타사 서비스 및 DDoS 보호

콘텐츠 전송 네트워크(CDN), VPN 또는 NAT 장치와 같은 타사 서비스를 CIS 와 통합하는 경우 이러한 구성 요소가 분산 서비스 거부( DDoS ) 보호 시스템과 상호 작용하는 방식을 이해하는 것이 중요합니다. 다음 섹션에서는 이러한 서비스가 원활하게 작동하도록 하기 위해 권장되는 구성 설정과 DDoS 규칙에 대한 조정에 대해 설명합니다. 목표는 강력한 트래픽 필터링을 유지하고 잠재적인 위험을 줄이며 성능에 부정적인 영향을 미치지 않도록 하는 것입니다.

앞에서 타사 CDN 사용 CIS

일부 CIS 고객은 리소스를 캐시하고 제공하기 위해 CIS 앞에 타사 CDN을 배치합니다.

그러나 CIS 앞에 타사 CDN을 배치하는 것은 "권장하지" 않습니다. 일부 CDN 제공업체는 프로토콜 표준 및 프로토콜 모범 사례에서 벗어나는 HTTP 요청에 불일치를 도입할 수 있습니다. 또한 CIS 로의 트래픽은 CDN의 제한된 IP 주소 집합에서 발생하기 때문에 드물지만 DDoS 공격으로 잘못 인식될 수 있습니다. 예를 들어, CIS 앞에 Akamai CDN을 사용하는 경우 제한된 IP 집합에서 발생하는 대량의 트래픽은 CIS 에 대한 공격 동작과 유사할 수 있습니다.

대신, CIS 과 이를 뒷받침하는 Cloudflare 네트워크 및 CDN 기능을 활용하면 다음과 같은 이점을 얻을 수 있습니다:

  • 공급업체 데이터 센터 간 추가 네트워크 홉을 제거하여 지연 시간을 단축합니다.
  • 인터넷과 처음 접촉하는 지점에서 즉각적인 DDoS 보호(업계 모범 사례).

CIS 앞에 타사 CDN을 사용하고, CIS 에서 DDoS 공격을 방어하는 경우에도, 방어 조치 이전에 CDN 제공업체에서 처리한 공격 트래픽에 대해서는 해당 제공업체에 요금을 지불해야 합니다.

CDN 또는 프록시에 대한 권장 DDoS 구성 조정 사항

CIS 앞에 CDN이나 프록시를 사용하는 경우, 다음 DDoS 규칙의 조치 및/또는 민감도 수준을 변경하십시오:

  • HTTP requests with unusual HTTP headers or URI path (signature #1) with the rule ID ...3486aee1
  • HTTP requests with unusual HTTP headers or URI path (signature #56) with the rule ID ...e269dfd6
  • HTTP requests with unusual HTTP headers or URI path (signature #57) with the rule ID ...f35a42a0
  • Requests coming from known bad sources with the rule ID ...3a679c52