HTTP DDoS 攻击防护管理规则集

CIS HTTP DDoS 攻击防护管理规则集是一组预先配置的规则,旨在检测和减轻 CIS 全球网络中已知的第 7 层(应用层) DDoS 攻击载体。

目前,HTTP DDoS 攻击保护规则集只能通过 CIS API 使用。

托管规则集有助于防止

  • 已知的 DDoS 攻击模式和工具
  • 可疑请求行为
  • 违反议定书
  • 产生过多来源错误的请求
  • 针对原点或缓存的流量泛滥
  • 其他应用层攻击载体

HTTP DDoS 攻击保护管理规则集始终为所有 CIS 客户启用,不能禁用。 不过,您可以自定义规则集对检测到的攻击作出响应的方式。

该规则集还提供了通过 CIS 缓解的第 7 层 DDoS 攻击的可见性,使您可以查看活动攻击和历史攻击活动。

规则集配置

如果预计会有大量合法流量,可以自定义 HTTP DDoS 攻击防护设置,以减少误报,即合法请求被错误地检测为攻击流量,并受到阻止或质疑。

您可以通过修改以下参数来调整托管规则集中规则的行为:

  • 检测到攻击时执行的操作
  • 攻击检测机制的灵敏度级别

某些操作和敏感度级别仅适用于特定的 CIS 计划。

目前,您只能通过 API 为 HTTP DDoS 攻击防护管理规则集定义账户级覆盖。

要调整规则行为,请使用 ddos_l7 阶段的 规则集 API

可用性

HTTP DDoS 攻击保护管理规则集可保护 CIS 所有计划的客户,并适用于所有区域。 客户可以在区域和账户级别配置规则集。

企业计划的客户可以使用自定义 表达式 创建多达 10 个覆盖(或使用 API 时创建多达 10 个规则),以便为不同类别的传入请求定制 DDoS 保护。

标准计划的客户只能创建一个覆盖,不能自定义规则表达式。 在这种情况下,单个覆盖(包含一个或多个配置设置)适用于所有传入请求。

参数

配置 HTTP DDoS 攻击防护托管规则集,以更改应用于特定攻击的操作或修改检测机制的灵敏度级别。

您可以 使用 Rulesets API 定义重载

HTTP DDoS 攻击防护托管规则集中有以下参数:

  • 操作
  • 敏感级别

操作

API 属性名称:action

该操作决定 CIS 如何处理与 HTTP DDoS 攻击防护管理规则集中的规则相匹配的 HTTP 请求。

可用行动列表
操作 API 值 描述
阻止 block 阻止符合规则表达式的 HTTP 请求。
受管挑战 managed_challenge
  • 托管挑战可根据请求特征动态选择适当的挑战,从而减少合法用户解决验证码问题所花费的时间。
交互式提问 challenge 向提出与规则表达式匹配的 HTTP 请求的客户端提出交互式挑战。
日志 log 仅适用于带有高级 DDoS 保护功能的企业计划。 记录与检测 HTTP DDoS 攻击的规则表达式相匹配的请求。 建议在采取更严厉的措施之前,先验证该规则是否有效。
连接关闭 不适用(不能在重载中使用的内部规则操作) 指示客户端通过禁用 keep-alive 建立新连接,而不是重复使用现有连接。 现有请求不受影响。
强制连接关闭 不适用(不能在覆盖中使用的内部规则操作)。
  • 关闭活动的 HTTP 连接,迫使客户端重新连接。 该操作不会阻止单个请求。
  • 对于 HTTP/2 和 HTTP/3 ,即使会影响同一连接上的其他请求,连接也会被关闭。
  • 执行的操作取决于 HTTP 版本:
  • HTTP/1: 将连接头设置为关闭。
  • HTTP/2: 向客户端发送 GOAWAY 帧
DDoS 动态 不适用(不能在覆盖中使用的内部规则操作)。 根据 CIS 规定的一套内部准则执行特定操作。 执行的行动可以是所列行动之一,也可以是其他未披露的缓解措施。

敏感级别

API 属性名称:sensitivity_level

敏感度级别通过调整缓解阈值来定义规则检测攻击的积极程度:

  • 灵敏度越高,使用的阈值越低,检测攻击的力度越大。
  • 较低的灵敏度使用较高的阈值,攻击性较弱。

可用的灵敏度级别有

可用的灵敏度级别
用户界面值 API 值
default
medium
low
从根本上关闭 eoff

默认灵敏度级别为“”。

选择“**基本关闭 **”时,规则通常不会触发缓解操作,包括日志。 但是,如果攻击达到异常规模,CIS 保护系统仍会采取缓解措施,保护 CIS 网络。

选择“基本关闭”可设置极低的灵敏度级别。 在大多数情况下,流量不会减少,但仍会减少特别大的攻击,以保持网络稳定。

灵敏度控制流量是否被检测为攻击。 行动控制检测到攻击时会发生什么。

选择“记录”时,请求将被记录并显示在仪表板中,不会减轻。 与“基本关闭”一样,仍可减轻异常大的攻击,以保护 CIS 网络。

规则类别

HTTP DDoS 攻击防护管理规则根据流量类型和缓解行为分为以下类别(标签)。

可用规则类别
名称 描述
botnets 检测来自已知僵尸网络请求的规则。 这些规则的检测准确率非常高,误报风险很低。 请保持这些规则处于启用状态。
unusual-requests 识别具有合法流量中不常见的可疑特征的请求的规则。
advanced 与企业客户可用功能相关的规则。
generic 检测和减少大量请求的规则。 这些规则对没有已知签名的攻击有效,但也可能在合法流量异常大时触发。 为了降低误报风险,这些规则使用了更高的每秒请求数(rps)激活阈值。 默认情况下,这些规则会对流量进行速率限制或质疑,但您可以根据需要覆盖它们以阻止流量。
read-only 具有高度针对性的规则,旨在以高置信度缓解 DDoS 攻击。 这些规则请参见 read-only。 您无法覆盖其敏感度级别或操作。
test 用于测试 CIS DDoS 防护产品的检测、缓解和警报功能的规则。

相关链接