← Cloudflare One / cloudflare-one / traffic-policies
Включите IDS
Intrusion Detection System (IDS) от Cloudflare представляет собой функцию Cloudflare Advanced Network Firewall, которая позволяет активно отслеживать в трафике широкий набор известных сигнатур угроз. IDS расширяет возможности firewall, анализируя трафик по более широкой базе угроз, и обнаруживает разнообразные сложные атаки, такие как программы-вымогатели, кража данных и сканирование сети, на основе сигнатур или «отпечатков» в сетевом трафике.
Благодаря глобальной anycast-сети Cloudflare вы получаете:
- Теперь вся мощность глобальной сети Cloudflare становится мощностью вашего IDS.
- Встроенная избыточность и отказоустойчивость. На каждом сервере работает программное обеспечение IDS от Cloudflare, а трафик автоматически направляется в ближайшую к источнику точку сети.
- Непрерывное развёртывание улучшений возможностей IDS от Cloudflare.
См. Включите IDS с дополнительной информацией о включении IDS и создании новых наборов правил. После включения IDS ваш трафик будет проверяться на наличие вредоносного трафика. Обнаружения записываются в местах назначения, которые можно настроить на панели управления. См. Журналы IDS с инструкциями по настройке места назначения для получения обнаружений. Кроме того, весь проанализированный трафик доступен через аналитика сети. См. GraphQL Analytics и запросите данные аналитики.
IDS от Cloudflare использует threat intelligence на основе нашей глобальной сети и расширяет возможности Cloudflare Firewall для мониторинга и защиты вашей сети от злоумышленников.
Включите IDS
Вы можете включить IDS через панель управления или с помощью API.
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика.
- Выберите Настройки политики и включите IDS.
Чтобы начать использовать IDS через API, сначала создайте новый набор правил в magic-transit-ids-managed этап с включённым правилом.
-
Следуйте инструкциям в Страница Rulesets Engine чтобы просмотреть все наборы правил вашего аккаунта. Вы должны увидеть набор правил с фазой
magic-transit-ids-managedи типmanaged. Если нет, обратитесь в свою команду по работе с аккаунтом. ID управляемого набора правил будет использован на следующем шаге. -
Создайте новый корневой набор правил с одним правилом в
magic_transit_ids_managedэтап, выполнив:
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
"name": "IDS Execute ruleset",
"description": "Ruleset to enable IDS",
"kind": "root",
"phase": "magic_transit_ids_managed",
"rules": [
{
"enabled": true,
"expression": "true",
"action": "execute",
"description": "enable ids",
"action_parameters": {
"id": "${managed_ruleset_id}"
}
}
]
}'После добавления этого набора правил IDS начнёт проверять пакеты и сообщать о любом аномальном трафике. Далее вы можете настроить Logpush чтобы начать получать сведения об аномальном трафике.
- Используйте правило, созданное на предыдущем шаге, чтобы включить или отключить IDS. Документация Rulesets API описывает как изменить правило.
Например, следующий PATCH-запрос для настройкиenabledполе вfalseотключит IDS. Ниже используются набор правил и ID правила из набора правил, созданного на предыдущем шаге.
curl --request PATCH \
https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets/{root_ruleset_id}/rules/{rule_id} \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
"enabled": false,
"expression": "true",
"action": "execute",
"action_parameters": {
"id": "${managed_ruleset_id}"
}
}'Аналогично, отправка PATCH-запроса с enabled поле со значением true включит IDS.
Правила IDS
Правила IDS выполняются для подмножества пакетов. IDS также поддерживает следующие потоки:
- От Cloudflare WAN до Cloudflare WAN.
- Входящий трафик Magic Transit (если исходящий трафик обрабатывается посредством прямого возврата от сервера).
- входящий и исходящий трафик Magic Transit, если в Magic Transit включена Включена опция исходящего трафика.
Следующие шаги
Чтобы записывать обнаруженные риски в журнал, настройте Logpush. См. Настройте место назначения Logpush с дополнительной информацией. Кроме того, весь проанализированный трафик доступен через аналитика сети. См. GraphQL Analytics и запросите данные аналитики.