跳转到内容
搜索文档

规则示例

最后更新 查看 MarkdownAgent 设置

使用 威胁情报字段自定义规则速率限制规则 示例。所有字段都是数组 — 使用带有 [*]any()

在阻止之前记录匹配项

部署并应用 Log 动作(Enterprise 计划)以在执行之前检查匹配项:

  • 表达式:
    any(cf.intel.ip.attacker_names[*] != "")
  • 动作: Log

安全事件 中检查匹配项,然后将动作更改为 Block(阻止)或 Managed Challenge(托管质询)。

阻止针对您区域的 DDoS 参与者

  • 表达式:
    any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")
  • 动作: Block

对针对金融行业的威胁参与者进行质询验证

  • 表达式:
    any(cf.intel.ip.target_industries[*] == "Banking & Financial Services") and any(cf.intel.ip.attacker_names[*] == "BLACKBASTA")
  • 动作: Managed Challenge

按攻击者国家/地区过滤

  • 表达式:
    any(cf.intel.ip.attacker_countries[*] == "CN")
  • 动作: Block

结合攻击评分

阻止被 WAF 威胁情报数据集标记且 攻击评分 较低的请求:

  • 表达式:
    any(cf.intel.ip.datasets[*] == "waf") and cf.waf.score lt 20
  • 动作: Block

限制 API 路径上的威胁参与者速率

对 API 上被标记的 IP 应用更严格限制的 速率限制规则

  • 表达式:
    any(cf.intel.ip.datasets[*] == "ddos") and starts_with(http.request.uri.path, "/api/")
  • 动作: 超过速率时执行 Block(阻止)。

这篇文档对您有帮助吗?