HTTP DDoS 공격 방어 관리형 규칙 세트

CIS HTTP DDoS 공격 방어 관리 규칙 세트는 CIS 글로벌 네트워크에서 알려진 레이어 7(애플리케이션 레이어) DDoS 공격 벡터를 탐지하고 완화하도록 설계된 사전 구성된 규칙 집합입니다.

현재 HTTP DDoS 공격 방어 규칙 집합은 CIS API를 통해서만 사용할 수 있습니다.

관리되는 규칙 집합은 다음을 방지하는 데 도움이 됩니다:

  • 알려진 DDoS 공격 패턴 및 도구
  • 의심스러운 요청 행동
  • 프로토콜 위반
  • 과도한 원본 오류를 생성하는 요청
  • 오리진 또는 캐시를 대상으로 하는 트래픽 폭주
  • 기타 애플리케이션 계층 공격 벡터

HTTP DDoS 공격 방어 관리 규칙 집합은 모든 CIS 고객에게 항상 활성화되어 있으며 비활성화할 수 없습니다. 그러나 탐지된 공격에 대한 규칙 집합의 대응 방식을 사용자 지정할 수 있습니다.

또한 이 규칙 세트는 CIS 에서 완화한 레이어 7 DDoS 공격에 대한 가시성을 제공하여 현재 및 과거 공격 활동을 모두 검토할 수 있습니다.

규칙 세트 구성

합법적인 트래픽이 많을 것으로 예상되는 경우 HTTP DDoS 공격 차단 설정을 사용자 지정하여 합법적인 요청이 공격 트래픽으로 잘못 감지되어 차단 또는 거부되는 오탐을 줄일 수 있습니다.

다음 매개변수를 수정하여 관리되는 규칙 집합에서 규칙의 동작을 조정할 수 있습니다:

  • 공격이 감지되었을 때 수행되는 작업입니다.
  • 공격 탐지 메커니즘의 민감도 수준입니다.

특정 작업 및 민감도 수준은 특정 CIS 요금제에서만 사용할 수 있습니다.

현재 HTTP DDoS 공격 방어 관리 규칙 집합에 대한 계정 수준 재정의는 API를 통해서만 정의할 수 있습니다.

규칙 동작을 조정하려면 ddos_l7 단계와 함께 규칙 집합 API를 사용하세요.

가용성

HTTP DDoS 공격 보호 관리형 규칙 집합은 모든 요금제에서 CIS 고객을 보호하며 모든 영역에 적용됩니다. 고객은 영역 수준과 계정 수준 모두에서 규칙 집합을 구성할 수 있습니다.

엔터프라이즈 요금제를 사용하는 고객은 사용자 정의 표현식을 사용하여 최대 10개의 오버라이드(API 사용 시 최대 10개의 규칙)를 생성하여 다양한 범주의 수신 요청에 대해 DDoS 보호 기능을 맞춤 설정할 수 있습니다.

표준 요금제를 사용하는 고객은 하나의 오버라이드만 만들 수 있으며 규칙 표현식을 사용자 지정할 수 없습니다. 이 경우 단일 재정의(하나 이상의 구성 설정이 포함된)가 들어오는 모든 요청에 적용됩니다.

매개변수

HTTP DDoS 공격 방어 관리 규칙 집합을 구성하여 특정 공격에 적용되는 조치를 변경하거나 탐지 메커니즘의 민감도 수준을 수정하세요.

규칙 집합 API를 사용하여 재정의할 수 있습니다.

다음 매개 변수는 HTTP DDoS 공격 방어 관리 규칙 집합에서 사용할 수 있습니다:

  • 조치
  • 민감도 수준

조치

API 속성 이름: action.

이 작업은 CIS HTTP DDoS 공격 방어 관리 규칙 집합의 규칙과 일치하는 HTTP 요청을 처리하는 방법을 결정합니다.

