一些 Cloudflare 客户选择在 Cloudflare 前面使用内容分发网络 (CDN)来缓存和提供其资源。
Cloudflare 建议您不要在 Cloudflare 前面使用第三方 CDN。一些 CDN 提供商可能会在 HTTP 请求中引入一些偏离协议标准和/或协议最佳实践的细微差别。此外,因为流向 Cloudflare 的流量将源自第三方 CDN 的有限 IP 地址集,在极少数情况下(例如在 Cloudflare 前面使用 Akamai CDN 时),由于来自这些有限 IP 地址的流量巨大,可能会显得像是 CDN 正在对 Cloudflare 发起 DDoS 攻击。
因此,建议您使用 Cloudflare CDN,它具有以下优势:
- 减少了厂商数据中心之间的额外一跳,从而降低了用户的延迟。
- 在互联网接入的第一站进行 DDoS 过滤,这是推荐的最佳实践。
如果您需要涉及第三方厂商的特定架构,请参阅我们的 Magic Transit 部署架构 以获取在复杂环境中维护安全态势的详细指导。
如果您在 Cloudflare 前面使用第三方 CDN 且 Cloudflare 缓解了 DDoS 攻击,您仍需向您的第一跳 CDN 提供商支付它们在 Cloudflare 缓解攻击流量之前所处理的攻击流量费用。
如果您在 Cloudflare 前面使用 CDN 或代理,建议您更改以下命名的 DDoS 规则的操作和/或敏感度级别:
HTTP requests with unusual HTTP headers or URI path (signature #1),规则 ID 为HTTP requests with unusual HTTP headers or URI path (signature #56),规则 ID 为HTTP requests with unusual HTTP headers or URI path (signature #57),规则 ID 为Requests coming from known bad sources,规则 ID 为
您应将规则的操作更改为 Log(记录)(仅在 Enterprise 计划中可用),以便在分析仪表板中查看被标记的流量。或者,将规则的 Sensitivity Level(敏感度级别) 更改为 Essentially Off(基本关闭),以防止触发该规则。
有关更多信息,请参阅 HTTP DDoS 攻击防护托管规则集:规则集配置。
一些 Cloudflare Magic Transit 客户运行虚拟专用网络 (VPN),以便其远程员工可以安全地连接到组织的系统。此外,较大的组织拥有网络地址转换 (NAT) 系统来管理进出其网络的连接。
Cloudflare Magic Transit 客户也可能使用第三方服务,例如 Zoom、Webex、Microsoft Teams 等,来进行其内部组织的通信。因为流向 Cloudflare 的流量将源自属于这些第三方服务的有限 IP 地址集,由于来自这些有限 IP 地址的流量巨大,可能会显得像是这些服务正在对 Cloudflare 发起 DDoS 攻击。
此外,由于这些流量也可能是针对有限的目标集(例如,相同的指定服务端口、VPN 端点或 NAT IP 地址),由于来自有限 IP 集到有限 IP 集的流量巨大,可能会显得像是 CDN 正在对 Cloudflare 发起 DDoS 攻击。
如果您的组织使用 VPN、NAT 或第三方服务的流量速率很高(超过 100 Mbps),建议您执行以下操作之一:
- 将相关规则的 Sensitivity Level(敏感度级别) 更改为较低级别。将级别更改为 Essentially Off(基本关闭) 将防止触发这些规则。请参阅 HTTP DDoS 攻击防护托管规则集 和 网络层 DDoS 攻击防护托管规则集 以获取关于每个规则集可用调整以及如何执行它们的更多信息。
- 使用表达式过滤器从托管 DDoS 规则中排除所需的流量。您可以排除源端口、源 IP 地址、目标端口、目标 IP 地址和协议的组合。更多信息请参阅通过 API 配置网络层 DDoS 攻击防护。
如果您使用的是 Enterprise 计划,您可以将规则的操作更改为 Log(记录),以在分析仪表板中查看被标记的流量。收集到这些信息后,您稍后可以如前所述定义规则调整。