Services de tiers et protection de DDoS

Lorsque vous intégrez des services tiers, tels que des réseaux de diffusion de contenu (CDN), des réseaux privés virtuels (VPN) ou des dispositifs NAT à CIS, il est important de comprendre comment ces composants interagissent avec les systèmes de protection contre les dénis de service distribués ( DDoS ). Les sections suivantes décrivent les paramètres de configuration recommandés et les ajustements aux règles DDoS pour s'assurer que ces services fonctionnent parfaitement ensemble. L'objectif est de maintenir un filtrage solide du trafic, de réduire les risques potentiels et d'éviter tout impact négatif sur les performances.

L'utilisation d'un CDN tiers devant CIS

Certains clients de CIS choisissent de placer un CDN tiers devant CIS pour mettre en cache et servir leurs ressources.

Cependant, il n'est "pas" recommandé de placer un CDN tiers devant CIS. Certains fournisseurs de CDN peuvent introduire dans les demandes HTTP des anomalies qui s'écartent des normes et des meilleures pratiques en matière de protocole. De plus, comme le trafic vers CIS provient alors d'un ensemble limité d'adresses IP du CDN, il peut (dans de rares cas) être identifié à tort comme une attaque DDoS. Par exemple, lorsque vous utilisez le réseau de distribution d'Akamai devant CIS, le volume élevé de trafic provenant d'un ensemble limité d'adresses IP peut ressembler à un comportement d'attaque à l'égard de CIS.

Utilisez plutôt CIS ainsi que le réseau Cloudflare sous-jacent et ses capacités CDN, qui offrent les avantages suivants :

  • Réduction de la latence en supprimant un saut de réseau supplémentaire entre les centres de données des fournisseurs.
  • Protection immédiate de DDoS au premier point de contact avec l'internet (une pratique exemplaire dans l'industrie).

Si vous utilisez un CDN tiers en amont de CIS et que CIS atténue une attaque de type « DDoS », vous devrez tout de même payer votre fournisseur de CDN pour le trafic lié à l'attaque qui a été traité par ce dernier avant l'atténuation.

Ajustements recommandés à la configuration de DDoS pour le CDN ou le proxy

Si vous utilisez un CDN ou un proxy en amont d' CIS, modifiez l'action et/ou le niveau de sensibilité des règles suivantes d' DDoS:

  • HTTP requests with unusual HTTP headers or URI path (signature #1) with the rule ID ...3486aee1
  • HTTP requests with unusual HTTP headers or URI path (signature #56) with the rule ID ...e269dfd6
  • HTTP requests with unusual HTTP headers or URI path (signature #57) with the rule ID ...f35a42a0
  • Requests coming from known bad sources with the rule ID ...3a679c52