Cloudflare DDoS 防护利用其自主边缘自动检测并缓解分布式拒绝服务 (DDoS) 攻击。Magic Transit 客户可以使用附加功能,例如:
- 高级 TCP 防护(默认禁用)
- 高级 DNS 防护 (beta)
-
在 Cloudflare 仪表板中,前往 L3/4 DDoS protection(L3/4 DDoS 防护) 页面。
Go to DDoS Managed Rules ↗ -
前往 Network-layer DDoS Protection(网络层 DDoS 防护)。
-
选择 Deploy a DDoS override(部署 DDoS 覆盖)。
-
在 Set scope(设置范围) 中,指定是要对所有传入数据包应用覆盖,还是仅对部分数据包应用。
-
若您要为部分传入数据包创建覆盖,请使用 Rule Builder 或 Expression Editor,定义与您希望在覆盖中定位的传入数据包相匹配的自定义表达式。
-
选择 Next(下一步)。
-
根据您希望覆盖的内容,参阅以下部分(可在同一覆盖中同时进行这两种配置):
配置规则集中的所有规则(规则集覆盖)
- 选择 Next(下一步)。
- 在 Execution name(执行名称) 中为覆盖输入名称。
- 若要对规则集中的所有规则始终应用给定操作,请在 Ruleset action(规则集操作) 中选择操作。
- 若要为规则集中的所有规则设置敏感度级别,请在 Ruleset sensitivity(规则集敏感度) 中选择一个值。
配置一条或多条规则
- 使用可用筛选器搜索您希望覆盖的规则。您可以按标签搜索。
- 要覆盖单条规则,请在规则旁显示的下拉菜单中为字段选择所需值。
要配置多条规则,请使用行复选框选择规则,并通过表格前显示的下拉菜单更新所选规则的字段。您也可以配置带有给定标签的所有规则。更多信息请参阅 Configure a managed ruleset。 14. 选择 Next(下一步)。 15. 在 Execution name(执行名称) 中为覆盖输入名称。
-
要保存并部署覆盖,请选择 Deploy(部署)。若尚未准备好部署覆盖,请选择 Save as Draft(保存为草稿)。
Cloudflare Advanced TCP Protection 由 flowtrackd ↗ 提供支持,是有状态 TCP 检查引擎,用于检测并缓解复杂的 out-of-state TCP 攻击,例如随机和伪造 ACK flood 或 SYN 和 SYN-ACK flood。
创建全局配置以设置 Advanced TCP Protection 的 SYN Flood 和 Out-of-state TCP 规则及 filter。
Cloudflare Advanced DNS Protection 由 flowtrackd ↗ 提供支持,为有状态防护,可抵御基于 DNS 的 DDoS 攻击,尤其是复杂且完全随机化的 DNS 攻击,例如 random prefix 攻击。
创建规则以启用 Advanced DNS Protection。