DDoS Attack Protection マネージドルールセット は、OSI モデルの L3/4(レイヤー 3/4)と L7 にわたるさまざまな DDoS 攻撃 から保護します。Cloudflare はこれらのマネージドルールセットを継続的に更新し、攻撃の対象範囲の拡大、緩和の一貫性の向上、新たな脅威への対応、コスト効率のよい緩和を実現しています。
Advanced TCP Protection、Advanced DNS Protection、Programmable Flow Protection は Magic Transit のお客様が利用できます。Advanced TCP Protection は、高度な TCP ベースの DDoS 攻撃に対する追加の保護を提供します。Advanced DNS Protection は、高度で完全にランダム化された DNS 攻撃から保護します。Programmable Flow Protection は、お客様が定義したプログラムを実行して UDP ベースの攻撃を緩和します。
一般的な指針として、Cloudflare の各製品は異なる OSI(開放型システム間相互接続)レイヤーで動作し、サービスが動作するレイヤーまで保護されます。オンボードしたレイヤーの DDoS 設定をカスタマイズできます。たとえば、CDN/WAF サービスはレイヤー 7(HTTP/HTTPS)のサービスであるため、Cloudflare は L7 以下の DDoS 攻撃(L3/4 攻撃を含む)から保護します。
次の表は、対象となる攻撃ベクトルの例です。
| OSI 層 | ルールセット / 機能 | 対象となる DDoS 攻撃ベクトルの例 |
|---|---|---|
| L3/4 | Network-layer DDoS Attack Protection | ACK フラッド BitTorrent リフレクション攻撃 Carpet Bombing 攻撃 CHARGEN リフレクション攻撃 DNS 増幅攻撃 DNS Garbage Flood DNS NXDOMAIN フラッド DNS クエリフラッド DTLS 増幅攻撃 ESP フラッド GRE フラッド ICMP フラッド攻撃 Jenkins 増幅攻撃 Lantronix リフレクション攻撃 mDNS DDoS 攻撃 Memcached 増幅攻撃 Mirai および Mirai 派生の L3/4 攻撃 MSSQL リフレクション攻撃 NetBios DDoS 攻撃 状態外の TCP 攻撃 プロトコル違反攻撃 QUIC フラッド攻撃 Quote of the Day(QOTD)リフレクション攻撃 RST フラッド SIP 攻撃 SNMP フラッド攻撃 SPSS リフレクション攻撃 SSDP リフレクション攻撃 SYN フラッド SYN-ACK リフレクション攻撃 TeamSpeak 3 フラッド Ubiquity リフレクション攻撃 UDP フラッド攻撃 VxWorks DDoS 攻撃 DNS 保護の追加オプションは 追加の DNS 保護を得る を参照してください。 |
| L3/4 | Advanced TCP Protection 1 | 完全にランダム化され、なりすまされた ACK フラッド、SYN フラッド、SYN-ACK リフレクション攻撃、その他の高度な TCP ベースの DDoS 攻撃 |
| L7 (DNS) | Advanced DNS Protection 1 | Water Torture 攻撃、Random-prefix 攻撃、DNS laundering 攻撃を含む、高度で完全にランダム化された DNS 攻撃。 |
| L7 (HTTP/S) | HTTP DDoS Attack Protection | キャッシュバスティング攻撃 Carpet Bombing 攻撃 HTTP Continuation フラッド HTTP フラッド攻撃 HTTP/2 MadeYouReset HTTP/2 Rapid Reset HULK 攻撃 既知の DDoS ボットネット LOIC 攻撃 Mirai および Mirai 派生の HTTP 攻撃 Slowloris 攻撃 TLS/SSL 枯渇攻撃 TLS/SSL ネゴシエーション攻撃 WordPress pingback 攻撃 |
Network-layer DDoS Attack Protection マネージドルールセットは、一部の種類の DNS 攻撃から保護します。
Magic Transit のお客様は Advanced DNS Protection ベータ を利用できます。ほかのお客様は、次の選択肢を検討できます。
- Cloudflare を権威 DNS プロバイダーとして使う(プライマリ DNS または セカンダリ DNS)。
- 自分で ネームサーバー を運用している場合は、DNS Firewall を使い、ランダムプレフィックス攻撃などの DNS 攻撃に対する追加の保護を得る。
DDoS Protection は、TCP、UDP、DNS、HTTP/S を含む Web およびネットワークプロトコルを対象とします。SMTP、IMAP、POP3 などのメールプロトコルは対象外です。
フィッシングやマルウェアなど、メール経由の脅威からの保護は Email Security を参照してください。