静态阈值规则将根据您定义的固定阈值(以每秒位或每秒数据包为单位)监控您的网络流量。Network Flow(前称 Magic Network Monitoring)会将该规则中所有 IP 前缀和地址的总流量与此阈值进行比较。如果流量在配置的持续时间内超过该阈值,Network Flow 会发送警报。
要使用静态阈值规则,您必须向 Cloudflare 发送 NetFlow 或 sFlow 数据。
| 字段 | 描述 |
|---|---|
| 规则名称 | 必须是唯一的,且不能包含空格。支持字符 A-Z、a-z、0-9、下划线 (_)、连字符 (-)、句点 (.) 和波浪号 (~)。最多 256 个字符。 |
| 规则类型 | threshold |
| 规则阈值类型 | 可以按每秒位或每秒数据包进行定义。 |
| 规则阈值 | 规则警报的每秒位数或每秒数据包数。当在规则持续时间内超过此值时,将发送警报通知。最小为 1,无最大限制。 |
| 规则持续时间 | 必须超过规则阈值才能发送警报通知的时间(分钟)。可选值:1、5、10、15、20、30、45 或 60 分钟。 |
| 自动宣告 | 如果您是 Magic Transit On Demand 客户,您可以启用此功能,以便在触发规则警报时自动启用 Magic Transit。Network Flow(前称 Magic Network Monitoring)支持 Magic Transit 的超网功能。要了解更多信息,请参阅自动宣告部分。 |
| 规则 IP 前缀 | 与规则相关联的用于监控流量的 IP 前缀。必须是 CIDR 范围,例如 160.168.0.1/24。最多可包含 5,000 个唯一的 CIDR 条目。要了解更多信息,请参阅规则 IP 前缀。 |
要查看静态阈值规则示例,请转到 Network Flow API 文档中的 Rules 部分。
按照规则 IP 前缀、规则阈值和规则持续时间中的指南,创建合适的 Network Flow 规则并设置精确的阈值。
Cloudflare 建议从为网络中的每个公共 /24 IP 前缀创建一条 Network Flow 规则开始。在规则名称中包含 /24 前缀的范围,可以更轻松地在 Network Flow 分析中查找和筛选。
随着您对每个前缀的流量模式越来越熟悉,可以根据需要创建 IP 前缀小于或大于 /24 的更具体的规则。您还可以在单个规则中组合多个 IP 前缀。
按照初始规则配置和设置合适的阈值中的步骤配置合适的规则阈值。
首次配置 Network Flow 时,您可能不知道每个 IP 前缀的典型流量模式。设置一个足够高的初始阈值,使其在设置期间不太可能触发——Cloudflare 建议为 10 Gbps 或 10 Mpps。
这样您就可以在不接收警报的情况下收集基准流量数据。配置初始规则后,监控警报并在 Network Flow 分析中审查流量。随着时间的推移,根据历史流量数据更新每个规则'的阈值。
| 阈值类型 | 推荐用于收集初始数据的规则阈值 |
|---|---|
| 位 (Bits) | 10 Gbps (每秒 10,000,000,000 位) |
| 数据包 (Packets) | 10 Mpps (每秒 10,000,000 个数据包) |
创建用于监控网络流量的初始规则集后,您应该收集每个规则 14-30 天的历史流量数据。
Cloudflare 建议您将规则阈值设置为在 Network Flow 规则内一分钟时间间隔内观察到的最大非攻击流量的两倍。
要查找过去 14-30 天内一分钟时间间隔内的最大非攻击流量,请筛选您要分析的特定规则:
- 转到 Network flow(网络流) 页面。
- 选择 Add filter(添加过滤器)。
- 在 New filter 中,使用下拉菜单创建以下筛选器:
| 字段 | 运算符 | 规则名称 |
|---|---|---|
| Monitoring Rule | equals | <RULE_NAME> |
在 Network Flow 分析中选择规则筛选器后,您可以检查该规则在选定时间段内的历史流量数据。Cloudflare 建议以七天为增量审查历史数据,因为这是显示一小时时间间隔的最大窗口。要选择自定义的七天范围,请转到 Network Flow 分析的右上角,打开时间窗口下拉菜单,然后选择 Custom range(自定义范围)。
您应该审查选定的七天时间范围,并找出最大的流量峰值。然后,在最大的流量峰值上点击并拖动,以查看较小时间窗口的流量数据。继续此操作,直到您以一分钟的时间间隔查看流量数据。
在电子表格中记录该规则的最大流量峰值,然后在 14-30 天的数据中重复此过程。规则阈值应更新为 14-30 天数据中一分钟时间间隔内最大流量尖峰的两倍。您应该通过此过程来设置每个 Network Flow 规则的阈值。
您的 IP 前缀在一分钟间隔内可能会出现不一致的尖峰。将规则持续时间设置为至少两分钟,以减少由短期非恶意流量尖峰引起的误报。两分钟的持续时间意味着流量必须保持在阈值以上两分钟,警报才会触发。
根据历史数据更新第一组阈值后,监控 Network Flow 警报以验证阈值是否合适。随着时间的推移调整阈值和持续时间,以找到适合您网络环境的警报敏感度。