Cloudflare 网络层 DDoS 攻击 ↗防护托管规则集是一组预先配置的规则,用于匹配 OSI 模型中第 3 层和第 4 层的已知 DDoS 攻击媒介。
Cloudflare 会定期更新托管规则集中的规则列表。请参阅更新日志以获取有关最近和即将发生的变更的更多信息。
网络层 DDoS 攻击防护托管规则集始终处于启用状态——您只能自定义其行为。
在发生误报或出于特定流量模式的考虑时,您可能需要调整特定规则的行为。
您可以通过修改以下参数来调整托管规则集中规则的行为:
- 检测到攻击时执行的Action(操作)。
- 攻击检测机制的Sensitivity level(敏感度级别)。
要调整规则行为,请使用以下方法之一:
您可以选择配置托管规则集的行为,以设置更强或更弱的缓解操作(取决于特定规则的默认操作,如果默认操作为 DDoS Dynamic 或 Log,您可以将其更改为 Block),或为所有规则设置较低的默认敏感度。有关更多信息,请参阅托管规则集参数。
根据重写表达式,重写可以应用于所有数据包或传入数据包的子集。有关更多信息,请参阅重写表达式。
Cloudflare 定期部署新的检测规则到网络层 DDoS 托管规则集中。为了确保高准确度并最大程度减少误报,这些规则在完全推广之前会经历一个测试阶段。
当规则处于测试阶段时,您可能会在 Cloudflare 仪表板中注意到特定的行为。
新规则通常默认为 Log(可在 DDoS Managed Rules(DDoS 托管规则) > Browse Rules(浏览规则) 中查看)。这使得 Cloudflare 能够根据真实世界的流量评估规则的性能,而不会影响合法的包。
在 Network Analytics (网络分析) 仪表板中,被这些处于测试阶段的规则匹配的流量被标记为 Log (rule disabled)。这是一种报告惯例,表明该规则处于预生产监控状态。
虽然您可以手动将规则的操作从 Log 重写为 Block,但在这样做之前,请考虑以下因素:
-
处于测试阶段的规则尚未完全针对广泛的部署进行调整。将它们重写为缓解操作(如
Block)可能会增加丢弃合法流量的风险。 -
规则的默认操作是在测试期决定的。Cloudflare 可能会将其默认操作设置为 DDoS Dynamic,这可能会根据流量因素使用速率限制或多步缓解组合。通过应用手动的
Block重写,您将无法在发布时让您的配置自动继承更细致的 DDoS Dynamic 操作。
如果您选择重写测试规则以缓解活跃攻击,Cloudflare 建议您定期检查该重写规则,以查看该规则是否已被推广为永久的默认操作。
网络层 DDoS 攻击防护托管规则集在所有 Cloudflare 计划中均可用,适用于:
- 接入 Cloudflare 的区域(其流量通过 Cloudflare 网络路由的区域)
- 接入 Spectrum 的 IP 应用程序
- 接入 Magic Transit 的 IP 前缀
然而,只有订阅了 Enterprise 计划的 Magic Transit 和 Spectrum 客户可以自定义此托管规则集。
Magic Transit 客户可以配置以下附加产品:
- 启用高级 TCP 防护以检测并缓解复杂的 out-of-state TCP 攻击,例如随机和伪造的 ACK 洪水或 SYN 和 SYN-ACK 洪水。
- 创建自定义网络防火墙 (Network Firewall) 规则以阻止附加的网络层攻击。
Spectrum 客户可以使用 IP 接入 (IP Access) 规则来阻止其他网络层攻击。