Cloudflare 提供的 DDoS 攻击防护托管规则集已默认在接入 Cloudflare 的区域、接入 Spectrum 的 IP 应用程序以及接入 Magic Transit 的 IP 前缀上启用。
在某些情况下,可能需要针对您的特定情况对 DDoS 规则提供的默认防护进行微调。您可能还希望使用其他 Cloudflare 产品配置附加保护。
如果 Cloudflare 提供的一个或多个 DDoS 规则影响了合法流量,您可以调整它们,使其不对这类流量执行任何缓解操作。按照 处理误报 (handling a false positive) 中的步骤降低一个或多个 DDoS 规则的敏感度级别,并允许合法的传入流量。
要配置防范 DDoS 攻击的附加保护,请参阅网络层 DDoS 攻击防护和 HTTP DDoS 攻击防护中列出的相关 Cloudflare 产品。
Cloudflare 的 DDoS 防护系统会自动检测并缓解 DDoS 攻击。此外,系统可能会将来自传统应用程序、互联网服务或有缺陷的客户端应用程序的、看起来可疑的传入流量标记为恶意流量并应用缓解操作。如果该流量实际上是合法的,则缓解操作可能会导致您的互联网资产发生服务中断和故障。
为防止这种情况,Cloudflare 建议您按照以下步骤开始使用:
- 将所有 DDoS 攻击防护托管规则集的规则集操作设置为 Log(日志)。
- 分析被标记的流量。
- 如果需要,调整单个托管规则集规则的敏感度或操作。
- 将规则集操作从 Log 切换回默认值。
您必须具备以下条件之一:
- 已接入 Cloudflare 的区域(但未更新 DNS 记录)。
- 已接入 Spectrum 的 IP 应用程序。
- 已接入 Magic Transit 的 IP 前缀。
- 配置 HTTP DDoS 攻击防护托管规则集中的所有规则,将其操作设置为 Log。
- 配置网络层 DDoS 攻击防护托管规则集中的所有规则,将其操作设置为 Log。
或者,如果您使用的是 API,请按照以下说明在规则集级别定义重写,以将所有托管规则集规则的操作设置为 log:
- 前往您的分析仪表板(具体仪表板取决于您使用的 Cloudflare 服务)。
- 根据需要应用一个或多个过滤器,并识别如果在禁用 Log 模式时会阻止合法流量的任何规则。记下规则 ID。
使用 Cloudflare 仪表板或使用 API 来自定义您识别出的特定托管规则集规则,更改其敏感度或操作。
如果您使用的是 Cloudflare 仪表板,请参阅:
如果您使用的是 API,请参阅:
使用 API 时,请确保在不删除您在步骤 1 中配置的规则集重写的情况下,添加任何所需的规则重写。
恢复您在步骤 1 中所做的更改,在 Ruleset action(规则集操作) 中将每个托管规则集规则的操作更改回 Default(默认)。
或者,如果您使用的是 API,请删除您先前在规则集级别配置的重写。确保仅删除规则集重写,而不要删除您可能在步骤 3 中配置的任何规则重写。