在 WAF 规则中使用 Cloudforce One 威胁情报
您现在可以在 WAF 规则中针对 Cloudforce One 威胁情报匹配传入的请求。新的检测会在威胁情报数据库中查找每个请求的客户端 IP 地址。如果该 IP 在过去七天内参与了威胁活动,Cloudflare 将填充 cf.intel.ip.* 字段,您可以在 自定义规则 和 速率限制规则 中使用这些字段。
该检测会填充以下字段。使用带有 [*] 通配符的 any() 函数来匹配数组值:
cf.intel.ip.datasets— 标记该 IP 地址的数据集(ddos或waf)。cf.intel.ip.target_industries— 该 IP 地址针对的行业。cf.intel.ip.attacker_names— 与该 IP 地址关联的已知威胁活动者。cf.intel.ip.attacker_countries— 威胁活动的来源国家/地区。cf.intel.ip.target_countries— 该 IP 地址针对的国家/地区。
例如,以下自定义规则表达式会阻断来自与针对法国的 DDoS 活动相关联的 IP 地址的请求:
any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")这些字段适用于 Cloudflare API 和 Terraform。匹配项将记录在 安全分析 中。
拥有活动 Cloudforce One 订阅的客户可以使用威胁情报检测。欲了解更多信息,请参阅 威胁情报。