Cloudflare の Network-layer DDoS Attack ↗ Protection マネージドルールセットは、OSI モデルのレイヤー 3 および 4 で 既知の DDoS 攻撃ベクトル に一致させるための、事前設定済みルールのセットです。
Cloudflare は、マネージドルールセットのルール一覧を定期的に更新します。最近の変更と今後の変更については、変更履歴 を参照してください。
Network-layer DDoS Attack Protection マネージドルールセットは常に有効です。カスタマイズできるのは動作だけです。
誤検知が発生した場合や、特定のトラフィックパターンがある場合は、個別ルールの動作を調整する必要があります。
次のパラメーターを変更して、マネージドルールセット内のルールの動作を調整します。
- 攻撃を検知したときに実行する アクション
- 攻撃検知の 感度レベル
ルールの動作を調整するには、次のいずれかの方法を使います。
マネージドルールセットで設定できるのは、より強いまたはより弱い緩和アクション(特定ルールのデフォルトアクションが DDoS Dynamic または Log の場合は、Block に変更できます)か、すべてのルールのデフォルト感度を下げることだけです。詳細は マネージドルールセットのパラメーター を参照してください。
オーバーライドは、オーバーライド式に応じて、すべての パケット に適用することも、受信パケットの一部に適用することもできます。詳細は オーバーライド式 を参照してください。
Cloudflare は、Network-layer DDoS マネージドルールセットに新しい検知ルールを定期的にデプロイします。精度を高く保ち、誤検知を抑えるため、これらのルールは本格導入の前にテスト段階を経ます。
ルールがテスト段階にあるとき、Cloudflare ダッシュボードで次のような挙動が見られることがあります。
新しいルールは、多くの場合デフォルトで Log になります(DDoS Managed Rules > Browse Rules で確認できます)。これにより、正規パケットに影響を与えずに、実トラフィックに対するルールの性能を評価できます。
Network Analytics ダッシュボードでは、テスト段階のルールに一致したトラフィックは Log (rule disabled) と表示されます。これは、ルールが本番前の監視状態にあることを示す表示上の決まりです。
ルールを Log から Block に手動でオーバーライドすることはできますが、その前に次の点を確認してください。
-
テスト段階のルールは、まだ幅広い導入向けに十分調整されていません。
Blockなどの緩和アクションにオーバーライドすると、正規トラフィックをドロップするリスクが高まることがあります。 -
ルールのデフォルトアクションは、テスト期間中に決まります。Cloudflare はデフォルトアクションを DDoS Dynamic に設定することがあります。このアクションは、トラフィックの状況に応じてレート制限や複数ステップの緩和を組み合わせます。手動で
Blockオーバーライドを適用すると、リリース後に、より細かい DDoS Dynamic アクションを自動で引き継げなくなります。
進行中の攻撃を緩和するためにテスト中のルールをオーバーライドした場合は、そのルールが恒久的なデフォルトアクションに昇格していないか、定期的にオーバーライドを確認することをおすすめします。
Network-layer DDoS Attack Protection マネージドルールセットは、すべての Cloudflare プランで、次の対象に提供されます。
- Cloudflare にオンボード したゾーン(トラフィックが Cloudflare ネットワークを経由するゾーン)
- Spectrum にオンボードした IP アプリケーション
- Magic Transit にオンボードした IP プレフィックス
ただし、マネージドルールセットをカスタマイズできるのは、Enterprise プランの Magic Transit および Spectrum のお客様だけです。
Magic Transit のお客様は、次の追加製品を設定できます。
- Advanced TCP Protection を有効にし、ランダム化および偽装された ACK フラッドや SYN フラッド、SYN-ACK フラッドなど、高度な状態外 TCP 攻撃を検知して緩和します。
- カスタムの Network Firewall ルールを作成し、追加のネットワーク層攻撃をブロックします。
Spectrum のお客様は、IP Access ルールを使って追加のネットワーク層攻撃をブロックできます。