以下场景详细说明了如何利用重写规则来解决常见的网络层 DDoS 防护问题。
如果您的 VPN 流量集中在单个或少数几个目标 IP 地址,且流量正被 UDP 规则阻止,您可以为该 UDP 规则创建针对这些目标 IP 或范围的重写规则。
如果您确认被基于 UDP 和目标端口的自适应规则标记的流量是一次攻击,您可以创建重写规则以在缓解模式下启用该自适应规则,设置阻止该流量的操作。
为了在初次部署期间避免中断,您可以创建一条仅记录的(Log only)、敏感度设为基本关闭(Essentially Off)的规则集重写,该重写将允许所有流量,同时记录检测结果。这使您能够在启用强制执行之前安全地观察和分析 DDoS 活动。
-
在 Cloudflare 仪表板中,前往 Security rules(安全规则) 页面。
Go to Security rules ↗ -
前往 DDoS protection(DDoS 防护) 选项卡。
-
在 HTTP DDoS attack protection(HTTP DDoS 攻击防护) 上,选择 Create override(创建重写)。
-
将 Scope(范围) 设置为 Apply to all incoming requests(应用于所有传入请求)。
-
在 Ruleset configuration(规则集配置) 下:
- 将 Ruleset action(规则集操作) 设置为 Log(记录)。
- 将 Ruleset sensitivity(规则集敏感度) 设置为 Essentially Off(基本关闭)。
-
选择 Save(保存)。