跳转到内容
搜索文档

更新日志

Cloudflare 的最新更新与改进。

针对账户级 Web Analytics 仪表板提高可靠性

Cloudflare Web Analytics (真实用户监控) 已经推出了性能优化,以显著提高账户级仪表板的稳定性和加载速度。

对于较大的账户(拥有超过 100 个 Web Analytics 站点),加载聚合的账户级视图通常会失败,因为大规模的并行查询处理会导致超时或意外的界面错误。此更新优化了如何查询大容量多站点数据,以减少错误并提供更敏捷的仪表板体验。

拥有最多 1,000 个站点的账户现在将能够加载此账户级聚合视图,而不会遇到误导性的错误。

如果您的账户拥有超过 1,000 个站点,由于处理限制,我们目前无法对此数量进行聚合,但您现在将看到清晰的错误提示和说明,引导您过滤到您希望查看其数据的相关站点。

新的 WebSocket Analytics Logpush 数据集

企业客户现在可以使用新的 websocket_analytics 数据集将每个连接的 WebSocket 分析推送到任何 Logpush 目标。每条日志记录在 WebSocket 连接关闭时生成,并包含以前只有 Cloudflare 工程师才能通过内部工具访问的字段。

关键字段包括:

  • ConnectionCloseReason — 连接结束的原因:peerResetpeerNoErrortimedOutupstreamResetprotocolViolationunspecifiedErrornone
  • ConnectionCloseSource — 哪一方发起关闭:upstreamdownstreammeboth
  • ConnectionTransportCloseCode — TLS 警报代码或 TCP 级别关闭代码,提供额外精度。
  • RayID — 将 WebSocket 连接事件与现有 HTTP 请求日志关联。

该数据集还包含方向性字节计数(BytesSentClientBytesReceivedClientBytesSentOriginBytesReceivedOrigin)、连接时间戳、客户端 IP、机房代码以及原始 WebSocket 升级请求的元数据。

这些数据可帮助您直接在现有日志分析工具中,根据连接关闭模式构建告警——例如,按主机和数据中心分组,检测 TCP 重置(ConnectionCloseReason == "peerReset")的峰值。

有关可用字段的完整列表,请参阅 WebSocket Analytics

Logpush 中的账户范围防火墙事件数据集

Cloudflare Logpush 现在支持防火墙事件作为账户范围数据集。在账户级别配置一个 Logpush 任务,即可接收账户中每个区域的防火墙事件,而无需为每个区域单独创建和维护任务。

该数据集包含一个新的 ZoneName 字段,以便您在下游管道中处理日志时识别每个事件来自哪个区域。

可用功能

  • 新的账户范围 firewall_events 数据集,可通过 Logpush API 或 Cloudflare 仪表板进行配置。
  • 与现有区域范围防火墙事件数据集相同的字段和过滤表达式,另加新的 ZoneName 字段。
  • 支持所有现有的 Logpush 目标。

新的 WebSocket Analytics Logpush 数据集及字段更新

Cloudflare 已更新 Logpush 数据集

新数据集

  • WebSocket Analytics:新数据集,字段包括 BytesReceivedClientBytesReceivedOriginBytesSentClientBytesSentOriginClientASNClientIPClientRequestHostClientRequestPathClientRequestUserAgentColoCodeConnectionCloseReasonConnectionCloseSourceConnectionIDConnectionTransportCloseCodeEdgeEndTimestampEdgeStartTimestampRayID

现有数据集的字段更新

  • Firewall events(新增)ZoneName。Firewall events 数据集现在也支持账户范围的 Logpush,是对现有区域范围的补充。
  • Email Security Alerts(新增)BCCDKIMResultDMARCPolicyDMARCResultSPFResult

有关每个数据集的完整字段定义,请参阅 Logpush 数据集

Cloudflare Radar IP 页面精确定位及更丰富的 AS 详情

Radar 现在可在 IP 页面上标注您的 IPv4 和 IPv6 位置,显示为您提供服务的 Cloudflare 数据中心,并提供更多关于您主要 IP 所属自治系统(AS)的详情。

地图上的 IP 位置

连接地图现在显示:

  • IP 位置标记 — 主 IP 显示为红色标记。当两个 IP 地址地理定位到不同位置时,会出现蓝色第二标记,并附注说明 IPv4 和 IPv6 可能解析到不同位置的原因。
  • Cloudflare 数据中心标记 — Cloudflare 数据中心现以橙色点显示在地图上,您所连接的数据中心会被高亮显示。
  • 数据中心连接线 — 每条线将您的 IP 标记与其对应的数据中心相连。
地图上显示 Cloudflare 数据中心和 IP 位置标记,并用连线连接数据中心

