跳转到内容
搜索文档

更新日志

Cloudflare 的最新更新与改进。

Back to all posts

在 WAF 规则中使用 Cloudforce One 威胁情报

您现在可以在 WAF 规则中针对 Cloudforce One 威胁情报匹配传入的请求。新的检测会在威胁情报数据库中查找每个请求的客户端 IP 地址。如果该 IP 在过去七天内参与了威胁活动,Cloudflare 将填充 cf.intel.ip.* 字段,您可以在 自定义规则速率限制规则 中使用这些字段。

该检测会填充以下字段。使用带有 [*] 通配符的 any() 函数来匹配数组值:

  • cf.intel.ip.datasets — 标记该 IP 地址的数据集(ddoswaf)。
  • cf.intel.ip.target_industries — 该 IP 地址针对的行业。
  • cf.intel.ip.attacker_names — 与该 IP 地址关联的已知威胁活动者。
  • cf.intel.ip.attacker_countries — 威胁活动的来源国家/地区。
  • cf.intel.ip.target_countries — 该 IP 地址针对的国家/地区。

例如,以下自定义规则表达式会阻断来自与针对法国的 DDoS 活动相关联的 IP 地址的请求:

any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")

这些字段适用于 Cloudflare API 和 Terraform。匹配项将记录在 安全分析 中。

拥有活动 Cloudforce One 订阅的客户可以使用威胁情报检测。欲了解更多信息,请参阅 威胁情报