跳转到内容
搜索文档

配置 DDoS 防护

最后更新 查看 MarkdownAgent 设置

Cloudflare DDoS 防护利用其自主边缘自动检测并缓解分布式拒绝服务 (DDoS) 攻击。Magic Transit 客户可以使用附加功能,例如:

创建 DDoS 替代规则 (Override)

  1. 在 Cloudflare 仪表板中,前往 L3/4 DDoS protection(L3/4 DDoS 防护) 页面。

    Go to DDoS Managed Rules ↗
  2. 前往 Network-layer DDoS Protection(网络层 DDoS 防护)

  3. 选择 Deploy a DDoS override(部署 DDoS 覆盖)

  4. Set scope(设置范围) 中,指定是要对所有传入数据包应用覆盖,还是仅对部分数据包应用。

  5. 若您要为部分传入数据包创建覆盖,请使用 Rule Builder 或 Expression Editor,定义与您希望在覆盖中定位的传入数据包相匹配的自定义表达式

  6. 选择 Next(下一步)

  7. 根据您希望覆盖的内容,参阅以下部分(可在同一覆盖中同时进行这两种配置):

    配置规则集中的所有规则(规则集覆盖)

    1. 选择 Next(下一步)
    2. Execution name(执行名称) 中为覆盖输入名称。
    3. 若要对规则集中的所有规则始终应用给定操作,请在 Ruleset action(规则集操作) 中选择操作。
    4. 若要为规则集中的所有规则设置敏感度级别,请在 Ruleset sensitivity(规则集敏感度) 中选择一个值。

    配置一条或多条规则

    1. 使用可用筛选器搜索您希望覆盖的规则。您可以按标签搜索。
    2. 要覆盖单条规则,请在规则旁显示的下拉菜单中为字段选择所需值。

    要配置多条规则,请使用行复选框选择规则,并通过表格前显示的下拉菜单更新所选规则的字段。您也可以配置带有给定标签的所有规则。更多信息请参阅 Configure a managed ruleset。 14. 选择 Next(下一步)。 15. 在 Execution name(执行名称) 中为覆盖输入名称。

  8. 要保存并部署覆盖,请选择 Deploy(部署)。若尚未准备好部署覆盖,请选择 Save as Draft(保存为草稿)

DDoS 高级防护

高级 TCP 防护

Cloudflare Advanced TCP Protection 由 flowtrackd 提供支持,是有状态 TCP 检查引擎,用于检测并缓解复杂的 out-of-state TCP 攻击,例如随机和伪造 ACK flood 或 SYN 和 SYN-ACK flood。

设置

创建全局配置以设置 Advanced TCP Protection 的 SYN Flood 和 Out-of-state TCP 规则及 filter。

高级 DNS 防护

Cloudflare Advanced DNS Protection 由 flowtrackd 提供支持,为有状态防护,可抵御基于 DNS 的 DDoS 攻击,尤其是复杂且完全随机化的 DNS 攻击,例如 random prefix 攻击

设置

创建规则以启用 Advanced DNS Protection。

这篇文档对您有帮助吗?