由于地理位置提供商的数据政策,此详细位置信息仅适用于您自己的 IP。其他 IP 地址仍使用当前的国家级视图。

扩展的 AS 信息

IP 页面上的 AS 卡片现在显示 IP 所属网络的更多详情——包括备用名称、运营商网站以及 AS 用户数量估计——以及 AS 编号和国家。

访问 Cloudflare Radar IP 页面,探索有关您 IP 的更多详情。

针对 Regional Services 的 Regionalized IP Bindings

Regional Services 现在支持 Regionalized IP Bindings,让您能够针对通过 Bring Your Own IP (BYOIP) 引入 Cloudflare 的前缀在 IP 层实现流量区域化。

Regional Hostnames 是按主机名对流量进行区域化,而 Regionalized IP Bindings 允许您将来自前缀之一的 CIDR 绑定(binding)到某个区域 —— 这非常适合地址映射部署以及任何您通过 IP 而非主机名寻址的服务。然后,Cloudflare 会在 TLS 终止后,仅在该区域的数据中心内处理发往这些地址的流量。

Regionalized IP Bindings 需要 Regional Services 和 Regional Services for BYOIP 的授权。请联系您的账户团队以启用它们。

要开始使用,请参阅 Regionalized IP Bindings

Cloudflare Radar 更新 Workers AI 热度指标

Radar 已更改衡量 Workers AI 模型和任务热度的方式。

此前,热度以针对每个模型或任务执行推理的唯一账户数量为依据。现在改为以推理次数为依据,能更准确地反映实际使用量。此变更将影响所有新测量数据以及历史数据。因此,Radar 上显示的模型和任务分布可能与之前有所不同,历史趋势也可能随之改变。

Workers AI 模型热度图表显示各模型的推理次数分布。

AI Insights 页面上 Workers AI 模型热度图表截图

Workers AI 任务热度图表显示各任务的推理次数分布。

AI Insights 页面上 Workers AI 任务热度图表截图

相同数据可通过以下 API 端点获取:

AI Insights 页面探索相关数据。

针对 Brand Protection 的自动 Cease and Desist(停止并终止)模板

摘要(TL;DR): Brand Protection 现在具有 自动 Cease & Desist(C&D) 工作流。当您发现托管在 Cloudflare 之外的侵权域名时,您可以在数秒内立即生成、审查并下载带有自定义品牌标识且预先填写的法律通知。

为什么这很重要

此更新引入了从纯检测到可行性执法的重大转变,消除了您的 Trust & Safety 和法务团队的手动负担:

  • 即时 WHOIS 和收件人查询:我们会在后台自动抓取注册商数据和 WHOIS 联系信息(例如注册人或注册商滥用投诉邮箱),精确指出您的通知需要发送到哪里
  • 智能模板自动化:我们使用基本元数据预先填写您的自定义品牌模板,包括侵权域名、注册商名称和发现日期。
  • 量身定制的执法语气:根据基础设施匹配的严重程度,从三种默认布局策略中进行选择:
    • Exact Match(精确匹配):针对完全相同的商标侵权行为提出正式要求
    • Similar Match(相似匹配):针对域名仿冒(单字符距离匹配)进行优化的标准通知
    • Friendly Tone(友好语气):针对潜在的无意或意外侵权行为的友好初步沟通
  • 完全的编辑控制:在创建最终的 PDF 之前,实时审查屏幕允许您微调消息传递、修改占位符,并确保您的文本与内部法律标准完美契合

工作原理

在仪表板内审查恶意域名匹配时,您的执法路径会根据攻击者所在的位置而有所不同:

  1. 在 Cloudflare 网络上:如果该域名使用 Cloudflare 的网络或注册商,只需单击一下即可触发我们现有的集成滥用报告流程。
  2. 托管在其他地方:如果该域名托管在外部提供商上,单击 Generate C&D Letter 选项启动新的文档生成器,选择您的模板,验证自动填充的收件人数据,然后下载最终生成的 PDF。

您可以通过前往 Cloudflare 仪表板 > Application Security > Brand Protection 并选择您检测到的 Brand Protection 匹配项来管理模板并执行匹配。 有关更多信息,请参阅 Brand Protection 文档

