跳转到内容
搜索文档

Spectrum 的 DDoS 保护

最后更新 查看 MarkdownAgent 设置

Spectrum 在 OSI 模型的第 3-4 层提供 DDoS 保护,即防御基于 TCP 和 UDP 的 DDoS 攻击。

Spectrum 作为一个第 4 层反向代理,因此必须首先建立适当的 TCP 连接,然后才能将流量代理到源站。这将 SYN 或 SYN-ACK 反射攻击的任何影响转移到 Cloudflare 全球网络。此外,通过在应用程序前面使用 Spectrum,您的源 IP 被隐藏——防止攻击者直接瞄准您的源服务器。还建议您在迁移到 Cloudflare 后更换源 IP 地址,并将其锁定为仅接受来自 Cloudflare IP 地址范围 的流量。

如果在客户端和 Cloudflare 之间尚未建立合法的 TCP 连接,则不应将随机或非状态(out-of-state)的 TCP 数据包传递给源站。Spectrum 还 利用 SYN cookie 挑战作为 Linux 网络堆栈的一部分来防御泛洪攻击。

此外,如果未指定协议的数据包泛洪攻击您的应用程序(例如,您的 Spectrum 应用程序是用于 TCP 流量的,而 UDP 泛洪攻击您的 Spectrum 应用程序),这些数据包将被丢弃。同样,如果数据包针对您未指定的端口或端口范围,它们也将被丢弃。

L3/4 DDoS 攻击应该被默认启用的 网络层 DDoS 攻击保护托管规则集(Network-layer DDoS Attack Protection managed ruleset)检测和缓解。该规则集通过基于数据包报头字段对攻击进行动态指纹识别来检测和缓解 DDoS 攻击。

为了保护 HTTP/S 应用程序免受 L7 DDoS 攻击并受益于缓存和其他功能,请将您的应用程序接入与 Cloudflare Spectrum 协同工作的 Cloudflare WAF(Web Application Firewall)/CDN(Content Delivery Network)服务。

请参阅 Cloudflare DDoS 保护以了解更多信息。


缓解原因

Network AnalyticsDDoS managed rules(DDoS 托管规则) 选项卡中显示的 Mitigation reason(缓解原因) 字段(在仪表板中的 Networking(网络) > Insights(洞察) > Network Analytics(网络分析))将包含有关 Spectrum 系统为何丢弃特定数据包的更多信息。

缓解原因如下:

原因 描述
Blocked(已阻止) 数据包因匹配 DDoS 保护规则而被丢弃。
Rate limited(速率限制) 数据包因超出速率限制而被丢弃。
Connection limited(连接受限) 数据包因超出连接限制而被丢弃。
Unexpected(意外) 数据包被丢弃,因为考虑到其关联的当前连接状态,该数据包是意外的。
Not found(未找到) 数据包被丢弃,因为它与目标 IP 地址和端口上的任何已配置的 Spectrum 应用程序不匹配。

这篇文档对您有帮助吗?