Cloudflare 的网络会自动缓解大规模的 DDoS 攻击,但这些攻击仍可能会对您的应用程序产生影响。
所有客户都应执行以下步骤来更好地保护其应用程序:
-
确保所有 DDoS 托管规则集均设置为默认设置(High 敏感度级别和缓解操作),以实现最佳的 DDoS 激活。
-
部署 WAF 自定义规则和速率限制规则,以强制执行结合了正向和反向的安全模型。根据您的已知使用情况,减少允许流向您网站的流量。
-
确保您的源站未暴露给公共互联网,这意味着只能从 Cloudflare IP 地址进行访问。作为额外的安全防范措施,如果您的源站服务器 IP 过去曾被直接针对,我们建议您联系您的托管服务商并请求新的源站服务器 IP。
-
如果您订阅了 托管 IP 列表 (Managed IP Lists) 或 机器人管理 (Bot Management),请考虑在 WAF 自定义规则中使用这些功能。
-
尽可能启用缓存以减轻源站服务器的压力,并且在使用 Workers 时,避免产生不必要的子请求从而使源站服务器过载。
为了帮助应对攻击随机化,Cloudflare 建议更新您的缓存设置,将查询字符串排除在缓存键之外。当缓存键排除查询字符串时,Cloudflare 的缓存将承担起未经缓解的攻击请求,而不是将它们转发到源站。缓存可作为多层安全防御态势中的有用机制。
除了适用于所有客户的步骤外,订阅了高级 DDoS 防护服务的 Cloudflare Enterprise 客户还应考虑启用自适应 DDoS 防护 (Adaptive DDoS Protection),它会根据您独特的流量模式更智能地缓解攻击。
除了适用于所有客户的步骤外,Cloudflare Magic Transit 客户还应确保启用高级 TCP 防护、高级 DNS 防护和可编程流防护,并且它们的配置已得到优化。