Cloudflare Worldedge community field guide

回顧版月刊 / 2024-05

DDoS:分層設計韌性

Network mitigation、HTTP controls、origin isolation 與 application limits 解決不同 failure mode。

期號
05 / 32
首次發布
來源查核
檔案誠信

月份代表課程編排位置;本文首次發布於 2026-08-10,不冒充歷史發布紀錄或過往活動。

01 / DECISION

何時值得加入這個 primitive

讓 proxied traffic 留在 Cloudflare、隱藏 direct origin path,並把 application rate control 用於昂貴操作。

02 / ARCHITECTURE

建立最小且站得住腳的路徑

盤點暴露的 IP 與 protocol、分開 volumetric 和 application-layer 情境、定義 degradation 行為,並演練 escalation contacts。

  1. 01先命名 contract

    讓 proxied traffic 留在 Cloudflare、隱藏 direct origin path,並把 application rate control 用於昂貴操作。

  2. 02只加入一個 primitive

    盤點暴露的 IP 與 protocol、分開 volumetric 和 application-layer 情境、定義 degradation 行為,並演練 escalation contacts。

  3. 03保留 failure evidence

    確認沒有非預期 origin exposure、分開監看 edge 與 origin traffic,並在不產生惡意流量下測試 controlled degradation。

03 / REPRODUCE

有證據,再有信心

確認沒有非預期 origin exposure、分開監看 edge 與 origin traffic,並在不產生惡意流量下測試 controlled degradation。

dig +short origin.example.com

04 / BOUNDARY

Production boundary

若 origin 可繞過 proxy 直連,或 endpoint 的正常 request 本身成本過高,DDoS protection 無法補救。

05 / FIRST-PARTY SOURCES

讓第一方來源保持權威

產品行為、限制、價格與供應狀態會改變;採取行動前請重新核對這些來源。

01 / SOURCECloudflare DDoS Protectionhttps://developers.cloudflare.com/ddos-protection/