跳转到内容
搜索文档

验证 DDoS 保护

最后更新 查看 MarkdownAgent 设置

将您的 IP 前缀接入 Magic Transit 后,验证您的 DDoS 保护层是否处于活动状态且配置正确。Magic Transit 包含协同工作的多层缓解系统。有关每一层的描述和执行顺序,请参阅 DDoS 保护

先决条件

开始之前,请确保您已完成以下操作:

验证 DDoS 托管规则集

网络层 DDoS 托管规则集始终对接入 Magic Transit 的 IP 前缀启用。您无法将其关闭,但可以为各个规则自定义灵敏度级别和操作。

查看当前配置:

  1. 在 Cloudflare 仪表板中,转到 L3/4 DDoS protection(L3/4 DDoS 防护) 页面。

    Go to DDoS Managed Rules ↗
  2. 选择 Network-layer DDoS Protection(网络层 DDoS 防护) 选项卡。

如果您尚未部署任何覆盖,托管规则集将使用默认设置(High 灵敏度,DDoS Dynamic 操作)运行。这是建议大多数部署使用的配置。

验证高级 TCP 和 DNS 保护

对于新的 Magic Transit 客户,会自动在监控模式下启用 Advanced TCP Protection 和 Advanced DNS Protection。在监控模式下,系统会学习您的流量模式,并显示它们在不影响实时流量的情况下会缓解的流量。

要检查高级 DDoS 系统的状态:

  1. 在 Cloudflare 仪表板中,转到 L3/4 DDoS protection(L3/4 DDoS 防护) 页面。

    Go to DDoS Managed Rules ↗
  2. 转到 Advanced Protection(高级防护) > General settings(常规设置)

  3. 验证系统是否已开启并列出了您的前缀。

要查看各个保护规则:

  • 对于 Advanced TCP Protection,转到 Advanced Protection(高级防护) > Advanced TCP Protection。检查 SYN Flood Protection(SYN 洪水防护)Out-of-state TCP Protection(非正常状态 TCP 防护) 规则是否存在并设置为预期的模式。
  • 对于 Advanced DNS Protection,转到 Advanced Protection(高级防护) > Advanced DNS Protection。检查 DNS Protection(DNS 防护) 规则是否存在。

从监控模式切换到缓解模式

在高级 DDoS 系统收集了至少七天的流量数据之后,Cloudflare 会根据该期间内 95% 的流量计算保护阈值。阈值每 10 分钟重新计算一次。

要从监控切换到缓解:

  1. Network Analytics 中检查您的流量,以确认系统可以正确区分正常流量和异常流量。
  2. 转到您要更新的规则(SYN Flood,Out-of-state TCP,或 DNS Protection)。
  3. 将规则模式从 Monitoring 更改为 Mitigation (Enabled)

设置警报

配置 DDoS 警报,以便在检测和缓解攻击时收到通知:

  1. 在 Cloudflare 仪表板中,转到 Notifications(通知) 页面。

    Go to Notifications ↗
  2. 选择 Add(添加)

  3. 选择 Layer 3/4 DDoS Attack Alert(第 3/4 层 DDoS 攻击警报)。Enterprise 账户可以选择 Advanced Layer 3/4 DDoS Attack Alert(高级第 3/4 层 DDoS 攻击警报) 以获得其他过滤支持。

  4. 配置您的交付方式(电子邮件、Webhook 或 PagerDuty)。

Magic Transit 和 Spectrum BYOIP 客户会在每个星期二自动收到一封电子邮件,内容为每周 DDoS 摘要报告。该报告涵盖上周一到周日的期间,并包含总攻击次数、按每秒数据包数和每秒位数计算的最大攻击,以及缓解的总字节数。

使用 Network Analytics 进行监控

Network Analytics 是监控您的 Magic Transit 前缀上 DDoS 活动的主要仪表板。它显示进入和离开 Cloudflare 网络的流量,包括被 DDoS 规则和 Network Firewall 规则拦截的流量。

要查看 DDoS 活动:

  1. 在 Cloudflare 仪表板中,转到 Network analytics(网络分析) 页面。

    Go to Network analytics ↗
  2. 按应用的缓解措施进行过滤,以隔离被 DDoS 托管规则集或 Network Firewall 规则拦截的流量。

您还可以使用 GraphQL Analytics API 以编程方式查询 DDoS 分析。

测试您的 DDoS 保护

您可以针对受 Magic Transit 保护的 IP 前缀模拟 DDoS 攻击,以验证检测和缓解是否按预期工作。您无需获得 Cloudflare 的许可即可针对您自己的资产进行测试。

有关测试指导,请参阅 模拟测试 DDoS 攻击

这篇文档对您有帮助吗?