跳转到内容
搜索文档

缓解规则示例

最后更新 查看 MarkdownAgent 设置

对包含泄露凭据的可疑登录进行速率限制

使用 账户接管(ATO)检测 与泄露凭据字段 创建速率限制规则,以限制来自特定 IP 地址、JA4 Fingerprints 或国家/地区的批量攻击。

以下示例规则会对具有特定 ATO 检测 ID(对应 Observes all login traffic to the zone)、且包含先前已泄露用户名与密码的请求应用速率限制:

当传入请求匹配
(any(cf.bot_management.detection_ids[*] eq 201326593) and cf.waf.credential_check.username_and_password_leaked)

具有相同特征IP

当速率超过:

  • 请求数5
  • 周期1 minute

对包含泄露凭据的请求进行 Challenge

创建自定义规则,对包含先前已泄露凭据集(用户名与密码)的请求进行 challenge。

  • 表达式:如果使用 Expression Builder,请配置以下表达式:

    字段 运算符
    User and Password Leaked equals True

    如果使用 Expression Editor,请输入以下表达式:

    (cf.waf.credential_check.username_and_password_leaked)
  • 操作Managed Challenge


这篇文档对您有帮助吗?