跳转到内容
搜索文档

启用 IDS

最后更新 查看 MarkdownAgent 设置

Cloudflare 的入侵检测系统 (IDS) 是 Cloudflare Advanced Network Firewall 的一项功能,您可以利用它主动监控流量中广泛的已知威胁特征。IDS 扩展了防火墙的安全覆盖范围,可针对更广泛的威胁数据库分析流量,根据网络流量中的特征或“指纹”检测各种复杂的攻击(如勒索软件、数据窃取和网络扫描)。

借助 Cloudflare 的全球 Anycast 网络,您可获得:

  • Cloudflare 的整个全球网络容量现在都成为了您 IDS 的容量。
  • 内置冗余和故障转移。每个服务器都运行 Cloudflare 的 IDS 软件,流量会自动吸引到距离其源头最近的网络位置。
  • 持续部署以改进 Cloudflare 的 IDS 功能。

有关启用 IDS 和创建新规则集的更多信息,请参阅启用 IDS。启用 IDS 后,将扫描您的流量以发现恶意流量。检测结果将记录到可以从仪表板配置的目的地。有关配置目的地以接收检测结果的说明,请参阅IDS 日志。此外,可以通过网络分析访问分析的所有流量。请参阅 GraphQL 分析以查询分析数据。

Cloudflare 的 IDS 利用我们全球网络提供的威胁情报,扩展了 Cloudflare 防火墙的功能,以监控和保护您的网络免受恶意攻击者的侵害。

启用 IDS

您可以通过仪表板或 API 启用 IDS。

  1. Cloudflare 仪表板中,转到 Zero Trust > Traffic policies(流量策略)
  2. 选择 Policy settings(策略设置) 并打开 IDS

要开始通过 API 使用 IDS,首先在 magic-transit-ids-managed 阶段中创建一个处于启用状态的规则集规则。

  1. 按照 Rulesets 引擎页面中的说明查看您账户的所有规则集。您必须看到一个阶段为 magic-transit-ids-managed 且类型为 managed 的规则集。如果没有,请联系您的账户团队。在下一步中将使用该托管规则集 ID。

  2. 通过运行以下命令,在 magic_transit_ids_managed 阶段中创建一个包含单个规则的新根规则集:

curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
  "name": "IDS Execute ruleset",
  "description": "Ruleset to enable IDS",
  "kind": "root",
  "phase": "magic_transit_ids_managed",
  "rules": [
    {
      "enabled": true,
      "expression": "true",
      "action": "execute",
      "description": "enable ids",
      "action_parameters": {
        "id": "${managed_ruleset_id}"
      }
    }
  ]
}'

添加此规则集后,IDS 将开始检查数据包并报告任何异常流量。接下来,您可以配置 Logpush 以开始接收有关异常流量的详细信息。

  1. 使用在上一步中创建的规则来启用或禁用 IDS。Rulesets API 文档描述了如何修补规则

    例如,以下将 enabled 字段设置为 false 的修补请求将禁用 IDS。下面使用的是上一步中创建的规则集的规则集 ID 和规则 ID。
curl --request PATCH \
https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets/{root_ruleset_id}/rules/{rule_id} \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
  "enabled": false,
  "expression": "true",
  "action": "execute",
  "action_parameters": {
    "id": "${managed_ruleset_id}"
  }
}'

类似地,发送将 enabled 字段设置为 true 的修补请求将启用 IDS。

IDS 规则

IDS 规则在数据包的子集上运行。IDS 还支持以下流量:

  • Cloudflare WAN 到 Cloudflare WAN。
  • Magic Transit 入站流量(当出口流量通过直接服务器返回处理时)。
  • 当 Magic Transit 启用了 Egress 选项时,Magic Transit 的入站和出站流量。

下一步

您必须配置 Logpush 以记录检测到的风险。有关更多信息,请参阅配置 Logpush 目的地。此外,可以通过网络分析访问分析的所有流量。请参阅 GraphQL 分析以查询分析数据。

这篇文档对您有帮助吗?