← Cloudflare DDoS Protection / ddos-protection
Botnet Threat Feed
Cloudflare DDoS Botnet Threat Feed je zdroj informací o hrozbách určený poskytovatelům služeb (SP), například poskytovatelům hostingu a poskytovatelům připojení k internetu (ISP). Přináší jim informace o jejich vlastních IP adresách, které se podle pozorování z globální sítě Cloudflare zapojily do útoků DDoS na úrovni HTTP. Cílem tohoto zdroje je pomoci poskytovatelům služeb zastavit zneužívání a omezit útoky DDoS vycházející z jejich sítí.
Každý prohřešek odpovídá jednomu mitigovanému HTTP požadavku z dané IP adresy. Pokud má například IP adresa 3,000 prohřešků, znamená to, že Cloudflare mitigoval 3,000 HTTP požadavků z této adresy.
Poskytovatel služeb může získat informace pouze o IP adresách spojených s čísly jeho autonomních systémů (ASN). Příslušnost poskytovatele k jeho ASN se ověřuje vůči PeeringDB ↗, spolehlivé a celosvětově uznávané databáze propojení sítí.
Aby byl feed přesný, zařazuje do něj Cloudflare pouze IP adresy, které se podílely na několika útocích HTTP DDoS a spustily pravidla s vysokou mírou jistoty.
Kontext
U jediného útoku DDoS složeného z tisíců botů může na jednoho poskytovatele služeb připadat jen jediná IP adresa. Poskytovatelé obvykle vidí jen malý zlomek útočného provozu, který opouští jejich síť, a při hledání viníků bývá obtížné jej spojit se škodlivou činností.
U HTTPS DDoS útoků vidí poskytovatelé služeb pouze zašifrovaná data opouštějící jejich síť. Nemají možnost je dešifrovat ani zjistit, zda jde o škodlivý, nebo legitimní provoz. Cloudflare naproti tomu vidí celý útok i všechny jeho zdroje, pokud útok míří na internetovou službu, která využívá služby Cloudflare. Tento globální pohled může poskytovatelům pomoci útočníky zastavit.
Podrobnosti uvádí Jak funguje ochrana před DDoS.
Dostupnost
Cloudflare DDoS Botnet Threat Feed je pro poskytovatele služeb k dispozici zdarma. Další informace najdete v Podmínky použití ↗.
Než začnete
Ujistěte se, že:
Začínáme
1. Ověřte své ASN prostřednictvím PeeringDB
-
V dashboardu Cloudflare přejděte na stránku nastavení účtu.
Přejděte na Konfigurace ↗ -
Vyberte DDoS Threat Feed ASNs.
-
V seznamu ASN nakonfigurovaných pro váš threat feed vyberte Přidat ASN.
-
Přesměrujeme vás na přihlašovací stránku PeeringDB, kde se přihlásíte a udělíte souhlas se sdílením údajů o vaší afiliaci. Po úspěšném ověření vás vrátíme zpět na konfigurační stránku.
2. Získejte token Cloudflare API
Musíte získat API token Cloudflare alespoň s tímto oprávněním na úrovni účtu:
- DDoS Botnet Feed > Čtení
3. Zavolejte Botnet Threat Feed API
Zavolejte některý z koncových bodů Botnet Threat Feed API:
Dostupné API endpointy
Koncový bod API zavoláte tak, že k základní URL rozhraní Cloudflare API připojíte koncový bod dané operace:
https://api.cloudflare.com/client/v4Získání úplného přehledu
Načte všechna data z databáze sledování botnetů pro zadané ASN (aktuálně data za dva týdny).
- Metoda HTTP:
GET - Endpoint operace:
/accounts/{account_id}/botnet_feed/asn/{asn}/full_report
Zadané {asn} musí patřit k vašemu účtu.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:DDoS Botnet Feed WriteDDoS Botnet Feed Read
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/botnet_feed/asn/$ASN_ID/full_report" \
--request GET \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{
"result": [
{
"cidr": "127.0.0.1/32",
"date": "1970-01-01T00:00:00Z",
"offense_count": 10000
},
// ... other entries ...
],
"success": true,
"errors": [],
"messages": []
}Získání přehledu za den
Načte všechna data, která databáze sledování botnetů obsahuje pro zadané ASN k danému datu. Tato operace nyní povoluje i data starší než dva týdny, v takovém případě ale vrátí prázdnou datovou sadu (databáze aktuálně uchovává data za dva týdny).
- Metoda HTTP:
GET - Endpoint operace:
/accounts/{account_id}/botnet_feed/asn/{asn}/day_report?date={date}
Zadané {asn} musí patřit k vašemu účtu.
{date} musí být datum ve formátu ISO 8601: YYYY-MM-DD. Pokud datum neuvedete, API vrátí data z předchozího dne.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:DDoS Botnet Feed WriteDDoS Botnet Feed Read
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/botnet_feed/asn/$ASN_ID/day_report" \
--request GET \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{
"result": [
{
"cidr": "127.0.0.1/32",
"date": "2024-05-05T00:00:00Z",
"offense_count": 10000
},
// ... other entries ...
],
"success": true,
"errors": [],
"messages": []
}