跳转到内容
搜索文档

启用 IDS

最后更新 查看 MarkdownAgent 设置

Cloudflare 的 IDS 利用了由我们全球网络支持的威胁情报,并扩展了 Cloudflare 防火墙的能力,以监控和保护您的网络免受恶意攻击者的侵害。

您可以通过仪表板或经由 API 启用 IDS。

  1. 在 Cloudflare 仪表板中,前往 Firewall Policies (防火墙策略) 页面。

  2. 选择 IDS 并开启 IDS

要开始通过 API 使用 IDS,首先需要在 magic-transit-ids-managed 阶段中创建一个包含已启用规则的新规则集。

  1. 遵循 Rulesets Engine 页面 中的说明,查看您账户的所有规则集。您必须能看到一个 phase 为 magic-transit-ids-managed 且 kind 为 managed 的规则集。如果没有,请联系您的客户团队。托管规则集 ID 将在下一步中使用。

  2. magic_transit_ids_managed 阶段创建一个只包含单条规则的新根规则集,运行以下命令:

curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
  "name": "IDS Execute ruleset",
  "description": "Ruleset to enable IDS",
  "kind": "root",
  "phase": "magic_transit_ids_managed",
  "rules": [
    {
      "enabled": true,
      "expression": "true",
      "action": "execute",
      "description": "enable ids",
      "action_parameters": {
        "id": "${managed_ruleset_id}"
      }
    }
  ]
}'

添加此规则集后,IDS 将开始检查数据包并报告任何异常流量。接下来,您可以配置 Logpush 开始接收关于异常流量的详细信息。

  1. 使用上一步中创建的规则来启用或禁用 IDS。Rulesets API 文档描述了如何修补 (patch) 规则

    例如,以下将 enabled 字段设置为 false 的 patch 请求将禁用 IDS。下面使用的是上一步中创建的规则集 ID 和规则 ID。
curl --request PATCH \
https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets/{root_ruleset_id}/rules/{rule_id} \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
  "enabled": false,
  "expression": "true",
  "action": "execute",
  "action_parameters": {
    "id": "${managed_ruleset_id}"
  }
}'

类似地,发送将 enabled 字段设置为 true 的 patch 请求将启用 IDS。

IDS 规则

IDS 规则在一部分数据包上运行。IDS 还支持以下当前流向:

  • Cloudflare WAN 到 Cloudflare WAN。
  • Magic Transit 入站 (ingress) 流量(当出站流量通过直接服务器返回处理时)。
  • 当 Magic Transit 启用了出站选项 时的 Magic Transit 入站和出站流量。

后续步骤

您必须配置 Logpush 以记录检测到的风险。有关更多信息,请参阅配置 Logpush 目标。此外,所有被分析的流量都可以通过网络分析 (Network Analytics) 进行访问。请参阅 GraphQL Analytics 来查询分析数据。

这篇文档对您有帮助吗?