跳转到内容
搜索文档

快速入门

最后更新 查看 MarkdownAgent 设置

开始之前

  • 您的账户必须拥有有效的 Cloudforce One 订阅。请联系您的客户团队以获取访问权限。
  • 必须在您的 zone 上启用 WAF

1. 从 Threat Events 创建规则

创建威胁情报规则最快的方式是从 Threat Events 仪表板中的已保存视图创建。筛选您关心的威胁,然后将筛选条件直接导出为 WAF 规则。

  1. 在 Threat Events 仪表板中,构建包含您要处理的筛选条件的已保存视图(例如,过去七天针对金融行业的 IP)。

  2. 将已保存视图导出为 WAF 规则。Cloudflare 会生成匹配该已保存视图筛选条件的自定义规则表达式。

  3. 审查生成的规则。将操作设为 Log,以便在强制执行前验证匹配情况。

  4. 部署该规则。

2. 在 Security Analytics 中审查匹配

规则部署后,匹配项会显示在 Security Analytics 中。您可以在分析视图中直接查看威胁事件详情——包括威胁行为者、目标行业和国家/地区。

  1. 在 Cloudflare 仪表板中,前往 Analytics(分析) 页面。

    Go to Analytics ↗
  2. 审查威胁情报匹配项。使用威胁事件详情决定应阻止或质询哪些类别的流量。

如果部署规则后未出现匹配项,请联系您的客户团队,确认 Cloudforce One 订阅处于有效状态。

3. 切换为 Block 或 Managed Challenge

当您对匹配模式有信心后,将规则操作从 Log 更新为 BlockManaged Challenge

更多示例请参阅示例规则。完整字段列表请参阅威胁情报字段

4.(备选)手动创建规则

如果您希望直接编写表达式,可以从仪表板或 API 创建规则。

  1. 登录 Cloudflare 仪表板 并选择您的账户和域名。

  2. 前往 Security(安全性) > Security rules(安全规则)

  3. 选择 Create rule(创建规则) > Custom rules(自定义规则)

  4. 输入规则名称。

  5. 选择 Edit expression(编辑表达式) 并输入使用威胁情报字段的表达式。例如:

    any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")
  6. 将操作设为 Log,以便在强制执行前验证匹配情况。

  7. 选择 Deploy(部署)

威胁情报字段可与 Cloudflare API 以及 Terraform provider 配合使用。要通过 API 创建自定义规则,请参阅通过 API 创建自定义规则

使用以下表达式匹配与针对法国的 DDoS 活动相关的 IP 地址:

any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")

将操作设为 log,以便在强制执行前验证匹配情况。

这篇文档对您有帮助吗?