注意:Cloudflare 并不代表您,也无法为您提供法律建议。只有您自己能决定您的权利是否受到侵犯、警告信是否合适以及该信件应包含的内容。

直接从 Threat Events 保存的视图创建 WAF 规则

Cloudforce One 用户现在可以将 Threat Events 指标转化为主动防御。通过此更新,用户可以立即生成一个 WAF 规则,该规则与他们的任何 Saved Views(已保存视图) 返回的 IP 地址动态列表相匹配。

为什么这很重要

威胁情报在能立即转化为行动时最有效。以前,阻止威胁行为者需要从威胁事件中手动提取指标并将其复制到您的防火墙规则中。 这一新的集成弥合了威胁发现与威胁缓解之间的差距:

  • 当您识别出活动的威胁模式时 —— 例如针对特定行业的持续活动,或者使用已知的指标类型 —— 您只需单击一下即可从调查转向缓解。
  • 这种功能允许您利用在 Threat Events 生态系统内已经定义并保存的特定过滤逻辑,而不是编写复杂的静态 IP 规则。
  • 自动从您的威胁视图中生成 WAF 规则表达式可消除手动复制错误,确保立即阻止正确的恶意基础设施。

如何使用

您可以通过仪表板 UI 以及通过 API / Terraform 来实施这些规则。

前往 Cloudflare 仪表板 > Application Security(应用安全) > Threat Intelligence(威胁情报) > Manage Views(管理视图),选择您所需的视图,然后选择 Create WAF Rule(创建 WAF 规则)

这将使用匹配的威胁事件 IP 指标自动预先填充 WAF 规则生成器

您还可以通过结合使用 WAF Rule Builder API 以及您的 Threat Events saved views 终点来自动执行此工作流程。

在 Threat Events 中推出 Threat Actor Profiles(威胁行为者档案)

摘要(TL;DR): 我们直接在 Threat Events 仪表板中推出了 Threat Actor Profiles(威胁行为者档案)。您现在可以立即从通用的警报或被阻止的事件,转向揭示威胁事件背后“是谁、为什么以及如何进行”的档案。

为什么这很重要

安全团队经常面临可见性差距。当一次攻击被阻止时,很难知道它是一个随机的自动化机器人,还是专门针对您行业的复杂高级持续性威胁(APT)活动。要查明原因,通常意味着需要离开您的安全仪表板,去搜寻外部的 OSINT 源或静态且过时的威胁报告。

Threat Actor Profiles 通过直接在您的工作流中共享 Cloudforce One 的深度对手研究来解决此问题:

  • Cloudflare 实时查看全球大约 20% 的网络流量。这意味着在活动恶意基础设施接触到我们全球边缘的瞬间,行为者档案就会显示该基础设施。
  • 每个档案都提供清晰的战略和战术模块,包括备用别名、来源追踪、历史威胁事件卷以及详细说明对手技术方法的 MITRE ATT&CK 映射。
  • 您可以搜索专属的威胁行为者目录,或在任何威胁事件内点击行为者的名称,以查看该特定威胁行为者的所有详细信息和相关事件。

如何使用

对手追踪现在可在 Cloudflare 仪表板中使用,并已准备好纳入您的日常调查工作流程中:

  • 点击 Threat Events 表格中的 Threat Actor(威胁行为者) 名称以打开其完整的身份档案,并查看其别名和攻击统计数据。
  • 导航至 Cloudflare 仪表板 > Application Security(应用安全) > Threat Intelligence(威胁情报) 以探索全新的 Threat Actors(威胁行为者) 标签页。在这里,您可以浏览由 Cloudforce One 追踪的所有既定实体的卡片式目录。

欲了解更多信息,请参阅 Cloudforce One 文档

Cloudflare Radar 针对较长时间范围提供更细粒度图表

Radar 现在为较长时间范围提供更细粒度的流量图表。此前,在 HTTP 和 NetFlows 图表上选择 1-3 个月视图时,默认采用每周聚合,粒度过粗,难以呈现有意义的趋势。超过 3 个月的视图默认采用每月聚合,6 个月范围内最少只返回 7 个数据点。

新的默认值为:

  • 1-3 个月:每日粒度(数据点增加 7 倍)
  • 超过 3 个月(HTTP 和 NetFlows):每周粒度(数据点增加 4 倍)

例如,12 周流量视图之前显示每周数据:

12 周视图使用每周粒度的流量趋势图

现在同一视图显示每日数据:

