- 您的账户必须拥有有效的 Cloudforce One 订阅。请联系您的客户团队以获取访问权限。
- 必须在您的 zone 上启用 WAF。
创建威胁情报规则最快的方式是从 Threat Events 仪表板中的已保存视图创建。筛选您关心的威胁,然后将筛选条件直接导出为 WAF 规则。
-
在 Threat Events 仪表板中,构建包含您要处理的筛选条件的已保存视图(例如,过去七天针对金融行业的 IP)。
-
将已保存视图导出为 WAF 规则。Cloudflare 会生成匹配该已保存视图筛选条件的自定义规则表达式。
-
审查生成的规则。将操作设为 Log,以便在强制执行前验证匹配情况。
-
部署该规则。
规则部署后,匹配项会显示在 Security Analytics 中。您可以在分析视图中直接查看威胁事件详情——包括威胁行为者、目标行业和国家/地区。
-
在 Cloudflare 仪表板中,前往 Analytics(分析) 页面。
Go to Analytics ↗ -
审查威胁情报匹配项。使用威胁事件详情决定应阻止或质询哪些类别的流量。
如果部署规则后未出现匹配项,请联系您的客户团队,确认 Cloudforce One 订阅处于有效状态。
当您对匹配模式有信心后,将规则操作从 Log 更新为 Block 或 Managed Challenge。
如果您希望直接编写表达式,可以从仪表板或 API 创建规则。
-
登录 Cloudflare 仪表板 ↗ 并选择您的账户和域名。
-
前往 Security(安全性) > Security rules(安全规则)。
-
选择 Create rule(创建规则) > Custom rules(自定义规则)。
-
输入规则名称。
-
选择 Edit expression(编辑表达式) 并输入使用威胁情报字段的表达式。例如:
any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos") -
将操作设为 Log,以便在强制执行前验证匹配情况。
-
选择 Deploy(部署)。
威胁情报字段可与 Cloudflare API 以及 Terraform provider ↗ 配合使用。要通过 API 创建自定义规则,请参阅通过 API 创建自定义规则。
使用以下表达式匹配与针对法国的 DDoS 活动相关的 IP 地址:
any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")将操作设为 log,以便在强制执行前验证匹配情况。