跳转到内容
搜索文档

快速入门

最后更新 查看 MarkdownAgent 设置

Free、Pro 和 Business 套餐

Cloudflare 提供的 DDoS 攻击防护托管规则集已默认在接入 Cloudflare 的区域、接入 Spectrum 的 IP 应用程序以及接入 Magic Transit 的 IP 前缀上启用。

在某些情况下,可能需要针对您的特定情况对 DDoS 规则提供的默认防护进行微调。您可能还希望使用其他 Cloudflare 产品配置附加保护。

调整提供的 DDoS 规则

如果 Cloudflare 提供的一个或多个 DDoS 规则影响了合法流量,您可以调整它们,使其不对这类流量执行任何缓解操作。按照 处理误报 (handling a false positive) 中的步骤降低一个或多个 DDoS 规则的敏感度级别,并允许合法的传入流量。

配置附加保护

要配置防范 DDoS 攻击的附加保护,请参阅网络层 DDoS 攻击防护HTTP DDoS 攻击防护中列出的相关 Cloudflare 产品。

Enterprise 套餐

Cloudflare 的 DDoS 防护系统会自动检测并缓解 DDoS 攻击。此外,系统可能会将来自传统应用程序、互联网服务或有缺陷的客户端应用程序的、看起来可疑的传入流量标记为恶意流量并应用缓解操作。如果该流量实际上是合法的,则缓解操作可能会导致您的互联网资产发生服务中断和故障。

为防止这种情况,Cloudflare 建议您按照以下步骤开始使用:

  1. 将所有 DDoS 攻击防护托管规则集的规则集操作设置为 Log(日志)
  2. 分析被标记的流量。
  3. 如果需要,调整单个托管规则集规则的敏感度或操作。
  4. 将规则集操作从 Log 切换回默认值。

前提条件

您必须具备以下条件之一:

1. 将规则集操作配置为 Log

或者,如果您使用的是 API,请按照以下说明在规则集级别定义重写,以将所有托管规则集规则的操作设置为 log

2. 审查被标记的流量

  1. 前往您的分析仪表板(具体仪表板取决于您使用的 Cloudflare 服务)。
  2. 根据需要应用一个或多个过滤器,并识别如果在禁用 Log 模式时会阻止合法流量的任何规则。记下规则 ID。

3. 自定义托管规则集规则

使用 Cloudflare 仪表板或使用 API 来自定义您识别出的特定托管规则集规则,更改其敏感度或操作。

如果您使用的是 Cloudflare 仪表板,请参阅:

如果您使用的是 API,请参阅:

使用 API 时,请确保在不删除您在步骤 1 中配置的规则集重写的情况下,添加任何所需的规则重写。

4. 将规则集操作切换回默认值

恢复您在步骤 1 中所做的更改,在 Ruleset action(规则集操作) 中将每个托管规则集规则的操作更改回 Default(默认)

或者,如果您使用的是 API,请删除您先前在规则集级别配置的重写。确保仅删除规则集重写,而不要删除您可能在步骤 3 中配置的任何规则重写。

这篇文档对您有帮助吗?