跳转到内容
搜索文档

动态阈值规则

最后更新 查看 MarkdownAgent 设置

动态阈值规则(Beta)可监控您的网络流量模式,并根据流量历史自动调整分布式拒绝服务(DDoS)防御阈值。Network Flow(前称 Magic Network Monitoring)将该规则中所有 IP 前缀和地址的总流量与动态阈值(以每秒比特数或每秒数据包数为单位)进行比较。如果流量超过阈值,Network Flow 会发送警报。

要使用动态阈值规则,您必须向 Cloudflare 发送 NetFlow 或 sFlow 数据。您只能通过 Network Flow 规则 API 配置动态阈值规则——它们在仪表板中不可用。

规则配置字段

字段 描述
规则名称 (Rule name) 必须是唯一的且不能包含空格。支持字符 A-Za-z0-9、下划线(_)、连字符(-)、英文句号(.)和波浪号(~)。最多 256 个字符。
规则类型 (Rule type) zscore
目标 (Target) 可以以每秒比特数(bps)或每秒数据包数(pps)定义。
敏感度 (Sensitivity) 控制流量异常触发警报的难易程度。可用值:low(低)、medium(中)和 high(高)。较高的敏感度会在偏离正常流量较小时触发警报。
自动通告 (Auto-advertisement) 如果您是 Magic Transit On Demand 客户,您可以启用此功能,以便在触发规则的动态阈值时自动启用 Magic Transit。Network Flow 支持 Magic Transit 的超网(supernet)能力。要了解更多信息,请参阅自动通告部分
规则 IP 前缀 (Rule IP prefix) 与规则相关联以监控流量大小的 IP 前缀。必须是 CIDR 范围,例如 160.168.0.1/24。最多支持 5,000 个唯一的 CIDR 条目。要了解更多信息并查看示例,请参阅规则 IP 前缀部分。

API 文档

要查看使用 cURL 进行 API 配置调用的示例以及成功响应的预期输出,请转到 Network Flow API 文档中的 规则 部分。

动态规则阈值是如何计算的

Z-score 通过将短期流量模式(5 分钟窗口)与长期基线(4 小时窗口)进行比较来检测异常。随着流量历史的增长,阈值会自动调整。

Z-score 是通过使用以下公式计算的:

Z = (X - μ) / σ
  • X = 当前流量值。
  • μ = 长期窗口内的平均流量值。
  • σ = 长期窗口内的标准差。

这篇文档对您有帮助吗?