← Документация WAF / detections / threat-intelligence
Примеры правил
Пользовательское правило и правило rate limiting примеры с использованием поля threat intelligence. Все поля являются массивами — используйте any() с [*].
Журналирование совпадений перед блокировкой
Развёртывание с помощью Log (тарифы Enterprise), чтобы просмотреть совпадения перед применением блокировки:
- Выражение:
any(cf.intel.ip.attacker_names[*] != "") - Действие: Log
Просматривайте совпадения в Security Events, затем измените действие на Block или Managed Challenge.
Блокировка участников DDoS, нацеленных на ваш регион
- Выражение:
any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos") - Действие: Block
Челлендж для злоумышленника, нацеленного на финансовый сектор
- Выражение:
any(cf.intel.ip.target_industries[*] == "Banking & Financial Services") and any(cf.intel.ip.attacker_names[*] == "BLACKBASTA") - Действие: Managed Challenge
Фильтрация по стране атакующего
- Выражение:
any(cf.intel.ip.attacker_countries[*] == "CN") - Действие: Block
Комбинация с attack score
Блокируйте запросы, помеченные датасетом threat intelligence WAF, у которых при этом низкий attack score:
- Выражение:
any(cf.intel.ip.datasets[*] == "waf") and cf.waf.score lt 20 - Действие: Block
Rate limiting злоумышленников на путях API
Правило rate limiting , применяющее более строгий лимит к помеченным IP на вашем API:
- Выражение:
any(cf.intel.ip.datasets[*] == "ddos") and starts_with(http.request.uri.path, "/api/") - Действие: Block при превышении частоты.