DDoS 공격에 대한 대응
CIS 네트워크는 대규모 DDoS 공격을 자동으로 완화하지만 이러한 공격은 여전히 애플리케이션에 영향을 미칠 수 있습니다. 모든 사용자는 애플리케이션을 보다 안전하게 보호하기 위해 다음 단계를 수행해야 합니다.
-
최적의 DDoS 활성화를 위해 규칙 집합 API의
ruleset_phase매개변수(ddos_l7)가 기본 설정(고감도 수준 및 완화 조치)으로 설정되어 있는지 확인하세요. -
WAF 사용자 지정 규칙과 속도 제한 규칙을 배포하여 긍정적 보안 모델과 부정적 보안 모델을 결합한 모델을 적용합니다.
-
인바운드 트래픽을 애플리케이션에 실제로 필요한 트래픽으로 제한하세요.
- 알려진 사용량을 기준으로 웹사이트에 허용되는 트래픽을 줄이십시오.
- CIS IP 주소만 원본에 액세스할 수 있도록 액세스를 제한합니다. 추가 보안 조치로, 과거에 직접 표적이 된 적이 있다면 호스팅 제공업체에 연락하여 새로운 원본 서버 IP 주소를 요청하는 것을 고려해 보십시오.
- 출처가 인터넷에 노출되지 않도록 하세요.
-
봇 관리를 사용하도록 설정한 경우, 자동화된 공격을 더욱 완화하기 위해 사용자 지정 WAF 규칙에 봇 관리를 통합하는 것을 고려하세요.
-
캐싱을 최대한 활성화하여 트래픽이 많은 이벤트 기간 동안 원본의 부담을 최소화하세요.
랜덤화에 대응하기 위해 캐시 설정을 업데이트하여 쿼리 문자열을 캐시 키로 제외하십시오. 공격 무작위화에 대응하려면 캐시 설정을 업데이트하여 쿼리 문자열을 캐시 키에서 제외하세요. 제외하면 CIS 캐시는 공격 요청을 원본으로 전달하는 대신 완화되지 않은 공격 요청을 흡수합니다. 캐싱은 다계층 보안 태세의 중요한 구성 요소입니다.