プランと利用中のサービスに応じて、インターネットプロパティへの L3/4 および L7 DDoS 攻撃について、リアルタイム(約 1 分以内)のアラートを受け取れるよう通知を設定します。配信方法は複数から選べます。
各通知メールには、次の情報が含まれます。
- 説明
- 攻撃の検出時刻と緩和時刻
- 攻撃の種類
- 攻撃の最大レート
- 攻撃対象(ゾーン、ホスト、または IP アドレス)
- 攻撃に一致したルール(ID と説明)
- ルールオーバーライド(ある場合)
Cloudflare は、検出・緩和した DDoS 攻撃の週次サマリーを、Magic Transit および Spectrum BYOIP のお客様へ自動送信します。WAF/CDN のお客様向けには、月次のアプリケーションセキュリティレポートがあります。詳細は DDoS レポート を参照してください。
通知を設定するには:
-
Cloudflare ダッシュボードで Notifications ページを開きます。
Notifications を開く ↗ -
Add を選択します。
-
プランとサービスに応じて、利用可能な DDoS アラート のいずれかを選択します。
- HTTP DDoS Attack Alert
- Layer 3/4 DDoS Attack Alert
- Advanced HTTP DDoS Attack Alert
- Advanced Layer 3/4 DDoS Attack Alert
-
通知名と(任意で)説明を入力します。
-
通知の配信方法を設定します。利用できる配信方法は Cloudflare プランによって異なります。詳細は Cloudflare Notifications を参照してください。
-
高度な DDoS 攻撃アラートのいずれかの通知を作成する場合は、Next を選択し、受け取る通知を絞り込むパラメーターを定義します。
-
Save を選択します。
通知の編集、削除、無効化は、アカウントの通知 ↗ で行います。
Cloudflare は、種類の異なる DDoS 攻撃アラートを発行できます。
HTTP DDoS Attack Alert
対象1 秒あたり 100 リクエストを超える HTTP 攻撃を Cloudflare が緩和したときに通知を受け取りたい WAF または CDN のお客様向けです。
その他のオプション / フィルタなし。
含まれるプランすべての Cloudflare プラン。
受け取ったときの対応対応は不要です。詳細は DDoS アラート を参照してください。
Layer 3/4 DDoS Attack Alert
対象Network Analytics を使う BYOIP および Spectrum のお客様向けです。5 秒間の平均が 1 秒あたり 12,000 パケット以上、かつ継続時間が 1 分以上の攻撃を Cloudflare が緩和したときに通知します。
その他のオプション / フィルタなし。
含まれるプランMagic Transit および / または BYOIP の購入。
受け取ったときの対応対応は不要です。詳細は DDoS アラート を参照してください。
高度な DDoS 攻撃アラートは追加の設定に対応しており、受け取りたい通知を絞り込めます。
Advanced HTTP DDoS Attack Alert
対象Advanced DDoS Protection サブスクリプション付きの WAF または CDN のお客様向けです。設定した 1 秒あたりのリクエスト数(デフォルトは 100 rps)を超える攻撃を Cloudflare が緩和したときに通知します。
その他のオプション / フィルタ通知を発火する条件を選べます。
使えるフィルタ:
- 通知を受け取りたいアカウント内のゾーン。
- 通知を受け取りたいホスト名。
- アラートを発火する最小の 1 秒あたりリクエスト数(デフォルトは 100 rps)。
Advanced DDoS Protection アドオン付きの Enterprise プラン。
受け取ったときの対応対応は不要です。詳細は DDoS アラート を参照してください。
Advanced Layer 3/4 DDoS Attack Alert
対象Network Analytics を使う BYOIP および Magic Transit のお客様向けです。設定した 1 秒あたりのパケット数(デフォルトは 12,000 pps)を超える攻撃を Cloudflare が緩和したときに通知します。
その他のオプション / フィルタ通知を発火する条件を選べます。
使えるフィルタ:
- 通知を受け取りたい IP プレフィックス。
- 通知を受け取りたい特定の IP アドレス。
- アラートを発火する最小の 1 秒あたりパケット数(デフォルトは 12,000 pps)。
- アラートを発火する最小の 1 秒あたりメガビット数。
- 通知対象のプロトコル(デフォルトはすべてのプロトコル)。
複数のフィルタを指定すると、Cloudflare は AND ロジックを適用します。設定したすべてのフィルタが真のときだけアラートが発火します。フィルタを複数付けるときはこの点に注意してください。
Magic Transit および / または BYOIP の購入(Enterprise プラン)。
受け取ったときの対応対応は不要です。詳細は DDoS アラート を参照してください。
Log アクションのルールについてもアラートが届き、何がアラートを起こしたかの情報が含まれます。
利用できるアラートは、Cloudflare のプランと契約中のサービスによって異なります。
| アラートの種類 | WAF/CDN | Spectrum | Spectrum BYOIP | Magic Transit |
|---|---|---|---|---|
| HTTP DDoS Attack Alert | Yes | – | – | – |
| Advanced HTTP DDoS Attack Alert | Yes1 | – | – | – |
| Layer 3/4 DDoS Attack Alert | – | Yes2, 3 | Yes | Yes3 |
| Advanced Layer 3/4 DDoS Attack Alert | – | – | Yes2 | Yes2 |
1 Advanced DDoS Protection サブスクリプション付きの Enterprise のお客様だけが利用できます。
2 Enterprise プランでのみ利用できます。
3 追加の注意は 補足 を参照してください。
次の画像は、メールで届く通知の例です。
進行中の可能性がある攻撃を調べるには View Dashboard を選びます。Cloudflare ダッシュボードのルール詳細へ進むには View Rule を選びます。
- 割り当て済みの Cloudflare IP アドレス を使う Spectrum および Magic Transit のお客様には、攻撃対象が Cloudflare の IP またはプレフィックスであるレイヤー 3/4 DDoS 攻撃アラートが届きます。Bring Your Own IP(BYOIP) を Cloudflare Spectrum または Magic Transit に持ち込んでいる場合は、攻撃対象として自身の IP アドレスまたはプレフィックスが表示されます。
- 場合により、HTTP DDoS 攻撃アラートは攻撃対象のホスト名ではなく、攻撃対象のゾーン名を参照します。攻撃シグネチャに攻撃対象ホスト名の情報がないときに起きます。ホスト名は、攻撃リクエストを識別する強い指標ではないためです。攻撃シグネチャの詳細は DDoS 保護の仕組み を参照してください。
- DDoS アラートは現時点で、DDoS マネージドルールセット が検出・緩和した DDoS 攻撃にだけ対応しています。Advanced TCP Protection、Advanced DNS Protection、Programmable Flow Protection が検出・緩和した DDoS 攻撃向けのアラートは、まだありません。
- 同じ 1 時間の枠内で、重複する DDoS アラートは届きません。
- 同じ種類の攻撃に対して複数のアラートタイプを設定している場合(たとえば HTTP DDoS Attack Alert と Advanced HTTP DDoS Attack Alert の両方)、攻撃発生時に通知が複数届くことがあります。重複通知を避けるには、設定したアラートの一方を削除してください。