HTTP DDoS 攻擊防護管理規則集

CIS HTTP DDoS 攻擊防護管理規則集是一套預先設定的規則,專門用於偵測和減緩 CIS 全球網路中已知的第 7 層(應用程式層) DDoS 攻擊向量。

目前,HTTP DDoS 攻擊防護規則集僅可使用 CIS API。

受管理的規則集有助於防止

  • 已知的 DDoS 攻擊模式和工具
  • 可疑的請求行為
  • 違反通訊協定
  • 產生過多來源錯誤的請求
  • 針對來源或快取的流量洪水
  • 其他應用層攻擊向量

HTTP DDoS 攻擊防護管理規則集始終為所有 CIS 客戶啟用,且無法停用。 但是,您可以自訂規則集如何回應偵測到的攻擊。

該規則集還提供 CIS 所緩解的第 7 層 DDoS 攻擊的可視性,讓您檢視活動和歷史攻擊活動。

規則集配置

如果您預期會有大量合法流量,您可以自訂 HTTP DDoS 攻擊防護設定,以減少誤報,即合法請求被錯誤偵測為攻擊流量,並受到阻擋或質疑。

您可以透過修改下列參數,調整受管規則集中規則的行為:

  • 偵測到攻擊時執行的動作
  • 攻擊偵測機制的敏感度等級

某些動作和敏感度等級只能在特定的 CIS 計劃中使用。

目前,您只能透過 API 定義 HTTP DDoS Attack Protection 管理規則集的帳戶層級覆寫。

若要調整規則行為,請使用 ddos_l7 階段的規則 集 API

可用性

HTTP DDoS Attack Protection 管理規則集可保護 CIS 所有計劃的客戶,並適用於所有區域。 客戶可以在區域層級和帳戶層級設定規則集。

企業方案的客戶可以使用自訂 表達式 建立多達 10 個覆寫 (或使用 API 時建立多達 10 個規則),以針對不同類別的傳入要求量身打造 DDoS 保護。

標準方案的客戶只能建立一個覆寫,且無法自訂規則表達式。 在這種情況下,單一覆寫 (包含一個或多個組態設定) 適用於所有傳入的要求。

參數

設定 HTTP DDoS 攻擊防護管理規則集,以變更套用於特定攻擊的動作或修改偵測機制的敏感度等級。

您可以 使用 Rulesets API 定義覆述

下列參數在 HTTP DDoS Attack Protection 管理規則集中可用:

  • 動作
  • 敏感度層次

動作

API 屬性名稱:action

該動作決定 CIS 如何處理符合 HTTP DDoS Attack Protection 管理規則集中的規則的 HTTP 請求。

可用的動作清單
動作 API 值 說明
區塊 block 封鎖符合規則表達式的 HTTP 請求。
受管理盤查 managed_challenge
  • Managed Challenges 可根據要求特徵動態選擇適當的挑戰,減少合法使用者解決 CAPTCHAs 所花的時間。
互動式盤查 challenge 向提出符合規則表達式的 HTTP 請求的用戶端提出互動式挑戰。
日誌 log 僅適用於具有 Advanced DDoS Protection 的企業方案。 記錄符合偵測 HTTP DDoS 攻擊規則表達式的要求。 建議在採取更嚴厲的行動之前,先藉此驗證該規則是否成立。
連接關閉 不適用(不能在覆寫中使用的內部規則動作) 指示用戶端透過停用 keep-alive 建立新連線,而不是重複使用現有連線。 現有的請求不受影響。
強制關閉連接 不適用(不能在覆寫中使用的內部規則動作)。
  • 關閉使用中的 HTTP 連線,強制用戶端重新連線。 此動作不會封鎖個別請求。
  • 對於 HTTP/2 和 HTTP/3 ,即使會影響同一連線上的其他請求,連線也會關閉。
  • 執行的動作取決於 HTTP 版本:
  • HTTP/1: 設定 Connection 標頭為關閉。
  • HTTP/2: 傳送 GOAWAY 訊框給用戶端。
DDoS 動態 不適用(不能在覆寫中使用的內部規則動作)。 根據 CIS 定義的一套內部指引執行特定動作。 已執行的動作可能是列出的動作之一,也可能是其他未公開的緩解措施。

敏感度層次

API 屬性名稱:sensitivity_level

敏感度等級透過調整緩解臨界值,定義規則偵測攻擊的積極程度:

  • 高靈敏度會使用較低的臨界值,並更積極地偵測攻擊。
  • 較低的敏感度會使用較高的臨界值,且侵略性較低。

可用的靈敏度等級有

可用的靈敏度等級
UI 值 API 值
default
medium
low
基本上關閉 eoff

預設靈敏度等級為 High(高)

當您選擇「基本上關閉」時,該規則通常不會觸發緩和動作,包括記錄。 但是,如果攻擊達到特殊規模,CIS 保護系統仍會應用緩解措施來保護 CIS 網路。

選擇「基本關閉」會設定極低的靈敏度等級。 在大多數情況下,流量不會被減緩,但特別大的攻擊仍會被減緩,以維持網路穩定。

敏感度控制流量是否會被偵測為攻擊。 動作控制偵測到攻擊時發生的事情。

選擇記錄時,會記錄要求並顯示在儀表板中,不會減緩。 與「基本上關閉」一樣,異常大型的攻擊仍會減緩,以保護 CIS 網路。

規則類別

HTTP DDoS 攻擊防護管理規則根據流量類型和緩解行為分為下列類別 (標籤)。

可用的規則類別
名稱 說明
botnets 偵測來自已知殭屍網路的要求的規則。 這些規則具有非常高的偵測準確性,而且誤判風險很低。 請保持這些規則啟用。
unusual-requests 識別具有可疑特徵(在合法流量中並不常見)的請求的規則。
advanced 與企業客戶可用功能相關的規則。
generic 偵測並緩和大量請求的規則。 這些規則可有效對付沒有已知簽章的攻擊,但也可能在合法流量異常高時觸發。 為了降低誤判的風險,這些規則使用較高的每秒請求數 (rps) 啟用臨界值。 預設情況下,這些規則會限制速率或挑戰流量,但如果需要,您可以覆寫這些規則以封鎖流量。
read-only 高度針對性的規則,旨在以高置信度減緩 DDoS 攻擊。 這些規則是 read-only。 您無法覆寫其靈敏度等級或動作。
test 用於測試 CIS DDoS 保護產品的偵測、減緩和警示功能的規則。

相關鏈結