在此页面上,你可以找到有关监控前缀通告并进行微调的建议。
这些规则基于 7 天滚动窗口。我们建议在上次通告前缀 7 天后,在 Network Analytics(网络分析)中审查这些自适应规则的日志。
如果看到合法流量的匹配项,请考虑降低规则的敏感度,然后再审查日志。一旦你对合法流量不再被标记感到满意,请为该规则创建 DDoS 替代规则 (Override),并将操作设置为 DDOS Dynamic 或 Block。
对于高级 TCP 防护和高级 DNS 防护,你的 Cloudflare 账户团队需要根据你的入站流量为你的账户配置手动阈值。
一旦所有前缀均已通告,并且/或者所有预期流量均已切到 Magic Transit 前缀,请联系你的 Cloudflare 账户团队以配置阈值。
然后,你可以将高级 TCP 和 DNS 防护的模式从 monitoring(监控)更改为 mitigation(缓解)。你还可以为看到误报的任何流量流在 monitoring 模式下创建过滤器。尽量保持针对性,以便为其他入站流量流启用防护。
我们强烈建议你确保配置了适合你环境的 Cloudflare Network Firewall 规则集并进行了定制,以帮助停止非预期流量和攻击流量。
你可以配置 Cloudflare Network Firewall 规则并保持在 disabled(禁用)模式,在 Network Analytics 中使用 verdict = drop 和规则 ID 来审查原本会被匹配的流量。一旦你对规则按预期拦截/允许流量感到满意,就可以将模式更改为 enabled(启用)。
有关配置指南和建议,请参阅 Cloudflare Network Firewall 的最佳实践。
- 确保需要接收警报的所有团队/成员都能收到警报。
- 检查 Tunnel Health Check Alert(隧道健康检查警报)配置的 Sensitivity(敏感度)、Alert interval(警报间隔)以及作用域内的隧道。
- 有关更多详细信息,请参阅设置隧道健康警报和 DDoS 警报。
- 启用 Logpush 将日志推送到你的安全信息和事件管理 (SIEM) 系统。
- 启用 Cloudflare Network Firewall 的入侵检测系统 (IDS)。需要 Logpush,且仅适用于拥有 Cloudflare Advanced Network Firewall 的账户。
- 使用 Network Flow(原 Magic Network Monitoring),通过 CPE 上的 NetFlow 或 sFlow,在非 Magic Transit 前缀上获得流量可见性。