Servicios de terceros y protección DDoS

Cuando se integran servicios de terceros, como redes de entrega de contenidos (CDN), VPN o dispositivos NAT con CIS, es importante comprender cómo interactúan estos componentes con los sistemas de protección contra la denegación de servicio distribuida ( DDoS ). Las siguientes secciones describen los parámetros de configuración recomendados y los ajustes de las reglas de DDoS para garantizar que estos servicios funcionen juntos a la perfección. El objetivo es mantener un sólido filtrado del tráfico, reducir los riesgos potenciales y evitar cualquier impacto negativo en el rendimiento.

Utilización de una CDN de terceros frente a CIS

Algunos clientes de CIS optan por colocar una CDN de terceros delante de CIS para almacenar en caché y servir sus recursos.

Sin embargo, "no" se recomienda colocar una CDN de terceros delante de CIS. Algunos proveedores de CDN pueden introducir discrepancias en las solicitudes de HTTP que se desvían de las normas y mejores prácticas de protocolo. Además, dado que el tráfico a CIS se origina a partir de un conjunto limitado de direcciones IP de la CDN, esto puede (en raras ocasiones) provocar que el tráfico se identifique erróneamente como un ataque a DDoS. Por ejemplo, cuando se utiliza la CDN de Akamai frente a CIS, el elevado volumen de tráfico procedente de un conjunto limitado de IP puede asemejar un comportamiento de ataque a CIS.

En su lugar, utilice CIS y la red subyacente de Cloudflare, así como sus capacidades de CDN, que ofrecen las siguientes ventajas:

  • Reducción de la latencia al eliminar un salto de red adicional entre los centros de datos de los proveedores.
  • Protección inmediata DDoS en el primer punto de contacto con Internet (una de las mejores prácticas del sector).

Si utilizas una CDN de terceros delante de CIS y CIS para mitigar un ataque de tipo « DDoS », deberás pagar igualmente a tu proveedor de CDN por el tráfico del ataque que este haya procesado antes de la mitigación.

Ajustes de configuración recomendados de DDoS para CDN o proxy

Si utiliza una CDN o un proxy delante de CIS, modifique la acción y/o el nivel de sensibilidad de las siguientes reglas de DDoS:

  • HTTP requests with unusual HTTP headers or URI path (signature #1) with the rule ID ...3486aee1
  • HTTP requests with unusual HTTP headers or URI path (signature #56) with the rule ID ...e269dfd6
  • HTTP requests with unusual HTTP headers or URI path (signature #57) with the rule ID ...f35a42a0
  • Requests coming from known bad sources with the rule ID ...3a679c52