사용 가능한 작업 목록
조치 API 값 설명
블록 block 규칙 표현식과 일치하는 HTTP 요청을 차단합니다.
관리형 인증 확인 managed_challenge
  • 관리형 챌린지는 요청 특성에 따라 적절한 챌린지를 동적으로 선택함으로써 합법적인 사용자가 캡차 해결에 소요하는 시간을 줄여줍니다.
대화식 인증 확인 challenge 규칙 표현식과 일치하는 HTTP 요청을 하는 클라이언트에 대화형 과제를 제시합니다.
log log 고급 DDoS 보호 기능이 있는 엔터프라이즈 요금제에서만 사용할 수 있습니다. HTTP DDoS 공격을 탐지하는 규칙의 표현식과 일치하는 요청을 기록합니다. 더 강력한 조치를 취하기 전에 규칙의 타당성을 검증하는 데 권장됩니다.
연결 닫기 해당 없음(재정의에서 사용할 수 없는 내부 규칙 작업) 클라이언트가 기존 연결을 재사용하는 대신 keep-alive 을 비활성화하여 새 연결을 설정하도록 지시합니다. 기존 요청에는 영향을 미치지 않습니다.
강제 연결 닫기 해당 없음(재정의에서 사용할 수 없는 내부 규칙 작업).
  • 활성 HTTP 연결을 닫아 클라이언트가 다시 연결하도록 합니다. 이 조치는 개별 요청을 차단하지 않습니다.
  • HTTP/2 및 HTTP/3 의 경우 동일한 연결의 다른 요청에 영향을 주더라도 연결이 닫힙니다.
  • 수행되는 작업은 HTTP 버전에 따라 다릅니다:
  • HTTP/1: 연결 헤더를 닫기로 설정합니다.
  • HTTP/2: 클라이언트에 GOAWAY 프레임을 보냅니다.
DDoS 동적 해당 없음(재정의에서 사용할 수 없는 내부 규칙 작업). CIS 에 정의된 일련의 내부 지침에 따라 특정 작업을 수행합니다. 실행된 조치는 나열된 조치 중 하나이거나 공개되지 않은 다른 완화 조치일 수 있습니다.

민감도 수준

API 속성 이름: sensitivity_level.

민감도 수준은 완화 임계값을 조정하여 규칙이 공격을 얼마나 적극적으로 탐지하는지를 정의합니다:

  • 민감도가 높을수록 임계값이 낮아지고 공격이 더 적극적으로 탐지됩니다.
  • 감도가 낮을수록 더 높은 임계값을 사용하며 덜 공격적입니다.

사용 가능한 감도 수준은 다음과 같습니다:

사용 가능한 감도 수준
UI 값 API 값
높음 default
중간 medium
낮음 low
기본적으로 해제 eoff

기본 감도 수준은 높음입니다.

필수적으로 끄기를 선택하면 일반적으로 규칙이 로그를 포함한 완화 작업을 트리거하지 않습니다. 그러나 공격이 예외적인 규모에 도달하면 CIS 보호 시스템에서 CIS 네트워크를 보호하기 위해 완화 조치를 적용합니다.

필수적으로 끄기를 선택하면 감도 수준이 매우 낮게 설정됩니다. 대부분의 경우 트래픽은 완화되지 않지만 예외적으로 대규모 공격은 네트워크 안정성을 유지하기 위해 여전히 완화됩니다.

민감도는 트래픽이 공격으로 탐지되는지 여부를 제어합니다. 조치는 공격이 감지되면 어떤 일이 발생하는지 제어합니다.

로그를 선택하면 요청이 완화 없이 대시보드에 기록되고 표시됩니다. 본질적으로 꺼짐과 마찬가지로, CIS 네트워크를 보호하기 위해 예외적으로 큰 규모의 공격은 여전히 완화됩니다.

규칙 카테고리

HTTP DDoS 공격 방어 관리 규칙은 트래픽 유형 및 완화 동작에 따라 다음 카테고리(태그)로 그룹화됩니다.

사용 가능한 규칙 카테고리
이름 설명
botnets 알려진 봇넷에서 발생한 요청을 탐지하는 규칙입니다. 이러한 규칙은 탐지 정확도가 매우 높고 오탐지 위험이 낮습니다. 이 규칙들을 계속 활성화해 두세요.
unusual-requests 정상적인 트래픽에서는 일반적으로 관찰되지 않는 의심스러운 특성을 가진 요청을 식별하는 규칙입니다.
advanced 기업 고객이 사용할 수 있는 기능과 관련된 규칙입니다.
generic 요청의 폭주를 감지하고 완화하는 규칙. 이러한 규칙은 알려진 시그니처가 없는 공격에는 효과적이지만, 비정상적으로 많은 양의 합법적인 트래픽이 발생할 때에도 트리거될 수 있습니다. 오탐의 위험을 줄이기 위해 이러한 규칙은 더 높은 초당 요청 수(rps) 활성화 임계값을 사용합니다. 기본적으로 이러한 규칙은 트래픽을 제한하거나 이의를 제기하지만, 필요한 경우 규칙을 재정의하여 트래픽을 차단할 수 있습니다.
read-only 높은 신뢰도로 DDoS 공격을 완화하도록 설계된 고도로 타겟팅된 규칙입니다. 이 규칙은 read-only 에 있습니다. 민감도 수준이나 동작을 재정의할 수 없습니다.
test CIS DDoS 보호 제품의 탐지, 완화 및 알림 기능을 테스트하는 데 사용되는 규칙입니다.

관련 링크