跳转到内容
搜索文档

诊断流量决定 (Diagnose traffic decisions)

最后更新 查看 MarkdownAgent 设置

当流量被意外阻止时,可能是由多个 Cloudflare 系统共同或各自负责的。本指南将引导您识别是什么阻止了您的流量以及如何解决该问题。

通过 Cloudflare 网络传输的流量会按照以下顺序由几个独立的安全系统进行评估:

  1. 网络层 DDoS 防护 (Network-layer DDoS protection):此层管理 DDoS 规则集。
  2. 高级 TCP 防护 (Advanced TCP protection):Cloudflare 进行有状态 TCP 检查(即 flowtrackd)。
  3. Network Firewall (网络防火墙):您的自定义和托管防火墙规则。

每个系统都是独立运行的。被较早系统阻止的流量绝不会到达后面的系统进行评估。

要诊断被阻止的流量,请使用网络分析 (Network Analytics) 来识别哪个系统阻止了流量以及原因。如果网络分析提供的信息不足,您可以使用数据包捕获 (packet captures) 进行更深层分析。

快速分类核对表

在进行更改之前,请收集以下信息:

  • 哪些流量受到影响?检查源 IP、目标 IP、端口和协议。
  • 问题是从什么时候开始的?
  • 最近是否进行了任何配置更改?
  • 这是影响了所有流量还是特定的流向?
  • 查看 Cloudflare 状态页面 以获取任何正在发生的事件。

过滤被丢弃的流量

  1. 登录到 Cloudflare 仪表板
  2. Protect & Connect(保护和连接) 下,前往 Insights(洞察) > Network analytics(网络分析)
  3. All Traffic(所有流量) 选项卡中,选择 Add filter(添加过滤器)
  4. 配置过滤器:
    • 选择 Action(操作) > equals(等于) > Drop(丢弃)
    • 选择 Apply(应用)
  5. 将时间范围过滤到问题发生的时间。
  6. 如果您已知受影响流量的特征(如源 IP、目标 IP 等),请添加其他过滤器。
  7. 要识别阻止流量的系统: 在 Packet Summary(数据包摘要) 图表中,选择三个点图标 > Mitigation system(缓解系统)。 这将告诉您是哪个 Cloudflare 系统阻止了流量。

如果缓解系统显示 DDoS Managed Ruleset

如果缓解系统显示 DDoS Managed Ruleset,这意味着流量被 DDoS 托管规则集阻止。请注意 Rule ID(规则 ID)Rule Name(规则名称) 字段,以确定触发了哪条具体规则。

  1. Network analytics(网络分析) 顶部,选择 DDoS managed rules(DDoS 托管规则)
  2. 确保包含任何相关的过滤器来识别流量,并将时间范围缩小到相关问题发生的时间。
  3. Packets summary(数据包摘要) 图表中,选择三个点图标,然后选择 Rule(规则)。仪表板将向您显示对您的流量起作用的规则。
  4. 解决办法:调整 DDoS 托管规则的敏感度或为受影响的流量模式创建重写 (override)

如果缓解系统显示 TCP Protection

如果缓解系统显示 TCP Protection,这意味着流量被 TCP 防护 (TCP Protection) 阻止。参考 Mitigation Reason(缓解原因) 字段以了解为何显示 TCP Protection。详情请参阅缓解原因

要解决此问题,请创建 高级 TCP 防护允许列表过滤器,以针对受影响的流量绕过防护。

如果缓解系统显示 Firewall Policy

如果您的流量是被您的 Network Firewall 配置阻止的:

  1. Network analytics(网络分析) 顶部,选择 Firewall(防火墙) 选项卡。
  2. 确保包含任何相关的过滤器来识别流量,并将时间范围缩小到相关问题发生的时间。
  3. Packets summary(数据包摘要) 图表中,选择三个点图标,然后选择 Rule(规则)。仪表板将向您显示对您的流量起作用的规则。
  4. 审查您的 Network Firewall 策略,并根据需要调整规则顺序或表达式。

使用数据包捕获进行更深层分析

如果您无法通过网络分析识别问题,请使用数据包捕获 (packet captures) 来检查实际流量:

  1. 登录到 Cloudflare 仪表板
  2. Protect & Connect(保护和连接) 下,前往 Insights(洞察) > Network health(网络健康状况)
  3. 前往 Diagnostics(诊断),并配置一个与受影响流量匹配的数据包捕获过滤器。请注意,数据包捕获 (pcap) 可能会是空的,因为数据包已被丢弃。
  4. 分析捕获的数据包以了解流量特征。
  5. 与您的规则配置进行对比。

常见场景

场景 症状 可能的原因 推荐的措施
合作伙伴流量被阻止 特定的源 IP 被阻止 DDoS 或 ATP 敏感度 在两个系统中将合作伙伴的 IP 范围加入允许列表
新规则不起作用 流量仍然通过 规则顺序(前面的规则首先匹配) 调整规则优先级或细化匹配标准
更改后流量被阻止 配置更改后突然发生流量丢弃 规则配置错误 审查最近的更改并恢复到上一个版本

相关资源

这篇文档对您有帮助吗?