跳转到内容
搜索文档

静态阈值规则

最后更新 查看 MarkdownAgent 设置

静态阈值规则将根据您定义的固定阈值(以每秒位或每秒数据包为单位)监控您的网络流量。Network Flow(前称 Magic Network Monitoring)会将该规则中所有 IP 前缀和地址的总流量与此阈值进行比较。如果流量在配置的持续时间内超过该阈值,Network Flow 会发送警报。

要使用静态阈值规则,您必须向 Cloudflare 发送 NetFlow 或 sFlow 数据。

规则配置字段

字段 描述
规则名称 必须是唯一的,且不能包含空格。支持字符 A-Za-z0-9、下划线 (_)、连字符 (-)、句点 (.) 和波浪号 (~)。最多 256 个字符。
规则类型 threshold
规则阈值类型 可以按每秒位或每秒数据包进行定义。
规则阈值 规则警报的每秒位数或每秒数据包数。当在规则持续时间内超过此值时,将发送警报通知。最小为 1,无最大限制。
规则持续时间 必须超过规则阈值才能发送警报通知的时间(分钟)。可选值:15101520304560 分钟。
自动宣告 如果您是 Magic Transit On Demand 客户,您可以启用此功能,以便在触发规则警报时自动启用 Magic Transit。Network Flow(前称 Magic Network Monitoring)支持 Magic Transit 的超网功能。要了解更多信息,请参阅自动宣告部分
规则 IP 前缀 与规则相关联的用于监控流量的 IP 前缀。必须是 CIDR 范围,例如 160.168.0.1/24。最多可包含 5,000 个唯一的 CIDR 条目。要了解更多信息,请参阅规则 IP 前缀

API 文档

要查看静态阈值规则示例,请转到 Network Flow API 文档中的 Rules 部分。

推荐规则配置

按照规则 IP 前缀规则阈值规则持续时间中的指南,创建合适的 Network Flow 规则并设置精确的阈值。

规则 IP 前缀 (Rule IP prefixes)

Cloudflare 建议从为网络中的每个公共 /24 IP 前缀创建一条 Network Flow 规则开始。在规则名称中包含 /24 前缀的范围,可以更轻松地在 Network Flow 分析中查找和筛选。

随着您对每个前缀的流量模式越来越熟悉,可以根据需要创建 IP 前缀小于或大于 /24 的更具体的规则。您还可以在单个规则中组合多个 IP 前缀。

规则阈值 (Rule threshold)

按照初始规则配置设置合适的阈值中的步骤配置合适的规则阈值。

初始规则配置 (Initial rule configuration)

首次配置 Network Flow 时,您可能不知道每个 IP 前缀的典型流量模式。设置一个足够高的初始阈值,使其在设置期间不太可能触发——Cloudflare 建议为 10 Gbps 或 10 Mpps。

这样您就可以在不接收警报的情况下收集基准流量数据。配置初始规则后,监控警报并在 Network Flow 分析中审查流量。随着时间的推移,根据历史流量数据更新每个规则'的阈值。

阈值类型 推荐用于收集初始数据的规则阈值
位 (Bits) 10 Gbps (每秒 10,000,000,000 位)
数据包 (Packets) 10 Mpps (每秒 10,000,000 个数据包)

设置合适的阈值 (Setting the appropriate threshold)

创建用于监控网络流量的初始规则集后,您应该收集每个规则 14-30 天的历史流量数据。

Cloudflare 建议您将规则阈值设置为在 Network Flow 规则内一分钟时间间隔内观察到的最大非攻击流量的两倍。

要查找过去 14-30 天内一分钟时间间隔内的最大非攻击流量,请筛选您要分析的特定规则:

  1. 转到 Network flow(网络流) 页面。
Go to Network flow ↗
  1. 选择 Add filter(添加过滤器)
  2. New filter 中,使用下拉菜单创建以下筛选器:
字段 运算符 规则名称
Monitoring Rule equals <RULE_NAME>

在 Network Flow 分析中选择规则筛选器后,您可以检查该规则在选定时间段内的历史流量数据。Cloudflare 建议以七天为增量审查历史数据,因为这是显示一小时时间间隔的最大窗口。要选择自定义的七天范围,请转到 Network Flow 分析的右上角,打开时间窗口下拉菜单,然后选择 Custom range(自定义范围)

您应该审查选定的七天时间范围,并找出最大的流量峰值。然后,在最大的流量峰值上点击并拖动,以查看较小时间窗口的流量数据。继续此操作,直到您以一分钟的时间间隔查看流量数据。

在电子表格中记录该规则的最大流量峰值,然后在 14-30 天的数据中重复此过程。规则阈值应更新为 14-30 天数据中一分钟时间间隔内最大流量尖峰的两倍。您应该通过此过程来设置每个 Network Flow 规则的阈值。

规则持续时间 (Rule duration)

您的 IP 前缀在一分钟间隔内可能会出现不一致的尖峰。将规则持续时间设置为至少两分钟,以减少由短期非恶意流量尖峰引起的误报。两分钟的持续时间意味着流量必须保持在阈值以上两分钟,警报才会触发。

随着时间推移调整规则 (Adjusting rules over time)

根据历史数据更新第一组阈值后,监控 Network Flow 警报以验证阈值是否合适。随着时间的推移调整阈值和持续时间,以找到适合您网络环境的警报敏感度。

这篇文档对您有帮助吗?