INTEGRITY Dokumentace

Botnet Threat Feed

Cloudflare DDoS Botnet Threat Feed je zdroj informací o hrozbách určený poskytovatelům služeb (SP), například poskytovatelům hostingu a poskytovatelům připojení k internetu (ISP). Přináší jim informace o jejich vlastních IP adresách, které se podle pozorování z globální sítě Cloudflare zapojily do útoků DDoS na úrovni HTTP. Cílem tohoto zdroje je pomoci poskytovatelům služeb zastavit zneužívání a omezit útoky DDoS vycházející z jejich sítí.

Každý prohřešek odpovídá jednomu mitigovanému HTTP požadavku z dané IP adresy. Pokud má například IP adresa 3,000 prohřešků, znamená to, že Cloudflare mitigoval 3,000 HTTP požadavků z této adresy.

Poskytovatel služeb může získat informace pouze o IP adresách spojených s čísly jeho autonomních systémů (ASN). Příslušnost poskytovatele k jeho ASN se ověřuje vůči PeeringDB, spolehlivé a celosvětově uznávané databáze propojení sítí.

Aby byl feed přesný, zařazuje do něj Cloudflare pouze IP adresy, které se podílely na několika útocích HTTP DDoS a spustily pravidla s vysokou mírou jistoty.

Kontext

U jediného útoku DDoS složeného z tisíců botů může na jednoho poskytovatele služeb připadat jen jediná IP adresa. Poskytovatelé obvykle vidí jen malý zlomek útočného provozu, který opouští jejich síť, a při hledání viníků bývá obtížné jej spojit se škodlivou činností.

U HTTPS DDoS útoků vidí poskytovatelé služeb pouze zašifrovaná data opouštějící jejich síť. Nemají možnost je dešifrovat ani zjistit, zda jde o škodlivý, nebo legitimní provoz. Cloudflare naproti tomu vidí celý útok i všechny jeho zdroje, pokud útok míří na internetovou službu, která využívá služby Cloudflare. Tento globální pohled může poskytovatelům pomoci útočníky zastavit.

Podrobnosti uvádí Jak funguje ochrana před DDoS.

Dostupnost

Cloudflare DDoS Botnet Threat Feed je pro poskytovatele služeb k dispozici zdarma. Další informace najdete v Podmínky použití.


Než začnete

Ujistěte se, že:

Začínáme

1. Ověřte své ASN prostřednictvím PeeringDB

  1. V dashboardu Cloudflare přejděte na stránku nastavení účtu.

    Přejděte na Konfigurace ↗
  2. Vyberte DDoS Threat Feed ASNs.

  3. V seznamu ASN nakonfigurovaných pro váš threat feed vyberte Přidat ASN.

  4. Přesměrujeme vás na přihlašovací stránku PeeringDB, kde se přihlásíte a udělíte souhlas se sdílením údajů o vaší afiliaci. Po úspěšném ověření vás vrátíme zpět na konfigurační stránku.

2. Získejte token Cloudflare API

Musíte získat API token Cloudflare alespoň s tímto oprávněním na úrovni účtu:

3. Zavolejte Botnet Threat Feed API

Zavolejte některý z koncových bodů Botnet Threat Feed API:


Dostupné API endpointy

Koncový bod API zavoláte tak, že k základní URL rozhraní Cloudflare API připojíte koncový bod dané operace:

https://api.cloudflare.com/client/v4

Získání úplného přehledu

Načte všechna data z databáze sledování botnetů pro zadané ASN (aktuálně data za dva týdny).

Zadané {asn} musí patřit k vašemu účtu.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Získání úplného přehledu
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/botnet_feed/asn/$ASN_ID/full_report" \
	--request GET \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
{
  "result": [
    {
      "cidr": "127.0.0.1/32",
      "date": "1970-01-01T00:00:00Z",
      "offense_count": 10000
    },
    // ... other entries ...
  ],
  "success": true,
  "errors": [],
  "messages": []
}

Získání přehledu za den

Načte všechna data, která databáze sledování botnetů obsahuje pro zadané ASN k danému datu. Tato operace nyní povoluje i data starší než dva týdny, v takovém případě ale vrátí prázdnou datovou sadu (databáze aktuálně uchovává data za dva týdny).

Zadané {asn} musí patřit k vašemu účtu.

{date} musí být datum ve formátu ISO 8601: YYYY-MM-DD. Pokud datum neuvedete, API vrátí data z předchozího dne.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Získání denního přehledu
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/botnet_feed/asn/$ASN_ID/day_report" \
	--request GET \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
{
  "result": [
    {
      "cidr": "127.0.0.1/32",
      "date": "2024-05-05T00:00:00Z",
      "offense_count": 10000
    },
    // ... other entries ...
  ],
  "success": true,
  "errors": [],
  "messages": []
}