12 周视图使用每日粒度的流量趋势图

同样,此前 1 年 HTTP 流量视图仅显示 12 个月度数据点,现在可提供 52 个每周数据点。

访问 Cloudflare Radar 探索新的细粒度视图。

Cloudflare Radar 后量子检查器中的 TLS 漏洞检测

Radar后量子 TLS 支持检查器现在还可以报告握手测试期间检测到的 TLS 漏洞。当被扫描的主机存在兼容性问题时,结果中会包含检测到的具体漏洞详情,以及排查和修复每个问题的指导。漏洞部分仅在发现问题的主机中显示。

检测到的 TLS 漏洞如下:

  • Split ClientHello — 连接在发送分片后量子 ClientHello 时失败,但使用经典握手可成功。通常由无法重组分割 TLS 消息的中间件或防火墙引起。
  • HRR Failure — 服务器发送了 HelloRetryRequest,但之后无法完成握手。
  • Unknown Keyshare — 服务器无法处理未知密钥交换算法,并以失败告终,而非按 TLS 1.3 规范要求响应 HelloRetryRequest
Radar 后量子检查器中的 TLS 漏洞检测结果

漏洞检测数据可通过现有的 /post_quantum/tls/support 端点获取。

访问后量子加密页面以测试主机。

安全扫描更频繁

Security Insights 扫描现在运行得更频繁。Cloudflare 对 Free 账户每 7 天扫描一次,对 Pro 和 Business 账户每 3 天扫描一次,对 Enterprise 账户每天进行扫描。

此外,现在所有账户和区域默认都会接受扫描。在 Cloudflare 检查您的账户是否存在配置错误、漏洞和其他安全风险之前,您不再需要手动启用扫描。

任何计划现在都可以使用细粒度的按需扫描。您可以从 Cloudflare 仪表板触发针对任何区域、见解或见解类型的按需扫描,以便在解决问题后快速重新检查您的安全状况。

欲了解更多信息,请参阅 Security Insights 文档

Cloudflare Radar 上的内容类型分布和 API 流量占比

Radar 现已在流量页新增两张图表,提供对 HTTP 流量构成的深入洞察:内容类型分布图表和 API 流量占比图表。

内容类型分布

新的内容类型图表展示 HTTP 响应内容类型的分布,按高层类别分组。流量类型选择器允许按人工、Bot 或全部流量进行筛选。现有的Bot 与人工对比图表也新增了内容类型类别筛选器,允许用户查看特定内容类别的 Bot/人工流量拆分。

Radar 流量页上内容类型分布图表截图

内容类型类别:

  • HTML — 网页(text/html
  • Images — 所有图片格式(image/*
  • JSON — JSON 数据和 API 响应(application/json*+json
  • JavaScript — 脚本(application/javascripttext/javascript
  • CSS — 样式表(text/css
  • Plain Text(纯文本) — 非格式化文本(text/plain
  • Fonts — Web 字体(font/*application/font-*
  • XML — XML 文档和订阅源(text/xmlapplication/xmlapplication/rss+xmlapplication/atom+xml
  • YAML — 配置文件(text/yamlapplication/yaml
  • Video — 视频内容和流媒体(video/*application/ogg*mpegurl
  • Audio — 音频内容(audio/*
  • Markdown — Markdown 文档(text/markdown
  • Documents — PDF、Office 文档、ePub、CSV(application/pdfapplication/mswordtext/csv
  • Binary — 可执行文件、压缩包、WebAssembly(application/octet-streamapplication/zipapplication/wasm
  • Serialization — 二进制 API 格式(application/protobufapplication/grpcapplication/msgpack
  • Other — 所有其他内容类型

CONTENT_TYPE 维度和 contentType 筛选器可用于 HTTP summarytimeseries groupstimeseries 端点。

API 流量占比

新的 API 流量图表显示动态(不可缓存)HTTP 请求流量中 API 相关流量的百分比。API 流量通过返回 200 状态码的 HTTP 请求的 JSON 或 XML 响应内容类型(application/jsonapplication/xmltext/xml)来识别。流量类型选择器允许在人工流量、Bot 流量或全部流量之间切换。

Radar 流量页上 API 流量占比图表截图

API_TRAFFIC 维度可用于现有的 HTTP summarytimeseries groups 端点。apiTraffic 筛选器(APINON_API)也可应用于 HTTP timeseries 请求,以获取仅 API 或非 API 流量的原始请求数量。

访问 Radar 流量页探索这些新图表。

Cloudflare Radar 上的 MRT Explorer

Radar 现已在路由(Routing)部分新增 MRT Explorer 工具。RIPE RIS 和 RouteViews 等路由收集器会发布包含 BGP 通告、撤销及路由属性的 MRT(Multi-Threaded Routing Toolkit)转储文件。新工具可完全在浏览器中解析这些文件——数据不会被上传。

