跳转到内容
搜索文档

Botnet 威胁情报源 (Botnet Threat Feed)

最后更新 查看 MarkdownAgent 设置

Cloudflare DDoS Botnet 威胁情报源是面向托管服务提供商和互联网服务提供商 (ISP) 等服务提供商 (SP) 的威胁情报源,提供从 Cloudflare 全球网络观察到的、参与了 HTTP DDoS 攻击的自身 IP 地址的相关信息。该情报源旨在帮助服务提供商停止滥用行为,并减少源自其网络内部的 DDoS 攻击。

每次违规 (offense) 都是指来自特定 IP 地址的、已被缓解的 HTTP 请求。例如,如果一个 IP 拥有 3000 次违规,这意味着 Cloudflare 已经缓解了来自该 IP 的 3000 个 HTTP 请求。

服务提供商只能获取与其自治系统号 (ASN) 关联的 IP 地址的信息。服务提供商与其 ASN 的隶属关系将根据 PeeringDB(一个全球公认且可靠的互联数据库)进行核对。

为确保威胁情报源的准确性,Cloudflare 将仅包含参与了多次 HTTP DDoS 攻击且触发了高置信度规则的 IP 地址。

背景

由数千个 bot 组成的单次 DDoS attack,对每个服务提供商而言可能仅涉及一个单一 IP。服务提供商通常只能看到离开其网络的攻击流量的一小部分,在尝试识别滥用者时,很难将其与恶意活动关联起来。

在 HTTPS DDoS 攻击的情况下,服务提供商只能看到离开其网络的加密有效负载,而无法解密或了解它是恶意流量还是合法流量。然而,如果攻击针对的是使用 Cloudflare 服务的互联网资产,Cloudflare 就可以看到整个攻击及其所有来源。这种全球视角可以帮助服务提供商阻止滥用者。

更多详情请参阅 DDoS 防护工作原理

可用性

Cloudflare DDoS Botnet 威胁情报源免费向服务提供商提供。更多信息请参阅使用条款


开始之前

确保您:

快速入门

1. 通过 PeeringDB 验证您的 ASN

  1. 在 Cloudflare 仪表板中,前往账户设置页面。

    Go to Configurations ↗
  2. 选择 DDoS Threat Feed ASNs(DDoS 威胁情报源 ASN)

  3. 在为您的威胁情报源配置的 ASN 列表中,选择 Add ASN(添加 ASN)

  4. 您将被重定向到 PeeringDB 验证页面,您可以在其中登录并同意与我们共享隶属关系数据。成功后,您将被重定向回配置页面。

2. 获取 Cloudflare API 令牌

您必须获取 Cloudflare API 令牌,且该令牌至少具有以下账户级权限:

  • DDoS Botnet Feed > Read

3. 调用 Botnet 威胁情报源 API

调用以下 Botnet 威胁情报源 API 端点之一:


可用的 API 端点

要调用 API 端点,请将操作端点附加到 Cloudflare API 基础 URL:

https://api.cloudflare.com/client/v4

获取完整报告

检索给定 ASN 在 botnet 追踪数据库中的所有数据(目前为两周的数据)。

  • HTTP 方法:GET
  • 操作端点:/accounts/{account_id}/botnet_feed/asn/{asn}/full_report

提供的 {asn} 必须与您的账户相关联。

Required API token permissions

At least one of the following token permissions is required:
  • DDoS Botnet Feed Write
  • DDoS Botnet Feed Read
Get full reportbash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/botnet_feed/asn/$ASN_ID/full_report" \
	--request GET \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
{
  "result": [
    {
      "cidr": "127.0.0.1/32",
      "date": "1970-01-01T00:00:00Z",
      "offense_count": 10000
    },
    // ... 其他条目 ...
  ],
  "success": true,
  "errors": [],
  "messages": []
}

获取日报表

检索给定 ASN 在给定日期下的 botnet 追踪数据库中的所有数据。此操作目前允许指定两周前的日期,但在这种情况下,它将返回一个空数据集(数据库目前存储两周的数据)。

  • HTTP 方法:GET
  • 操作端点:/accounts/{account_id}/botnet_feed/asn/{asn}/day_report?date={date}

提供的 {asn} 必须与您的账户相关联。

{date} 必须是符合 ISO 8601 格式的日期:YYYY-MM-DD。如果未指定日期,API 将响应前一天的数据。

Required API token permissions

At least one of the following token permissions is required:
  • DDoS Botnet Feed Write
  • DDoS Botnet Feed Read
Get daily reportbash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/botnet_feed/asn/$ASN_ID/day_report" \
	--request GET \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
{
  "result": [
    {
      "cidr": "127.0.0.1/32",
      "date": "2024-05-05T00:00:00Z",
      "offense_count": 10000
    },
    // ... 其他条目 ...
  ],
  "success": true,
  "errors": [],
  "messages": []
}

这篇文档对您有帮助吗?