Cloudflare 的 IDS 利用了由我们全球网络支持的威胁情报,并扩展了 Cloudflare 防火墙的能力,以监控和保护您的网络免受恶意攻击者的侵害。
您可以通过仪表板或经由 API 启用 IDS。
-
在 Cloudflare 仪表板中,前往 Firewall Policies (防火墙策略) ↗ 页面。
-
选择 IDS 并开启 IDS。
要开始通过 API 使用 IDS,首先需要在 magic-transit-ids-managed 阶段中创建一个包含已启用规则的新规则集。
-
遵循 Rulesets Engine 页面 中的说明,查看您账户的所有规则集。您必须能看到一个 phase 为
magic-transit-ids-managed且 kind 为managed的规则集。如果没有,请联系您的客户团队。托管规则集 ID 将在下一步中使用。 -
在
magic_transit_ids_managed阶段创建一个只包含单条规则的新根规则集,运行以下命令:
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
"name": "IDS Execute ruleset",
"description": "Ruleset to enable IDS",
"kind": "root",
"phase": "magic_transit_ids_managed",
"rules": [
{
"enabled": true,
"expression": "true",
"action": "execute",
"description": "enable ids",
"action_parameters": {
"id": "${managed_ruleset_id}"
}
}
]
}'添加此规则集后,IDS 将开始检查数据包并报告任何异常流量。接下来,您可以配置 Logpush 开始接收关于异常流量的详细信息。
- 使用上一步中创建的规则来启用或禁用 IDS。Rulesets API 文档描述了如何修补 (patch) 规则。
例如,以下将enabled字段设置为false的 patch 请求将禁用 IDS。下面使用的是上一步中创建的规则集 ID 和规则 ID。
curl --request PATCH \
https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets/{root_ruleset_id}/rules/{rule_id} \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
"enabled": false,
"expression": "true",
"action": "execute",
"action_parameters": {
"id": "${managed_ruleset_id}"
}
}'类似地,发送将 enabled 字段设置为 true 的 patch 请求将启用 IDS。
IDS 规则在一部分数据包上运行。IDS 还支持以下当前流向:
- Cloudflare WAN 到 Cloudflare WAN。
- Magic Transit 入站 (ingress) 流量(当出站流量通过直接服务器返回处理时)。
- 当 Magic Transit 启用了出站选项 时的 Magic Transit 入站和出站流量。
您必须配置 Logpush 以记录检测到的风险。有关更多信息,请参阅配置 Logpush 目标。此外,所有被分析的流量都可以通过网络分析 (Network Analytics) 进行访问。请参阅 GraphQL Analytics 来查询分析数据。