跳转到内容
搜索文档

故障排除高级 TCP 防护 (Advanced TCP Protection)

最后更新 查看 MarkdownAgent 设置

模式切换行为

高级 TCP 防护规则具有三种执行模式:Disabled(禁用)Monitoring(监控)(仅记录日志,不丢弃)和 Mitigation (Enabled)(缓解(启用))(主动缓解)。

请始终从 Monitoring (监控) 模式过渡到 Mitigation (Enabled) 模式。不要直接从 Disabled 直接切换到 Mitigation (Enabled)。

当您直接从 Disabled 切换到 Mitigation (Enabled) 时,高级 TCP 防护将开始一个学习期以观察现有的连接状态。在学习期之前建立的、生命周期较长的连接可能会被丢弃,因为它们在追踪器中没有状态。

推荐步骤:

  1. 设置为 Monitoring 模式至少 4 小时(如果您的网络存在长连接,则需要更长时间)。
  2. Network Analytics (网络分析) 中审查 Monitoring 模式的日志,以确认合法的流量模式。
  3. 切换到 Mitigation (Enabled)(缓解(启用)) 模式。

合法流量被丢弃(误报)

检查 Network Analytics(网络分析)Advanced TCP Protection(高级 TCP 防护) 选项卡中的 Mitigation reason(缓解原因) 字段,并使用该原因来识别起因:

缓解原因 (Mitigation reason) 可能的原因 操作
Not found 学习期不完整,或长连接在 ATP 激活之前就已存在 设置为 Monitoring 模式 4 小时以上,然后再切换到 Mitigation (Enabled)
Unexpected ECMP 重新哈希——来自同一流的数据包到达不同的 Cloudflare 数据中心 设置为 Monitoring 模式;提高受影响数据中心的突发敏感度阈值;如果持续存在则升级工单
Out of sequence 网络路径中的数据包顺序错乱或数据包丢失 提高受影响数据中心的突发敏感度阈值
仅在流量高峰期间丢弃 突发敏感度阈值太低 提高突发敏感度(保持速率敏感度不变)

阈值调节: 在调整速率敏感度之前,先调节突发敏感度。突发敏感度处理瞬间的峰值;速率敏感度控制持续的数据包速率。

来自已知来源的流量受到质询

ATP 允许列表允许您针对特定的源 IP 前缀绕过缓解。然而:

  • 允许列表支持每个允许列表表达式大约 200 个 IP 地址。更多信息请参阅向允许列表添加 IP 或前缀
  • 允许列表不是一项安全控制——它是基于 IP 地址的绕过,这易受 IP 地址欺骗的影响。请勿向允许列表中添加大型 IP 范围(例如,整个数据中心的 IP 地址块)。
  • 对于大规模的合法流量源,首选调整规则敏感度,而不是添加宽泛的允许列表条目。

已知限制

  • 仅限 TCP:高级 TCP 防护覆盖 TCP 流量。UDP 和 ICMP 洪水攻击由 HTTP DDoS 攻击防护托管规则集Cloudflare Network Firewall 规则处理。
  • ECMP“漂移流 (shifty flows)”:当来自同一 TCP 流的数据包到达不同的 Cloudflare 数据中心时(由于上游的 ECMP 负载均衡),ATP 会失去连接状态,并可能丢弃带有 Unexpected 缓解原因的数据包。这是一项已知的架构限制。缓解措施:降低突发敏感度或调整受影响数据中心的单数据中心阈值。

攻击未被阻止(漏报)

  1. 确认规则模式为 Mitigation (Enabled)(缓解(启用)) 而非 Monitoring(监控)——Monitoring 模式仅记录日志而不丢弃。
  2. 检查规则敏感度是否针对攻击流量大小进行了适当的设置。较低的敏感度意味着在触发缓解之前,必须有更多流量超过阈值。
  3. 对于分布在许多源 IP 和数据中心的分布式攻击:调整流量前几位的数据中心的单数据中心阈值。
  4. 确认过滤器没有绕过缓解——与攻击流量匹配的过滤器将覆盖规则的执行模式。

这篇文档对您有帮助吗?