Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Network-layer DDoS Attack Protection

最終更新 Markdown で表示Agent セットアップ

Cloudflare の Network-layer DDoS Attack Protection マネージドルールセットは、OSI モデルのレイヤー 3 および 4 で 既知の DDoS 攻撃ベクトル に一致させるための、事前設定済みルールのセットです。

Cloudflare は、マネージドルールセットのルール一覧を定期的に更新します。最近の変更と今後の変更については、変更履歴 を参照してください。

Network-layer DDoS Attack Protection マネージドルールセットは常に有効です。カスタマイズできるのは動作だけです。

ルールセットの設定

誤検知が発生した場合や、特定のトラフィックパターンがある場合は、個別ルールの動作を調整する必要があります。

次のパラメーターを変更して、マネージドルールセット内のルールの動作を調整します。

  • 攻撃を検知したときに実行する アクション
  • 攻撃検知の 感度レベル

ルールの動作を調整するには、次のいずれかの方法を使います。

マネージドルールセットで設定できるのは、より強いまたはより弱い緩和アクション(特定ルールのデフォルトアクションが DDoS Dynamic または Log の場合は、Block に変更できます)か、すべてのルールのデフォルト感度を下げることだけです。詳細は マネージドルールセットのパラメーター を参照してください。

オーバーライドは、オーバーライド式に応じて、すべての パケット に適用することも、受信パケットの一部に適用することもできます。詳細は オーバーライド式 を参照してください。

Network Analytics でのルール表示

Cloudflare は、Network-layer DDoS マネージドルールセットに新しい検知ルールを定期的にデプロイします。精度を高く保ち、誤検知を抑えるため、これらのルールは本格導入の前にテスト段階を経ます。

ルールがテスト段階にあるとき、Cloudflare ダッシュボードで次のような挙動が見られることがあります。

新しいルールは、多くの場合デフォルトで Log になります(DDoS Managed Rules > Browse Rules で確認できます)。これにより、正規パケットに影響を与えずに、実トラフィックに対するルールの性能を評価できます。

Network Analytics ダッシュボードでは、テスト段階のルールに一致したトラフィックは Log (rule disabled) と表示されます。これは、ルールが本番前の監視状態にあることを示す表示上の決まりです。

ルールを Log から Block に手動でオーバーライドすることはできますが、その前に次の点を確認してください。

  • テスト段階のルールは、まだ幅広い導入向けに十分調整されていません。Block などの緩和アクションにオーバーライドすると、正規トラフィックをドロップするリスクが高まることがあります。

  • ルールのデフォルトアクションは、テスト期間中に決まります。Cloudflare はデフォルトアクションを DDoS Dynamic に設定することがあります。このアクションは、トラフィックの状況に応じてレート制限や複数ステップの緩和を組み合わせます。手動で Block オーバーライドを適用すると、リリース後に、より細かい DDoS Dynamic アクションを自動で引き継げなくなります。

進行中の攻撃を緩和するためにテスト中のルールをオーバーライドした場合は、そのルールが恒久的なデフォルトアクションに昇格していないか、定期的にオーバーライドを確認することをおすすめします。

提供状況

Network-layer DDoS Attack Protection マネージドルールセットは、すべての Cloudflare プランで、次の対象に提供されます。

  • Cloudflare にオンボード したゾーン(トラフィックが Cloudflare ネットワークを経由するゾーン)
  • Spectrum にオンボードした IP アプリケーション
  • Magic Transit にオンボードした IP プレフィックス

ただし、マネージドルールセットをカスタマイズできるのは、Enterprise プランの Magic Transit および Spectrum のお客様だけです。

関連する Cloudflare 製品

Magic Transit のお客様は、次の追加製品を設定できます。

  • Advanced TCP Protection を有効にし、ランダム化および偽装された ACK フラッドや SYN フラッド、SYN-ACK フラッドなど、高度な状態外 TCP 攻撃を検知して緩和します。
  • カスタムの Network Firewall ルールを作成し、追加のネットワーク層攻撃をブロックします。

Spectrum のお客様は、IP Access ルールを使って追加のネットワーク層攻撃をブロックできます。

役に立ちましたか?