配置 HTTP DDoS 攻击防护托管规则集以更改应用于给定攻击的操作,或修改检测机制的敏感度级别。您可以在 Cloudflare 仪表板中配置托管规则集,或通过 Rulesets API 定义重写。
可用的参数如下:
API 属性名称:"action"。
针对与 Cloudflare DDoS 缓解服务特定规则匹配的请求所执行的操作。可用的操作包括:
-
Block(阻止)
- API 值:
"block"。 - 阻止匹配该规则表达式的 HTTP 请求。
- API 值:
-
Managed Challenge(托管质询)
- API 值:
"managed_challenge"。 - 托管质询 (Managed Challenges) 有助于减少人们在互联网上花在解答验证码 (CAPTCHA) 上的时间。根据请求的特征,Cloudflare 将根据特定标准动态选择适当类型的质询。
- API 值:
-
Interactive Challenge(交互式质询)
- API 值:
"challenge"。 - 向发起与规则表达式匹配的 HTTP 请求的客户端发起交互式质询。
- API 值:
-
Log(记录)
- API 值:
"log"。 - 仅适用于订阅了高级 DDoS 防护的 Enterprise 计划。记录匹配检测 HTTP DDoS 攻击之规则表达式的请求。建议在采取更严格操作之前使用此操作来验证规则。
- API 值:
-
Connection Close(关闭连接)
- API 值:无 (N/A)(内部规则操作,您无法在重写中使用)。
- 指示客户端建立新连接(通过禁用
keep-alive)而不是重用现有连接。现有请求不受影响。
-
Force Connection Close(强制关闭连接)
- API 值:无 (N/A)(内部规则操作,您无法在重写中使用)。
- 关闭进行中的 HTTP 连接。此操作不会阻止请求,但会强制客户端重新连接。对于 HTTP/2 和 HTTP/3 连接,即使关闭连接会中断在同一连接上运行的其他请求,也会关闭该连接。
- 执行的操作取决于 HTTP 版本:
- HTTP/1:将
Connection请求头 ↗ 设置为close。 - HTTP/2:向客户端发送
GOAWAY帧 ↗。
- HTTP/1:将
-
DDoS Dynamic(DDoS 动态)
- API 值:无 (N/A)(内部规则操作,您无法在重写中使用)。
- 根据 Cloudflare 定义的一组内部指南执行特定操作。执行的操作可以是上述操作之一,也可以是未公开的缓解操作。
API 属性名称:"sensitivity_level"。
定义规则的敏感程度。影响用于确定是否应缓解攻击的阈值。较高的敏感度级别意味着较低的阈值,而较低的敏感度级别意味着较高的阈值。
可用的敏感度级别如下:
| UI 值 | API 值 |
|---|---|
| High(高) | "default" |
| Medium(中) | "medium" |
| Low(低) | "low" |
| Essentially Off(基本关闭) | "eoff" |
默认敏感度级别为 High(高)。
在大多数情况下,当您选择 Essentially Off(基本关闭)敏感度级别时,规则不会针对任何选定操作(包括 Log(记录))触发。但是,如果攻击规模极大,Cloudflare 的保护系统仍会触发规则的缓解操作以保护 Cloudflare 的网络。
Essentially Off(基本关闭)意味着我们设置了极低的敏感度级别,因此在大多数情况下不会为您缓解流量。但是,攻击流量将在异常水平上被缓解,以确保 Cloudflare 网络的安全与稳定。
**Log(记录)**意味着请求将不会被缓解,而只会记录并显示在仪表板上。但是,攻击流量将在异常水平上被缓解,以确保 Cloudflare 网络的安全与稳定。