使用 威胁情报字段 的 自定义规则 和 速率限制规则 示例。所有字段都是数组 — 使用带有 [*] 的 any()。
部署并应用 Log 动作(Enterprise 计划)以在执行之前检查匹配项:
- 表达式:
any(cf.intel.ip.attacker_names[*] != "") - 动作: Log
在 安全事件 中检查匹配项,然后将动作更改为 Block(阻止)或 Managed Challenge(托管质询)。
- 表达式:
any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos") - 动作: Block
- 表达式:
any(cf.intel.ip.target_industries[*] == "Banking & Financial Services") and any(cf.intel.ip.attacker_names[*] == "BLACKBASTA") - 动作: Managed Challenge
- 表达式:
any(cf.intel.ip.attacker_countries[*] == "CN") - 动作: Block
阻止被 WAF 威胁情报数据集标记且 攻击评分 较低的请求:
- 表达式:
any(cf.intel.ip.datasets[*] == "waf") and cf.waf.score lt 20 - 动作: Block
对 API 上被标记的 IP 应用更严格限制的 速率限制规则:
- 表达式:
any(cf.intel.ip.datasets[*] == "ddos") and starts_with(http.request.uri.path, "/api/") - 动作: 超过速率时执行 Block(阻止)。