跳转到内容
搜索文档

主动 DDoS 防御

最后更新 查看 MarkdownAgent 设置

Cloudflare 的网络会自动缓解大规模的 DDoS 攻击,但这些攻击仍可能会对您的应用程序产生影响。

所有客户

所有客户都应执行以下步骤来更好地保护其应用程序:

  1. 确保所有 DDoS 托管规则集均设置为默认设置(High 敏感度级别和缓解操作),以实现最佳的 DDoS 激活。

  2. 部署 WAF 自定义规则速率限制规则,以强制执行结合了正向和反向的安全模型。根据您的已知使用情况,减少允许流向您网站的流量。

  3. 确保您的源站未暴露给公共互联网,这意味着只能从 Cloudflare IP 地址进行访问。作为额外的安全防范措施,如果您的源站服务器 IP 过去曾被直接针对,我们建议您联系您的托管服务商并请求新的源站服务器 IP。

  4. 如果您订阅了 托管 IP 列表 (Managed IP Lists)机器人管理 (Bot Management),请考虑在 WAF 自定义规则中使用这些功能。

  5. 尽可能启用缓存以减轻源站服务器的压力,并且在使用 Workers 时,避免产生不必要的子请求从而使源站服务器过载。

    为了帮助应对攻击随机化,Cloudflare 建议更新您的缓存设置,将查询字符串排除在缓存键之外。当缓存键排除查询字符串时,Cloudflare 的缓存将承担起未经缓解的攻击请求,而不是将它们转发到源站。缓存可作为多层安全防御态势中的有用机制。

Enterprise 客户

除了适用于所有客户的步骤外,订阅了高级 DDoS 防护服务的 Cloudflare Enterprise 客户还应考虑启用自适应 DDoS 防护 (Adaptive DDoS Protection),它会根据您独特的流量模式更智能地缓解攻击。

Magic Transit 客户

除了适用于所有客户的步骤外,Cloudflare Magic Transit 客户还应确保启用高级 TCP 防护高级 DNS 防护可编程流防护,并且它们的配置已得到优化。

这篇文档对您有帮助吗?