威胁情报检测会将传入请求与 Cloudforce One 威胁情报数据库中的指标进行匹配。检测基于客户端 IP 地址进行匹配。如果该 IP 在过去七天内参与过威胁活动,Cloudflare 会填充您可在 WAF 规则表达式中使用的威胁情报字段。
- 已知威胁行为者名称 (
cf.intel.ip.attacker_names) - 该 IP 地址曾针对的行业 (
cf.intel.ip.target_industries) - 威胁活动的来源国和目标国 (
cf.intel.ip.attacker_countries、cf.intel.ip.target_countries) - 标记该 IP 地址的数据集 (
cf.intel.ip.datasets— 取值:ddos、waf)
您可以在 Security Analytics 中查看匹配情况,了解哪些威胁行为者和活动正在触及您的应用程序。
威胁情报数据库反映滚动的七天窗口:
- 在该窗口内较早被标记的 IP 地址仍会匹配,即使威胁已不再活跃。
- IP 地址在最后一次观察到活动后七天过期。此前匹配该 IP 的规则将停止匹配,且不会发出通知。
需要有效的 Cloudforce One 订阅。请联系您的客户团队以获取访问权限。
必须先在您的 zone 上启用 WAF,才能在规则表达式中使用威胁情报字段。