Cloudflare DDoS protection 使用 Autonomous Edge 自动检测并缓解 DDoS 攻击。Magic Transit 客户可获得多层保护,从始终开启的托管规则集到您可以针对特定流量模式配置的高级系统。
网络层 DDoS 托管规则集 提供预先配置的规则,可检测并缓解 L3/L4 DDoS 攻击。该规则集始终处于启用状态且无法关闭。Magic Transit 和 Spectrum Enterprise 客户可以通过调整各个规则或规则组的操作和敏感度级别来 自定义规则集行为。
Advanced TCP Protection 检测并缓解 SYN 洪水攻击和无状态 TCP 攻击。它使用 flowtrackd 来学习您的正常 TCP 流量模式并识别异常流量。您可以创建全局、按区域或按数据中心作用域的规则,并将每个规则设置为监控或缓解模式。
Advanced DNS Protection 检测并缓解基于 UDP 的 DNS 上的 DDoS 攻击。与 Advanced TCP Protection 类似,它使用 flowtrackd 构建流量配置文件并识别大流量 DNS 异常。您可以创建具有可配置的突发、速率和配置文件敏感度级别的规则。
Programmable Flow Protection 让您可以编写自定义 eBPF 程序以在数据包级别检查 UDP 有效负载。它是为游戏、VoIP、金融服务和流媒体等自定义或标准化 L7 UDP 的协议而设计的。Programmable Flow Protection 作为 Magic Transit 客户的附加组件提供。
Cloudflare Network Firewall 让您可以创建自定义数据包级防火墙规则,以按协议、端口、IP 地址、数据包长度和其他属性过滤流量。Network Firewall 包含在 Magic Transit 中。
在初始监控期之后,请在 网络分析 中查看您的流量,以观察哪些流量本应被缓解,然后将您的规则从监控模式切换到缓解模式。有关更多信息,请参阅 高级 DDoS 系统常规设置。
当流量进入 Cloudflare 网络时,它将按以下顺序通过缓解系统:
Programmable Flow Protection 在基于 UDP 协议的高级 DDoS 保护层中运行。
- 验证您的 DDoS 保护:确认您的 DDoS 缓解层处于活动状态且配置正确。
- DDoS Protection 概述:了解所有产品中的 Cloudflare DDoS Protection。
- DDoS 保护最佳实践:查看主动防御建议,包括特定于 Magic Transit 的步骤。