、SYN flood、SYN-ACK reflection 攻击,以及其他复杂的基于 TCP 的 DDoS 攻击 |
| L7 (DNS) | 高级 DNS 防护 1 | 复杂且完全随机化的 DNS 攻击,包括 Water Torture 攻击、Random-prefix 攻击和 DNS laundering 攻击。 |
| L7 (HTTP/S) | HTTP DDoS 攻击防护 | Cache busting 攻击(缓存绕过攻击) Carpet Bombing 攻击(地毯式轰炸攻击) HTTP Continuation flood(HTTP Continuation 泛洪) HTTP flood 攻击(HTTP 泛洪攻击) HTTP/2 MadeYouReset HTTP/2 Rapid Reset HULK 攻击 已知 DDoS botnet(已知 DDoS 僵尸网络) LOIC 攻击 Mirai 及 Mirai 变体 HTTP 攻击 Slowloris 攻击 TLS/SSL 耗尽攻击 TLS/SSL 协商攻击 WordPress pingback 攻击 |
网络层 DDoS 攻击防护托管规则集提供了针对某些类型 DNS 攻击的防护。
Magic Transit 客户可以访问 高级 DNS 防护 Beta。其他客户可以考虑以下选择:
- 将 Cloudflare 用作您的权威 DNS 提供商(主 DNS (primary DNS) 或辅 DNS (secondary DNS))。
- 如果您运行自己的域名服务器 (nameservers),请使用 DNS 防火墙 (DNS Firewall) 来获取针对诸如随机前缀攻击等 DNS 攻击的附加保护。
DDoS 防护覆盖 Web 和网络协议,包括 TCP、UDP、DNS 和 HTTP/S。它不覆盖 SMTP、IMAP 或 POP3 等电子邮件协议。
若要防范网络钓鱼和恶意软件等电子邮件传播威胁,请参阅电子邮件安全 (Email Security)。