跳转到内容
搜索文档

常见问题

最后更新 查看 MarkdownAgent 设置

什么是 DDoS 攻击事件?

当 Cloudflare 的 DDoS 系统检测到并缓解攻击时,它们会根据攻击类型丢弃、速率限制或质询(如适用)数据包、DNS 查询或 HTTP 请求。

主要有三个 DDoS 缓解系统:

  1. DDoS 托管规则集 (DDoS managed rulesets)

    a. 网络层 DDoS 托管规则集 (Network-layer DDoS managed ruleset)

    b. HTTP DDoS 托管规则集 (HTTP DDoS managed ruleset)

  2. 高级 TCP 防护 (Advanced TCP Protection)

  3. 高级 DNS 防护 (Advanced DNS Protection)

DDoS 托管规则集包含许多单独的规则。每条规则都提供了指导系统如何识别 DDoS 攻击流量的启发式规则。当 DDoS 托管规则集识别出攻击时,它将生成一个实时指纹以与攻击流量进行匹配,并安装一条临时缓解规则,使用该指纹来缓解攻击。

攻击开始时间即为安装缓解规则的时间。当没有更多流量匹配该规则时,攻击结束。这构成了一次单一的 DDoS 攻击事件。

DDoS 攻击具有开始时间、结束时间以及附加的攻击元数据,例如:

  • 攻击 ID
  • 攻击向量
  • 缓解规则
  • 总字节数和数据包数
  • 攻击目标
  • 缓解操作

此信息用于填充 Network Analytics 仪表板中的 Executive Summary (执行摘要) 部分。

也可以通过 GraphQL API 使用 dosdAttackAnalyticsGroups 节点进行检索。

目前,DDoS 攻击事件的概念仅适用于网络层 DDoS 托管规则集。其他系统尚无针对单个数据包、查询或 HTTP 请求的此类分组。


Cloudflare 如何防范“低速且缓慢 (low and slow)”的 DDoS 攻击?

低速且缓慢 (low and slow) 的 DDoS 攻击通常是非体积型 (non-volumetric) 攻击。攻击者会以较慢的速度发送少量的 HTTP 请求。这种类型的攻击旨在降低可检测性,并慢慢耗尽资源。

Slowloris 是一种典型的低速且缓慢攻击,攻击者通常使用 HTTP 或 HTTPS 协议向目标服务器建立 TCP 连接

在 Slowloris 攻击的情况下,攻击者发送不完整的 HTTP 请求头行,从而永远不会完成 HTTP 请求。服务器等待完整的请求,保持连接打开。攻击者定期发送额外的 HTTP 请求头字段或部分行以保持连接处于活动状态。这可以通过发送部分 HTTP 请求头,或使用 content-length 请求头声明大于实际发送量的数据体大小来实现。

防范低速且缓慢攻击的最佳实践是使用 HTTP 反向代理,例如 Cloudflare 的 CDNWAF 服务。反向代理充当盾牌。它会在将请求转发到源站、从缓存中提供服务或根据用户配置应用其他操作之前,等待完整的 HTTP 请求。您可以配置您的区域,以便由 Cloudflare 对请求进行缓冲,这将吸收低速且缓慢的攻击。我们的代理会等待完整的 HTTP 请求,然后再将其传递。要启用缓冲请求,请参阅请求正文缓冲 (Request Body Buffering)

如果适用,请求将从 Cloudflare 的缓存 (Cache)Workers 中提供。如果不适用,它将仅发送到源站——前提是它已完全完成并已通过 WAF 检查。因此该攻击并不会生效,类似于 TCP Slowloris 攻击的防护。

此外,反向代理在一系列 keepalive 探测后,将使不完整的 HTTP 请求超时。

这没有激活的最低阈值。但是,为了提供额外的安全性,自定义防火墙规则会检查有效负载大小并进行基本的完整性检查,以确保内容看起来符合预期。

RUDY (R-U-Dead-Yet?) DDoS 攻击是另一种对目标服务器执行慢速攻击的拒绝服务 (DoS) 工具。

与在短时间内用大量请求压垮服务器的传统 DDoS 攻击不同,RUDY 专注于创建一些长时间拖延的请求。它通过以极慢的速度向 Web 服务器提交表单数据来做到这一点,使 Web 服务器一直处于繁忙状态,从而对合法流量不可用。这种方法使得 RUDY 攻击难以被检测到,因为流量可能看起来是合法的,并且不会像通常会触发传统 DDoS 防护机制那样使服务器充斥大量请求。

RUDY 通过利用 Web 表单处理数据提交的方式,专门针对 Web 服务器的应用层 (Layer 7)。该攻击的工作原理是每次向应用程序 POST 字段注入一个字节的信息,然后等待。此过程导致应用程序线程无限期地等待表单提交的完成,从而有效地耗尽服务器的资源并阻止其处理合法请求。

请参阅学习中心以获取关于 RUDY 攻击的更多信息。


Cloudflare 如何处理 SSL/TLS 协商攻击或洪水攻击?

