Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

攻撃の対象範囲

最終更新 Markdown で表示Agent セットアップ

DDoS Attack Protection マネージドルールセット は、OSI モデルの L3/4(レイヤー 3/4)と L7 にわたるさまざまな DDoS 攻撃 から保護します。Cloudflare はこれらのマネージドルールセットを継続的に更新し、攻撃の対象範囲の拡大、緩和の一貫性の向上、新たな脅威への対応、コスト効率のよい緩和を実現しています。

Advanced TCP ProtectionAdvanced DNS ProtectionProgrammable Flow Protection は Magic Transit のお客様が利用できます。Advanced TCP Protection は、高度な TCP ベースの DDoS 攻撃に対する追加の保護を提供します。Advanced DNS Protection は、高度で完全にランダム化された DNS 攻撃から保護します。Programmable Flow Protection は、お客様が定義したプログラムを実行して UDP ベースの攻撃を緩和します。

一般的な指針として、Cloudflare の各製品は異なる OSI(開放型システム間相互接続)レイヤーで動作し、サービスが動作するレイヤーまで保護されます。オンボードしたレイヤーの DDoS 設定をカスタマイズできます。たとえば、CDN/WAF サービスはレイヤー 7(HTTP/HTTPS)のサービスであるため、Cloudflare は L7 以下の DDoS 攻撃(L3/4 攻撃を含む)から保護します。

次の表は、対象となる攻撃ベクトルの例です。

OSI 層 ルールセット / 機能 対象となる DDoS 攻撃ベクトルの例
L3/4 Network-layer DDoS Attack Protection ACK フラッド
BitTorrent リフレクション攻撃
Carpet Bombing 攻撃
CHARGEN リフレクション攻撃
DNS 増幅攻撃
DNS Garbage Flood
DNS NXDOMAIN フラッド
DNS クエリフラッド
DTLS 増幅攻撃
ESP フラッド
GRE フラッド
ICMP フラッド攻撃
Jenkins 増幅攻撃
Lantronix リフレクション攻撃
mDNS DDoS 攻撃
Memcached 増幅攻撃
Mirai および Mirai 派生の L3/4 攻撃
MSSQL リフレクション攻撃
NetBios DDoS 攻撃
状態外の TCP 攻撃
プロトコル違反攻撃
QUIC フラッド攻撃
Quote of the Day(QOTD)リフレクション攻撃
RST フラッド
SIP 攻撃
SNMP フラッド攻撃
SPSS リフレクション攻撃
SSDP リフレクション攻撃
SYN フラッド
SYN-ACK リフレクション攻撃
TeamSpeak 3 フラッド
Ubiquity リフレクション攻撃
UDP フラッド攻撃
VxWorks DDoS 攻撃

DNS 保護の追加オプションは 追加の DNS 保護を得る を参照してください。
L3/4 Advanced TCP Protection 1 完全にランダム化され、なりすまされた ACK フラッド、SYN フラッド、SYN-ACK リフレクション攻撃、その他の高度な TCP ベースの DDoS 攻撃
L7 (DNS) Advanced DNS Protection 1 Water Torture 攻撃、Random-prefix 攻撃、DNS laundering 攻撃を含む、高度で完全にランダム化された DNS 攻撃。
L7 (HTTP/S) HTTP DDoS Attack Protection キャッシュバスティング攻撃
Carpet Bombing 攻撃
HTTP Continuation フラッド
HTTP フラッド攻撃
HTTP/2 MadeYouReset
HTTP/2 Rapid Reset
HULK 攻撃
既知の DDoS ボットネット
LOIC 攻撃
Mirai および Mirai 派生の HTTP 攻撃
Slowloris 攻撃
TLS/SSL 枯渇攻撃
TLS/SSL ネゴシエーション攻撃
WordPress pingback 攻撃

Footnotes

  1. Magic Transit のお客様が利用できます。 2

追加の DNS 保護を得る

Network-layer DDoS Attack Protection マネージドルールセットは、一部の種類の DNS 攻撃から保護します。

Magic Transit のお客様は Advanced DNS Protection ベータ を利用できます。ほかのお客様は、次の選択肢を検討できます。

  • Cloudflare を権威 DNS プロバイダーとして使う(プライマリ DNS または セカンダリ DNS)。
  • 自分で ネームサーバー を運用している場合は、DNS Firewall を使い、ランダムプレフィックス攻撃などの DNS 攻撃に対する追加の保護を得る。

メールベースの攻撃

DDoS Protection は、TCP、UDP、DNS、HTTP/S を含む Web およびネットワークプロトコルを対象とします。SMTP、IMAP、POP3 などのメールプロトコルは対象外です。

フィッシングやマルウェアなど、メール経由の脅威からの保護は Email Security を参照してください。

役に立ちましたか?