← Dokumentace WAF / detections / threat-intelligence
Začínáme
Než začnete
- Váš účet musí mít aktivní Předplatné Cloudforce One. Pro přístup kontaktujte svůj account tým.
- The WAF musí být ve vaší zóně zapnuto.
1. Vytvořte pravidlo z Threat Events
Nejrychlejší způsob, jak vytvořit threat intelligence pravidlo, je z uloženého pohledu v Threat Events dashboardu. Vyfiltrujte hrozby, které vás zajímají, a poté exportujte filtry přímo do pravidla WAF.
-
V dashboardu Threat Events sestavte uložený pohled s filtry, na které chcete reagovat (například IP adresy cílící na finanční sektor za posledních sedm dnů).
-
Exportujte uložený pohled do pravidla WAF. Cloudflare vygeneruje výraz vlastního pravidla odpovídající filtrům uloženého pohledu.
-
Zkontrolujte vygenerované pravidlo. Nastavte akci na Log k ověření shod před vynucením.
-
Nasaďte pravidlo.
2. Zkontrolujte shody v Security Analytics
Jakmile je pravidlo nasazeno, shody se zobrazují v Security Analytics. Detaily hrozeb — včetně aktérů, cílených odvětví a zemí — vidíte přímo v analytickém zobrazení.
-
V Cloudflare dashboardu přejděte na Analytics stránku.
Přejděte na Analytics ↗ -
Zkontrolujte shody s threat intelligence. Na základě podrobností o hrozbách rozhodněte, které kategorie provozu blokovat nebo vyzývat (challenge).
Pokud se po nasazení pravidla nezobrazí žádné shody, kontaktujte svůj account tým a ověřte, že je vaše předplatné Cloudforce One aktivní.
3. Přepněte na Block nebo Managed Challenge
Jakmile si budete jisti vzory shod, změňte akci pravidla z Log na Block nebo Managed Challenge.
Další příklady viz Příklady pravidel. Úplný seznam polí najdete v Pole threat intelligence.
4. (Alternativa) Vytvořte pravidlo ručně
Pokud raději píšete výrazy přímo, můžete pravidlo vytvořit z dashboardu nebo přes API.
-
Přihlaste se do Dashboard Cloudflare ↗ a vyberte svůj účet a doménu.
-
Přejděte na Security > Bezpečnostní pravidla.
-
Vyberte Create rule > Vlastní pravidla.
-
Zadejte název pravidla.
-
Vyberte Edit expression a zadejte výraz využívající pole threat intelligence. Například:
any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos") -
Nastavte akci na Log k ověření shod před vynucením.
-
Vyberte Deploy.
Pole threat intelligence fungují s Cloudflare API a Terraform provider ↗. Pro vytvoření vlastního pravidla přes API se podívejte na Vytvoření vlastního pravidla přes API.
Použijte následující výraz pro shodu IP adres spojených s DDoS aktivitou cílící na Francii:
any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")Nastavte akci na log k ověření shod před vynucením.