Dienste von Drittanbietern und DDoS Schutz

Wenn Sie Dienste von Drittanbietern wie Content Delivery Networks (CDNs), VPNs oder NAT-Geräte in CIS integrieren, ist es wichtig zu verstehen, wie diese Komponenten mit Schutzsystemen für Distributed Denial of Service ( DDoS ) zusammenwirken. In den folgenden Abschnitten werden empfohlene Konfigurationseinstellungen und Anpassungen der DDoS Regeln beschrieben, um sicherzustellen, dass diese Dienste nahtlos zusammenarbeiten. Ziel ist es, eine starke Filterung des Datenverkehrs aufrechtzuerhalten, potenzielle Risiken zu verringern und negative Auswirkungen auf die Leistung zu vermeiden.

Verwendung eines CDN eines Drittanbieters vor einem CIS

Einige CIS Kunden entscheiden sich dafür, ein CDN eines Drittanbieters vor CIS zu platzieren, um ihre Ressourcen zu cachen und bereitzustellen.

Es wird jedoch "nicht" empfohlen, ein CDN eines Drittanbieters vor CIS zu platzieren. Einige CDN-Anbieter können in HTTP Anfragen einbringen, die von den Protokollstandards und bewährten Verfahren abweichen. Da der Datenverkehr an CIS dann von einer begrenzten Anzahl von IP-Adressen des CDN ausgeht, kann dies (in seltenen Fällen) dazu führen, dass der Datenverkehr fälschlicherweise als Angriff auf DDoS identifiziert wird. Wenn Sie zum Beispiel das Akamai CDN vor CIS verwenden, kann das hohe Verkehrsaufkommen von einer begrenzten Anzahl von IPs einem Angriffsverhalten auf CIS ähneln.

Verwenden Sie stattdessen CIS sowie das zugrunde liegende Cloudflare-Netzwerk und dessen CDN-Funktionen, die folgende Vorteile bieten:

  • Geringere Latenzzeit durch Wegfall eines zusätzlichen Netzwerksprungs zwischen den Rechenzentren der Anbieter.
  • Unmittelbarer DDoS Schutz beim ersten Kontakt mit dem Internet (eine bewährte Praxis der Branche).

Wenn Sie ein CDN eines Drittanbieters vor CIS und CIS einsetzen, um einen „ DDoS “-Angriff abzuwehren, müssen Sie Ihrem CDN-Anbieter dennoch den Angriffsverkehr in Rechnung stellen, der vor der Abwehr durch den Anbieter verarbeitet wurde.

Empfohlene DDoS Konfigurationseinstellungen für CDN oder Proxy

Wenn Sie ein CDN oder einen Proxy vor CIS einsetzen, ändern Sie die Aktion und/oder die Sensitivitätsstufe der folgenden DDoS-Regeln:

  • HTTP requests with unusual HTTP headers or URI path (signature #1) with the rule ID ...3486aee1
  • HTTP requests with unusual HTTP headers or URI path (signature #56) with the rule ID ...e269dfd6
  • HTTP requests with unusual HTTP headers or URI path (signature #57) with the rule ID ...f35a42a0
  • Requests coming from known bad sources with the rule ID ...3a679c52