Cloudflare Advanced TCP Protection 由 flowtrackd ↗ 提供支持,是有状态 TCP 检查引擎,用于检测并缓解复杂的 out-of-state TCP 攻击,例如随机和伪造 ACK flood 或 SYN 和 SYN-ACK flood。
高级 TCP 防护可以同时抵御不同类型的攻击:
- 针对特定目标 IP/端口组合的精准 (Pinpointed) 攻击。
- 同时针对一个 IP 前缀的多个 IP 地址的宽泛 (Broad) 攻击。
即使 TCP 连接在 Cloudflare 数据中心之间漂移,高级 TCP 防护也可以对其进行追踪。
该功能提供两种类型的防护:
- SYN 洪水防护 (SYN Flood Protection):防范诸如完全随机的 SYN 和 SYN-ACK 洪水之类的攻击。
- Out-of-state TCP 防护 (Out-of-state TCP Protection):防范 out-of-state TCP DDoS 攻击,例如完全随机的 ACK 洪水和 RST 洪水。
每种防护类型都使用规则和(可选的)过滤器进行独立配置。在启用高级 TCP 防护之前,您应该为每种防护类型配置至少一条规则。
该系统防范诸如完全随机的 SYN 和 SYN-ACK 洪水之类的攻击。在启用高级 TCP 防护之前,您应该配置至少一条 SYN 洪水规则。
在缓解模式下,如果新连接启动请求(SYN、SYN-ACK)超过配置的每秒包数 (pps) 阈值,SYN 洪水规则将对其发起质询。阈值应高于您网络接收的合法 SYN 和 SYN-ACK 数据包的正常速率。低于阈值的数据包将不会受到质询。使用速率敏感度和突发敏感度设置,您可以提高或降低对 SYN 和 SYN-ACK 数据包的容忍度。
有关 SYN 洪水规则配置设置的更多信息,请参阅规则设置。
该系统防范 out-of-state TCP DDoS 攻击,例如完全随机的 ACK 洪水和 RST 洪水。在启用高级 TCP 防护之前,您应该配置一条 out-of-state TCP 规则。
在缓解模式下,如果 out-of-state 数据包(不属于已存在且正在追踪的 TCP 连接)的速率超过配置的阈值,out-of-state TCP 规则将丢弃这些数据包。该阈值应高于您网络接收的非 SYN 或 SYN-ACK TCP 数据包的正常速率。低于阈值的数据包将不予评估。使用速率敏感度和突发敏感度设置,您可以提高或降低对 out-of-state TCP 数据包的容忍度。
有关 out-of-state TCP 规则配置设置的更多信息,请参阅规则设置。
创建全局配置以设置 Advanced TCP Protection 的 SYN Flood 和 Out-of-state TCP 规则及 filter。