基于 SSL/TLS 的攻击(例如 BEAST、Poodle 和 CRIME)通过 Cloudflare 的 TLS 设置、配置和密码套件限制进行缓解。因为 Cloudflare 充当 HTTP 反向代理,所以 TLS 耗尽型攻击在将 HTTP 请求传递给源站服务器之前通过终止 TLS 会话来得到缓解。在完成适当的 TLS 握手之前,TLS 流量不会被代理到源站服务器。此外,我们的自动 DDoS 检测和缓解系统利用密码套件、数据包字段、HTTP 请求属性和元数据、源站健康状况、流量分析、机器学习模型和威胁情报来检测并缓解额外的基于 SSL 的攻击。


Cloudflare 是否使用 BGP Flowspec 进行上游缓解?

是的。利用我们的 anycast 网络,以及 Traffic Manager、Unimog 和 Plurimog,我们进行自动流量调度,以分摊流量负载(合法流量和攻击流量),从而确保我们的网络具有高性能,尤其是在缓解大型攻击期间。


我可以在哪里看到最新的 DDoS 趋势?

Cloudflare 每季度发布 DDoS 报告并报道重大 DDoS 攻击。这些出版物可在我们的官方博客网站以及 Cloudflare Radar 报告网站上的交互式报告中找到。

了解更多关于这些报告背后的方法论

您还可以查看 Cloudflare Radar 以获取近乎实时的洞察和趋势。


什么是死亡之乒 (Ping of Death) DDoS 攻击?

死亡之乒 (PoD) 攻击涉及向另一台计算机或服务器发送畸形或超大的数据包,这可能导致系统冻结、崩溃或重启。数据包是通过互联网发送的数据片段,死亡之乒利用了 IP 协议要求数据包的最大大小为 65,535 字节这一事实。通过发送大于此大小的数据包,攻击者可以利用目标 TCP/IP 协议栈中的漏洞,导致缓冲区溢出并引发不可预测的行为(包括系统崩溃)。如今这种类型的攻击较少见,因为大多数现代系统和网络设备都已进行了修补以处理此类异常。


什么是 LOIC 和 HOIC?

LOIC 是一款广受欢迎的网络压力测试和 DoS 攻击应用程序,用于用 TCP、UDP 或 HTTP 请求淹没服务器,意在中断服务。它以简单易用且可被黑客经验极少的人员使用而闻名。LOIC 可以由用户引导攻击小型服务器,这可能因请求过载导致服务器变慢或崩溃。大约在 2010 年,因黑客组织 Anonymous 在针对各大公司和组织的攻击中使用它而闻名。

HOIC 是 LOIC 的升级版,旨在克服其某些局限性,特别是在检测和缓解方面。它允许用户通过启用同时对多个网站发起具有更高流量的攻击,来发起更强大的 DoS 攻击。HOIC 还包含了一项使防御机制更难识别和缓解攻击流量的功能,部分原因在于它使用了一种允许流量模拟合法 HTTP 流量的技术,这对于传统的网络安全工具来说更具检测挑战性。HOIC 支持使用“增强器 (booster)”脚本,使其能够同时针对各种网站,显著增强了其作为进行大规模 DoS 攻击工具的效力。

这些工具和攻击利用网络协议和行为的不同方面,用垃圾流量压垮目标,导致拒绝服务。由于它们具有被滥用的潜在风险,在用于测试目的的受控环境之外使用它们是非法且不道德的。


我可以从 HTTP DDoS 防护中排除特定的用户代理 (User Agent) 吗?

是的,您可以创建一个重写 (override) 并使用表达式字段来与包含该用户代理的 HTTP 请求进行匹配。有许多可用的表达式字段供您使用。

然后,您可以调整敏感度级别缓解操作

请参阅关于如何创建重写的指南。

表达式字段的使用取决于可用性


Cloudflare 会对 DDoS 攻击流量收费吗?

不会。自 2017 年以来,Cloudflare 提供免费、不限流量且无限制的 DDoS 防护。DDoS 攻击的次数、持续时间或大小均不受限制。Cloudflare 的计费系统会自动从您的使用量中排除 DDoS 攻击流量。


DDoS 防护如何确定 SYN 洪水攻击是由 dosd 还是高级 TCP 防护进行缓解?

DDoS 托管规则通过寻找攻击数据包之间的共性并生成实时指纹来检测并缓解攻击。

当攻击是高度随机的且 DDoS 托管规则无法在攻击数据包中检测到共同特征时,高级 TCP 防护使用其有状态 TCP 流追踪功能来确定数据包是否合法。高级 TCP 防护还可以缓解较简单的基于 TCP 的攻击。

高级 TCP 防护仅对 Magic Transit 客户必要且可用。对于 Spectrum 和我们的 HTTP 服务,我们利用反向代理来缓解复杂的、随机化的基于 TCP 的 DDoS 攻击。


Cloudflare 如何处理旨在压垮特定 Points of Presence (PoP) 的超本地化 (hyper-localized) DDoS 攻击?