加载文件

粘贴 URL 以远程获取 MRT 文件,将文件拖放到页面上,或浏览本地文件。支持 gzip 和 bzip2 压缩文件。还提供示例文件以便快速上手。

MRT Explorer 文件输入表单截图

检查事件

解析完成后,工具会列出每个 BGP 事件,包括时间戳、前缀、AS 路径、OTC(Only to Customer)和社区属性。

MRT Explorer 事件列表截图

事件详情

点击"查看详情"操作会弹出模态框,显示更多属性和完整的事件 JSON。

MRT Explorer 事件详情模态框截图

可分享 URL

通过 URL 加载文件时,查询字符串会保存来源,以便直接分享链接——接收者的浏览器会立即获取并解析同一文件。

试用 Cloudflare Radar 上的 MRT Explorer

Cloudflare Logs 中的新 Logpush 数据集及多个数据集字段更新

Cloudflare 已更新 Logpush 数据集

新数据集

  • Email Security Post-Delivery Events:新数据集,字段包括 AlertIDCompletedAtDestinationFinalDispositionFolderFromFromNameMessageIDMessageTimestampMicrosoftTenantIDOperationPostfixIDReasonsRecipientRequestedAtRequestedByRequestedDispositionStatusSubjectSuccessTo
  • Magic Network Monitoring Flow Logs:新数据集,字段包括 AWSVPCFlowJSONBitsDestinationASDestinationAddressDestinationPortDeviceIDEgressBitsEgressPacketsEthertypeFlowProtocolFlowTimestampNumFlowsPacketIDPacketsProtocolRuleIDsSampleRateSampleRateTypeSamplerAddressSourceASSourceAddressSourcePortTcpFlagsTimestamp

现有数据集的字段更新

  • Firewall events(新增)AISecurityInjectionScoreAISecurityPIICategoriesAISecurityTokenCountAISecurityUnsafeTopicCategories
  • HTTP requests(新增)AISecurityInjectionScoreAISecurityPIICategoriesAISecurityTokenCountAISecurityUnsafeTopicCategoriesSubrequests

有关每个数据集的完整字段定义,请参阅 Logpush 数据集

/cdn-cgi/rum 端点现在对非 POST 请求返回 405

/cdn-cgi/rum 信标(beacon)端点现在对非 POST 请求返回 405 Method Not Allowed,而不是 404 Not Found。根据 RFC 9110 §15.5.6,响应中包含 Allow: POST, OPTIONS 标头。

以前,向此端点发送 GET 或其他非 POST 请求会返回 404,这具有误导性,因为它表明该端点不存在。新的 405 响应明确指出该端点存在,但仅接受 POST 请求。

Web Analytics 信标(beacon.min.js)已经对所有指标提交使用 POST,因此此更改不会影响信标的正常运行。针对 CORS 预检的 OPTIONS 请求继续照常工作。

欲了解更多信息,请参阅 Web Analytics FAQ

Agent Readiness 分数现在可通过 Cloudflare 仪表板在 URL Scanner 中查看

我们在可通过 Cloudflare 仪表板访问的 URL Scanner 报告中添加了一个新的 Agent Readiness(Agent 就绪) 标签页。此功能根据新兴的 AI 标准评估您的网站,并提供六个专业评分,以帮助您针对下一代 AI 代理和自动发现进行优化。

互联网正在从人类阅读的网络向机器阅读的网络转变。AI 代理现在可以浏览网站、与之交互甚至在网站上执行交易。如果一个网站没有达到“代理准备就绪(agent-ready)”状态,这些机器人可能会消耗过多的带宽、无法找到关键信息,或者无法高效地导航您的服务。

此更新通过将准备就绪程度分解为六个可操作的类别,提供了实质性的价值:

  • Basic Web Presence(基本 Web 存在)
  • Discoverability(可发现性)
  • Content Accessibility(内容可访问性)
  • Bot Access Control(Bot 访问控制)
  • Protocol Discovery(协议发现)
  • Commerce(商业)

访问报告

您可以直接在仪表板中或通过我们的 API 查看任何已扫描 URL 的这些分数。

  • 仪表板:前往 Protect & Connect(保护与连接) > Application Security(应用安全) > Investigate(调查)。运行扫描后,在报告中选择 Agent Readiness(Agent 就绪) 标签页。
  • API:使用 URL Scanner API 以编程方式检索您基础设施的这些分数。

欲了解这些分数背后方法的更多信息,请参阅博客文章