高级 DDoS 防护系统包括高级 TCP 防护、高级 DNS 防护和可编程流防护。这些系统使用常规设置进行配置,但也包含各自的专用设置。
高级 DDoS 防护系统可供 Magic Transit 客户使用。
更简单的基于 TCP 或 DNS 的 DDoS 攻击的防护,作为网络层 DDoS 攻击防护托管规则集的一部分包含在内。
常规设置启用并控制高级 TCP 防护和高级 DNS 防护系统的使用,由阈值、前缀、规则和启用状态组成。
阈值基于您网络独特的流量,并由 Cloudflare 进行配置。敏感度级别可以操纵阈值。阈值适用于高级 TCP 防护和高级 DNS 防护。
当您获得高级 DDoS 防护系统的访问权限时,系统会为您自动配置监控模式下的默认设置。
阈值是根据您网络的个体行为设定的,源自在 Cloudflare 监控下的流量画像。定义阈值将有效确定针对您的具体情况,什么是 High(高)、Medium(中) 和 Low(低) 的敏感度。
如果需要,您可以从默认设置中修改敏感度级别,这会操纵高级 TCP 防护和高级 DNS 防护的阈值。
一旦配置了阈值,高级 DDoS 防护系统就已初始化并在监控模式下启用。
Cloudflare 高级 DDoS 防护系统的自动阈值功能通过为每个客户账户的每个系统自动计算适当的流量阈值,来优化 DDoS 攻击的检测和缓解。该系统适用于高级 TCP 防护(具体为 SYN 洪水防护和 Out-of-State TCP 洪水防护)和高级 DNS 防护。
确保您已妥善接入高级 DDoS 防护系统,以受益于自动阈值。
只要满足以下流程中概述的要求,自动阈值系统每 10 分钟就会为新的和现有的 Magic Transit 账户计算阈值:
flowtrackd账户在过去 7 到 10 天内创建。- 该账户至少配置了一个全局阈值(速率和突发)。这可以是系统自动配置的阈值,也可以是由 Cloudflare 手动配置的阈值。
这些检查对于 SYN 洪水防护、Out-of-State TCP 洪水防护和高级 DNS 防护是独立执行的。该标准不需要配置任何规则。最初由自动系统配置的账户将具有默认阈值。否则,如果 Cloudflare 没有设置阈值,则阈值可能是未配置的。
七天后,系统会为每个防护组件计算速率和突发阈值。然而,它们并不会被应用。在为您的流量创建真实阈值之前,Cloudflare 必须审查由自动计算系统生成的草稿阈值。
阈值在每个账户级别全局应用。阈值计算没有最低每秒包数 (pps) 要求,但对于低于 100 pps 的流量,系统将默认采用合理的非零速率和突发值。
阈值是使用过去七天内观察到流量的第 95 百分位数 (P95) 推导出来的:
- SYN 洪水防护:基于 SYN 和 SYN-ACK 流量。
- Out-of-State TCP 洪水防护:基于所有其他 TCP 标志流量。
- 高级 DNS 防护:基于 UDP 上的 DNS 流量。
虽然计算通常在七天后自动进行,但如果您想提前在防护模式下启用该系统,Cloudflare 可以强制执行更早的计算。
自动阈值计算系统不区分合法流量和攻击流量。如果您在七天观察期内刚接入系统或遭受攻击,计算出的阈值可能不准确,这取决于攻击的大小、持续时间和频率相对于合法流量的比例。在这些情况下,Cloudflare 通常需要触发重新计算。未来的改进将允许您在没有 Cloudflare 账户团队协助的情况下运行重新计算。
您应该启用自动配置的规则。起初,这些规则将具有默认值并在 Monitor (监控) 模式下运行。七天后,一旦计算出阈值,您就可以使用 Network Analytics 仪表板来观察哪些数据包本会被丢弃或放行,然后在缓解模式下安全地启用这些规则。根据在 Network Analytics 仪表板中观察到的情况(例如,合法流量在 Monitor 模式下被标记),您可能希望在缓解模式下启用之前更改敏感度级别并继续观察。在支持的情况下,规则和过滤器也可以设定范围以允许更细的粒度。
自动阈值仅计算一次。Cloudflare 可以手动触发重新计算。在初始接入后添加、批准、删除、委派、宣告或撤销前缀不会自动重新触发计算。建议在进行影响流量水平的更改并向 Cloudflare 请求重新计算之前,将相关系统移至 Monitor 模式。未来的改进将把这些事件考虑在内。
自动计算出的阈值可以被重写。Cloudflare 可以帮助手动定义阈值。
如果您正遭受攻击并正将流量引流到 Cloudflare,自动阈值计算不太可能有效,因为它会将攻击流量纳入计算。在这些情况下,Cloudflare 仍将需要手动配置阈值。如果引流流量时您未遭受攻击,Cloudflare 可以使用可用数据强制进行阈值计算。然而,较少的数据(例如较少的观察天数或小时数)将导致较不准确的阈值。
客户目前无法看到计算出的阈值,也无法看到阈值是否已配置的指示。未来的改进旨在指明何时配置了阈值以及上次更新的时间。
自动阈值计算组件目前仅在 PDX 中运行。因此,如果您启用了数据本地化服务 (DLS) 并且位于美国境外(例如 EU CMB),则此功能不兼容。未来的改进将解决此限制。
您已接入并经由 Cloudflare 批准的前缀,会指示系统应将哪些流量引导通过该系统。前缀适用于高级 TCP 防护、高级 DNS 防护和可编程流防护。
添加您想要与高级 TCP 和 DNS 防护一起使用的前缀。您将能够注册您之前接入 Magic Transit 的前缀或这些前缀的子集。
您无法向高级 DDoS 防护系统添加未批准的前缀。请联系您的账户团队以获取前缀批准方面的帮助。
或者,如果您的流量应绕过高级 DDoS 防护规则,您可以将前缀添加到允许列表中。
允许列表仅适用于源 IP——它不适用于您自己的 IP 或前缀。您还可以从高级 TCP 防护中排除已接入前缀的子集。
有关更多信息,请参阅核心概念。
为高级 TCP 防护、高级 DNS 防护和可编程流防护创建规则以启用缓解。
您可以为 SYN 洪水防护创建一条规则,并为 Out-of-state TCP 防护创建另一条规则,两条规则均具有全局范围且处于监控模式。这些规则将应用于所有接收到的数据包。
或者,您可以为每个防护系统组件(SYN 洪水防护和 out-of-state TCP 防护)创建过滤器。
Filter 会修改 Advanced TCP Protection 的执行模式——monitoring、mitigation(enabled)或 disabled——适用于所有匹配表达式的传入数据包。
启用高级 DDoS 系统并开始通过它路由流量。
-
在 Cloudflare 仪表板中,前往 L3/4 DDoS protection(L3/4 DDoS 防护) 页面。
Go to DDoS Managed Rules ↗ -
前往 Advanced Protection(高级防护) > General settings(常规设置)。
-
在 General settings(常规设置) 下,将功能状态切换为 On(开)。