Cloudflare HTTP DDoS 攻击防护 (HTTP DDoS Attack Protection) 托管规则集是一组预配置的规则,用于在 Cloudflare 全球网络上匹配第 7 层(应用层)的已知 DDoS 攻击媒介。这些规则匹配已知的攻击模式和工具、可疑模式、协议违规、导致大量源站错误的请求、命中源站/缓存的超额流量,以及应用层的其他攻击媒介。
Cloudflare 会定期更新托管规则集中的规则列表。请参阅更新日志以获取有关最近和即将发生的变更的更多信息。
HTTP DDoS 攻击防护托管规则集始终处于启用状态——您只能自定义其行为。
HTTP DDoS 攻击防护托管规则集为用户提供了对 Cloudflare 缓解的 L7 DDoS 攻击的更高可见性,让用户了解正在发生或过去的攻击。安全事件 (Security Events) 仪表板(位于 Security(安全性) > Events(事件))将显示有关主要 HTTP DDoS 托管规则的信息。
如果您预期会有大量合法的突发流量,请考虑自定义您的 DDoS 防护设置,以避免误报(即合法流量被错误地识别为攻击流量并被阻止/质询)。
您可以通过修改以下参数来调整托管规则集中规则的行为:
- 检测到攻击时执行的Action(操作)。
- 攻击检测机制的Sensitivity level(敏感度级别)。
要调整规则行为,请执行以下操作之一:
有关可用配置参数的更多信息,请参阅托管规则集参数。
Cloudflare HTTP DDoS 防护还可以根据源站的健康状况启动缓解。针对源站的自适应 DDoS 防护 (Adaptive DDoS Protection for Origins) 可检测并缓解偏离您站点源站错误画像的流量。导致大量区域错误(默认敏感度级别为每秒 1000 个错误)的洪水请求可以触发缓解,以减轻区域的压力。
| 规则 ID | 描述 |
|---|---|
dd42da7baabe4e518eaf11c393596a9d |
导致大量源站错误的 HTTP 请求。 |
虽然 Cloudflare 的网络旨在自动监控和缓解大型 DDoS 攻击,但 Cloudflare 还会根据以下常规规则帮助缓解较小的 DDoS 攻击:
-
对于任何套餐计划下的区域,当 HTTP 错误率高于 High(默认)敏感度级别的每秒 1,000 个错误阈值时,Cloudflare 将应用缓解措施。您可以通过配置 HTTP DDoS 攻击防护托管规则集来降低敏感度级别。
-
对于 Pro、Business 和 Enterprise 计划下的区域,Cloudflare 会进行额外检查以提高检测准确性:在应用 DDoS 缓解措施之前,每秒错误率还必须至少是正常源站流量水平的五倍。
在计算错误率时,会考虑 52x 范围内的所有 HTTP 错误(内部服务器错误)以及不包括 530 的 53x 范围内的所有错误。对于基于 HTTP 错误率的 DDoS 缓解,您无法排除特定的 HTTP 错误代码。
有关 Cloudflare DDoS 防护涵盖的 DDoS 攻击类型的更多信息,请参阅 DDoS 攻击覆盖范围。
HTTP DDoS 攻击防护托管规则集为 接入 Cloudflare 的所有套餐方案客户的区域提供保护。所有客户都可以在区域级和账户级自定义该规则集。
订阅了高级 DDoS 防护的 Enterprise 计划客户最多可以创建 10 个重写(对于 API 用户,最多可以创建 10 条规则),并带有自定义的表达式,以针对不同的传入请求自定义 DDoS 防护。
其他客户只能创建一个重写(或规则),并且无法自定义规则表达式。在这种情况下,单个重写(包含一个或多个配置)将始终应用于所有传入流量。
要阻止其他 L7 攻击,您可以使用其他 Cloudflare 产品,如 Cloudflare WAF。