超本地化 (hyper-localized) DDoS 攻击是指攻击者从靠近某些 PoP 或数据中心的 botnet 节点针对这些特定位置发起攻击,企图压垮它们并导致故障或服务中断。

然而,Cloudflare 的防御方法对此类攻击具有弹性,结合了智能流量调度、全球 Anycast 以及实时、自主的 DDoS 缓解来处理超本地化 DDoS 攻击——即使是那些可能暂时超出特定 Point of Presence (PoP) 容量的攻击。

全球 Anycast 网络

Anycast 允许多个服务器 (PoP) 共享相同的 IP 地址,而边界网关协议 (BGP) 路由系统确保将用户流量路由到最近或成本最低的节点。

流程

当一个 PoP 因本地 DDoS 洪水或由于容量有限而过载时,可以调整 BGP 路由传播以将流量转移开该 PoP。Cloudflare 还可以撤销来自特定对等体或上游的 BGP 宣告,以强制流量通过设备更好的 PoP 进行重新路由。因为 DDoS 流量源自多个地理区域,Anycast 和流量工程将攻击分布到 Cloudflare 的全容量 Anycast 网络中,以减轻单个 PoPs 的负担。

智能流量工程

Cloudflare 使用实时数据和智能系统来进行关于流量路由、负载均衡和拥塞管理的决策。

流程

如果特定的 PoP 变得饱和或经历攻击流量,Cloudflare 的内部流量工程系统会使用流量整形、路径感知路由和动态 DNS 响应,动态地引导流量通过备用路径。

系统监测 CPU 负载、网络拥塞和流量类型,以就重新路由或限制连接做出智能决策。

对于第 7 层(应用层)攻击,Cloudflare 可以在流量到达应用服务器之前对其进行质询或速率限制。这种情况在某种程度上类似于我们关闭某些 PoP 进行维护。这可以通过 Traffic Manager 自动完成,如果需要,也可以由我们的站点可靠性工程师 (SRE) 手动完成。

实时 DDoS 缓解

DDoS 托管规则和高级 DDoS 防护是自主运行的,且在每台服务器上独立运行,同时也在本地和全球进行协调,从而提高了每台服务器和 PoP 的弹性。这些系统在每个 PoP 的网络边缘附近运行,这意味着检测和缓解发生得非常迅速,通常在产生任何明显影响之前就已经完成。如果流量超过了一个 PoP 的容量,缓解规则将被复制到其他 PoP 以帮助吸收溢出的流量。

  • DDoS 托管规则:实时检测并缓解 DDoS 攻击。当它检测到攻击时,会在数秒内部署规则以缓解恶意流量。
  • 高级 TCP 防护:在异常的 TCP/IP 行为到达应用服务器之前,识别并丢弃它们。
  • 高级 DNS 防护:在异常的 DNS 查询行为到达 DNS 服务器之前,识别并丢弃它们。

什么是高级 TCP 防护的受保护学习 (Protected Learning) 功能?

受保护学习 (Protected Learning) 功能使 高级 TCP 防护 系统能够克服互联网路由混乱,同时允许您的合法流量通过并在边缘阻止 DDoS 攻击。

Anycast 和 BGP 是通过将互联网流量发送到最近或最合适的数据中心来帮助对其进行路由的协议。偶发的网络事件——例如数据中心因维护而下线或互联网路由的变化——可能导致已建立的连接被重新路由到不同数据中心。

Cloudflare 的流推断功能(也称为受保护学习)专为处理此情况而设计。当一个 TCP 连接(例如一个流)转移到新数据中心时,我们的系统会观察到这是一个在本地流表中未出现的现有连接。我们的系统并不会立即将该流作为可能属于 DDoS 攻击的未知连接进行阻止,而是使用专利流程来验证该连接是否合法。它可能会对该流的确认 (ACK) 数据包发起质询,以确保它不是 DDoS 攻击的一部分。一旦该流通过了我们的检查,我们就会允许它继续运行而不受干扰。这确保了即使是罕见的、合法的流量转移也不会中断您运行已久的连接,同时保持您的网络免受 DDoS 攻击。


DDoS 防护是否能抵御基于电子邮件的攻击?

不能。Cloudflare DDoS 防护在 OSI 模型的第 3、4 和 7 层保护 Web 和网络基础设施免受 DDoS 攻击。这包括 TCP、UDP、DNS 和 HTTP/S 流量。

DDoS 防护不会检测或缓解通过电子邮件协议(例如 SMTP、IMAP 或 POP3)传递的威胁。要抵御诸如网络钓鱼、商业电子邮件欺诈 (BEC)、欺骗以及通过电子邮件发送的恶意软件等电子邮件传播威胁,请使用 Cloudflare 电子邮件安全 (Cloudflare Email Security)

这篇文档对您有帮助吗?