← Документация WAF / detections / threat-intelligence
Начало работы
Перед началом работы
- В вашей учётной записи должна быть активная Подписка Cloudforce One. Для получения доступа обратитесь к своей клиентской команде.
- WAF должно быть включено в вашей зоне.
1. Создайте правило из Threat Events
Быстрее всего создать правило threat intelligence из сохранённого представления в Threat Events . Отфильтруйте интересующие вас угрозы, а затем экспортируйте фильтры непосредственно в правило WAF.
-
В дашборде Threat Events создайте сохранённое представление с фильтрами, на основе которых хотите действовать (например, IP-адреса, атаковавшие финансовый сектор за последние семь дней).
-
Экспортируйте сохранённое представление в правило WAF. Cloudflare генерирует выражение пользовательского правила, соответствующее фильтрам сохранённого представления.
-
Просмотрите сгенерированное правило. Установите действие Log , чтобы проверить совпадения перед применением блокировки.
-
Разверните правило.
2. Просмотрите совпадения в Security Analytics
После развёртывания правила совпадения появляются в Security Analytics. Детали события угрозы — включая злоумышленников, целевые отрасли и страны — можно увидеть прямо в представлении аналитики.
-
В панели управления Cloudflare перейдите в Analytics .
Перейдите в Analytics ↗ -
Просмотрите совпадения с данными об угрозах. По деталям событий угроз решите, какие категории трафика блокировать или подвергать челленджу.
Если после развёртывания правила совпадения не появляются, обратитесь к своей клиентской команде, чтобы убедиться, что подписка Cloudforce One активна.
3. Переключитесь на Block или Managed Challenge
Убедившись, что шаблоны совпадений работают корректно, измените действие правила с Log в Block или Managed Challenge.
Дополнительные примеры см. в Примеры правил. Полный список полей см. в Поля threat intelligence.
4. (Альтернатива) Создайте правило вручную
Если вы предпочитаете писать выражения напрямую, вы можете создать правило из панели управления или через API.
-
Войдите в дашборд Cloudflare ↗ и выберите ваш аккаунт и домен.
-
Перейдите в Security > Правила безопасности.
-
Выберите Create rule > Пользовательские правила.
-
Введите имя правила.
-
Выберите Edit expression и введите выражение с использованием полей threat intelligence. Например:
any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos") -
Установите действие Log , чтобы проверить совпадения перед применением блокировки.
-
Выберите Deploy.
Поля threat intelligence работают с Cloudflare API и Провайдер Terraform ↗. О создании пользовательского правила через API см. Создание пользовательского правила через API.
Используйте следующее выражение для совпадения с IP-адресами, связанными с DDoS-активностью, нацеленной на Францию:
any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")Установите действие log , чтобы проверить совпадения перед применением блокировки.