← Cloudflare One / cloudflare-one / traffic-policies
Povolení IDS
Intrusion Detection System (IDS) od Cloudflare je funkce Cloudflare Advanced Network Firewall, pomocí které můžete aktivně monitorovat široké spektrum známých signatur hrozeb ve vašem provozu. IDS rozšiřuje bezpečnostní pokrytí firewallu tím, že analyzuje provoz oproti rozsáhlejší databázi hrozeb a odhaluje řadu sofistikovaných útoků, jako je ransomware, exfiltrace dat nebo skenování sítě, na základě signatur neboli „otisků“ (fingerprints) v síťovém provozu.
S globální anycast sítí Cloudflare získáte:
- Kapacita celé globální sítě Cloudflare je nyní kapacitou vašeho IDS.
- Vestavěná redundance a převzetí služby při selhání. Na každém serveru běží software Cloudflare IDS a provoz je automaticky směrován do nejbližší síťové lokality od svého zdroje.
- Průběžné nasazování vylepšení možností IDS od Cloudflare.
Viz Povolení IDS pro další informace o povolení IDS a vytváření nových sad pravidel. Po povolení IDS bude váš provoz kontrolován za účelem vyhledání škodlivého provozu. Detekce se zaznamenávají do cílů, které lze nakonfigurovat z dashboardu. Podívejte se na Protokoly IDS pro pokyny ke konfiguraci cíle pro příjem detekcí. Veškerý analyzovaný provoz je navíc dostupný přes analýza sítě. Viz GraphQL Analytics a dotazovat se na analytická data.
IDS od Cloudflare využívá threat intelligence z naší globální sítě a rozšiřuje možnosti Cloudflare Firewall o monitorování a ochranu vaší sítě před útočníky.
Povolení IDS
IDS můžete povolit přes dashboard nebo přes API.
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu.
- Vyberte Nastavení zásady a zapněte IDS.
Chcete-li začít používat IDS prostřednictvím API, nejprve vytvořte novou sadu pravidel v magic-transit-ids-managed fázi s pravidlem, které je povoleno.
-
Postupujte podle pokynů v Rulesets Engine Page k zobrazení všech sad pravidel pro váš účet. Měli byste vidět sadu pravidel s fází
magic-transit-ids-manageda druhmanaged. Pokud ne, kontaktujte svůj account team. ID spravované sady pravidel (managed ruleset) bude použito v dalším kroku. -
Vytvořte novou kořenovou sadu pravidel s jedním pravidlem v
magic_transit_ids_managedfázi spuštěním:
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
"name": "IDS Execute ruleset",
"description": "Ruleset to enable IDS",
"kind": "root",
"phase": "magic_transit_ids_managed",
"rules": [
{
"enabled": true,
"expression": "true",
"action": "execute",
"description": "enable ids",
"action_parameters": {
"id": "${managed_ruleset_id}"
}
}
]
}'Po přidání této sady pravidel začne IDS kontrolovat pakety a nahlašovat jakýkoli anomální provoz. Dále můžete nakonfigurovat Logpush k zahájení příjmu podrobností o anomálním provozu.
- Pomocí pravidla vytvořeného v předchozím kroku zapněte nebo vypněte IDS. Dokumentace Rulesets API popisuje jak upravit pravidlo.
Například následující požadavek patch pro nastaveníenabledpole nafalsevypne IDS. Níže se použije sada pravidel a ID pravidla ze sady pravidel vytvořené v předchozím kroku.
curl --request PATCH \
https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets/{root_ruleset_id}/rules/{rule_id} \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
"enabled": false,
"expression": "true",
"action": "execute",
"action_parameters": {
"id": "${managed_ruleset_id}"
}
}'Podobně platí, že odeslání požadavku PATCH s enabled pole nastavené na true zapne IDS.
Pravidla IDS
Pravidla IDS se spouštějí na podmnožině paketů. IDS navíc podporuje tyto toky:
- Cloudflare WAN do Cloudflare WAN.
- Příchozí provoz Magic Transit (když je odchozí provoz zpracováván prostřednictvím přímého návratu ze serveru).
- Příchozí a odchozí provoz Magic Transit, když má Magic Transit Možnost odchozího provozu povolena.
Další kroky
Pro zaznamenávání zjištěných rizik musíte nakonfigurovat Logpush. Podívejte se na Nakonfigurujte cíl Logpush pro další informace. Veškerý analyzovaný provoz je navíc dostupný přes analýza sítě. Viz GraphQL Analytics a dotazovat se na analytická data.