Cloudflare 的入侵检测系统 (IDS) 是 Cloudflare Advanced Network Firewall 的一项功能,您可以利用它主动监控流量中广泛的已知威胁特征。IDS 扩展了防火墙的安全覆盖范围,可针对更广泛的威胁数据库分析流量,根据网络流量中的特征或“指纹”检测各种复杂的攻击(如勒索软件、数据窃取和网络扫描)。
借助 Cloudflare 的全球 Anycast 网络,您可获得:
- Cloudflare 的整个全球网络容量现在都成为了您 IDS 的容量。
- 内置冗余和故障转移。每个服务器都运行 Cloudflare 的 IDS 软件,流量会自动吸引到距离其源头最近的网络位置。
- 持续部署以改进 Cloudflare 的 IDS 功能。
有关启用 IDS 和创建新规则集的更多信息,请参阅启用 IDS。启用 IDS 后,将扫描您的流量以发现恶意流量。检测结果将记录到可以从仪表板配置的目的地。有关配置目的地以接收检测结果的说明,请参阅IDS 日志。此外,可以通过网络分析访问分析的所有流量。请参阅 GraphQL 分析以查询分析数据。
Cloudflare 的 IDS 利用我们全球网络提供的威胁情报,扩展了 Cloudflare 防火墙的功能,以监控和保护您的网络免受恶意攻击者的侵害。
您可以通过仪表板或 API 启用 IDS。
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Traffic policies(流量策略)。
- 选择 Policy settings(策略设置) 并打开 IDS。
要开始通过 API 使用 IDS,首先在 magic-transit-ids-managed 阶段中创建一个处于启用状态的规则集规则。
-
按照 Rulesets 引擎页面中的说明查看您账户的所有规则集。您必须看到一个阶段为
magic-transit-ids-managed且类型为managed的规则集。如果没有,请联系您的账户团队。在下一步中将使用该托管规则集 ID。 -
通过运行以下命令,在
magic_transit_ids_managed阶段中创建一个包含单个规则的新根规则集:
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
"name": "IDS Execute ruleset",
"description": "Ruleset to enable IDS",
"kind": "root",
"phase": "magic_transit_ids_managed",
"rules": [
{
"enabled": true,
"expression": "true",
"action": "execute",
"description": "enable ids",
"action_parameters": {
"id": "${managed_ruleset_id}"
}
}
]
}'添加此规则集后,IDS 将开始检查数据包并报告任何异常流量。接下来,您可以配置 Logpush 以开始接收有关异常流量的详细信息。
- 使用在上一步中创建的规则来启用或禁用 IDS。Rulesets API 文档描述了如何修补规则。
例如,以下将enabled字段设置为false的修补请求将禁用 IDS。下面使用的是上一步中创建的规则集的规则集 ID 和规则 ID。
curl --request PATCH \
https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets/{root_ruleset_id}/rules/{rule_id} \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
"enabled": false,
"expression": "true",
"action": "execute",
"action_parameters": {
"id": "${managed_ruleset_id}"
}
}'类似地,发送将 enabled 字段设置为 true 的修补请求将启用 IDS。
IDS 规则在数据包的子集上运行。IDS 还支持以下流量:
- Cloudflare WAN 到 Cloudflare WAN。
- Magic Transit 入站流量(当出口流量通过直接服务器返回处理时)。
- 当 Magic Transit 启用了 Egress 选项时,Magic Transit 的入站和出站流量。
您必须配置 Logpush 以记录检测到的风险。有关更多信息,请参阅配置 Logpush 目的地。此外,可以通过网络分析访问分析的所有流量。请参阅 GraphQL 分析以查询分析数据。