跳转到内容
搜索文档

威胁情报

最后更新 查看 MarkdownAgent 设置

威胁情报检测会将传入请求与 Cloudforce One 威胁情报数据库中的指标进行匹配。检测基于客户端 IP 地址进行匹配。如果该 IP 在过去七天内参与过威胁活动,Cloudflare 会填充您可在 WAF 规则表达式中使用的威胁情报字段

您可以在自定义规则速率限制规则中使用这些字段来匹配:

  • 已知威胁行为者名称 (cf.intel.ip.attacker_names)
  • 该 IP 地址曾针对的行业 (cf.intel.ip.target_industries)
  • 威胁活动的来源国和目标国 (cf.intel.ip.attacker_countriescf.intel.ip.target_countries)
  • 标记该 IP 地址的数据集 (cf.intel.ip.datasets — 取值:ddoswaf)

您可以在 Security Analytics 中查看匹配情况,了解哪些威胁行为者和活动正在触及您的应用程序。

数据新鲜度

威胁情报数据库反映滚动的七天窗口:

  • 在该窗口内较早被标记的 IP 地址仍会匹配,即使威胁已不再活跃。
  • IP 地址在最后一次观察到活动后七天过期。此前匹配该 IP 的规则将停止匹配,且不会发出通知。

可用性

需要有效的 Cloudforce One 订阅。请联系您的客户团队以获取访问权限。

必须先在您的 zone 上启用 WAF,才能在规则表达式中使用威胁情报字段。

更多资源

这篇文档对您有帮助吗?