防護增強型雲產品時,針對非網站業務的 TCP 串連資源耗盡型攻擊(非 Web 類應用程式層 CC 攻擊),可通過設定連接埠防護策略,通過精細化會話特徵檢測與過濾,允許存取或丟棄指定特徵的流量,從而提升防護能力。本文介紹如何建立和配置連接埠防護策略。
什麼是連接埠防護策略
定義與用途:連接埠防護策略用於防禦針對非網站業務的 TCP 串連資源耗盡型攻擊。通過配置精細化的應用程式層特徵檢測規則,識別並過濾惡意流量,保護後端非 Web 類應用的可用性。當 IP 防護策略無法滿足非網站業務(如遊戲伺服器、資料庫、自訂 TCP 服務)的精細化防護需求時,可以使用連接埠防護策略對特定連接埠的流量進行會話層級的特徵匹配與過濾。
核心能力:會話特徵過濾,基於會話報文 payload 特徵,對正常業務特徵或攻擊報文特徵進行精準識別和防護,也可基於應用程式層協議進行相關的匹配策略配置。
與 IP 防護策略對比:
適用產品:IP 防護策略適用於標準型和增強型產品,連接埠防護策略僅適用於增強型產品。
防護粒度:IP 防護策略作用於 IP 層級,覆蓋面較廣,連接埠防護策略作用於連接埠層級,提供更細粒度的控制。
生效順序:IP 防護策略 > 連接埠防護策略。
注意事項
一個連接埠只允許綁定一個連接埠防護策略。
該功能當前處於公測階段。公測期間的使用政策及正式商用後的計費方式,請以官方公告為準。如需開通,請聯絡商務經理。
前提條件
已在防護對象中配置增強型雲產品的連接埠。具體操作,請參見配置防護對象。
建立連接埠防護策略
訪問流量安全控制台的防護配置頁面。
單擊建立策略,在建立面板中設定策略名稱,策略類型選擇連接埠防護策略,然後單擊確定。
在策略建立成功對話方塊中,單擊確定,跳轉至添加規則頁面。
在添加規則頁面單擊新增規則,為原則範本設定防護規則後,單擊下一步。
重要每個原則範本最多可以添加 10 條防護規則,一條規則最多支援 10 個匹配條件。
規則名稱:自訂規則名稱。
匹配條件:單擊添加條件,配置策略匹配條件。
規則類型:可選字串/十六進位。
區間匹配:開始、結束位置:0-1499,開始位置<=結束位置。
邏輯符:目前僅支援包含/不包含。
匹配內容:
規則類型為字串:匹配內容長度不大於 1500 ,結束位置 - 開始位置 + 1 >= 匹配內容長度。
規則類型為十六進位:匹配內容必須是十六進位字元,長度不大於 3000 ,且位元必須為偶數。結束位置 - 開始位置 + 1 >= 匹配內容長度 / 2 。
動作:
觀察:僅記錄命中情況,不進行攔截。
阻断:丟棄當前請求。
在生效資產列表的待選擇對象地區,選擇防護執行個體。
選擇需要防護的資產IP後,在連接埠/協議地區勾選要防護的具體連接埠。
確認配置後,單擊確認添加。
修改連接埠策略
在防護配置頁面左上方,下拉框選擇連接埠防護策略,定位到目標策略,單擊操作列的修改防護策略。
在修改防護策略頁面,支援以下操作:
新增規則:單擊列表上方的新增規則,參考建立連接埠防護策略中你的規則說明,完成配置後,單擊確定。
編輯:單擊目標規則操作列的編輯,修改參考建立連接埠防護策略中你的規則說明,完成配置後,單擊確定。
刪除:單擊目標規則操作列的刪除,在二次確認框中,確認資訊後,單擊刪除。
修改原則範本後,該模板關聯的防護對象將執行修改後的防護策略,請謹慎操作。
管理防護對象
在防護配置頁面,選擇連接埠防護策略,定位到目標策略,單擊操作列的關聯防護對象。
在查看生效對象,支援以下操作:
添加防護對象:
單擊列表上方的添加防護對象,在待選擇對象地區,選擇防護執行個體。
在IP列表中選擇需要防護的IP,在連接埠/協議地區,勾選需要防護的連接埠。
說明最多可選50個防護對象。
單擊確認添加。
刪除:單擊目標規則操作列的刪除,在二次確認框中,確認資訊後,單擊確定。
刪除連接埠策略
在防護配置頁面,選擇連接埠防護策略,定位到目標策略,單擊操作列的刪除。
刪除原則範本時,如果策略已關聯防護對象,則不支援刪除。如果確認需要刪除,請先解除該模板關聯的防護對象。