INTEGRITY Документация

Включите IDS

Intrusion Detection System (IDS) от Cloudflare представляет собой функцию Cloudflare Advanced Network Firewall, которая позволяет активно отслеживать в трафике широкий набор известных сигнатур угроз. IDS расширяет возможности firewall, анализируя трафик по более широкой базе угроз, и обнаруживает разнообразные сложные атаки, такие как программы-вымогатели, кража данных и сканирование сети, на основе сигнатур или «отпечатков» в сетевом трафике.

Благодаря глобальной anycast-сети Cloudflare вы получаете:

См. Включите IDS с дополнительной информацией о включении IDS и создании новых наборов правил. После включения IDS ваш трафик будет проверяться на наличие вредоносного трафика. Обнаружения записываются в местах назначения, которые можно настроить на панели управления. См. Журналы IDS с инструкциями по настройке места назначения для получения обнаружений. Кроме того, весь проанализированный трафик доступен через аналитика сети. См. GraphQL Analytics и запросите данные аналитики.

IDS от Cloudflare использует threat intelligence на основе нашей глобальной сети и расширяет возможности Cloudflare Firewall для мониторинга и защиты вашей сети от злоумышленников.

Включите IDS

Вы можете включить IDS через панель управления или с помощью API.

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика.
  2. Выберите Настройки политики и включите IDS.

Чтобы начать использовать IDS через API, сначала создайте новый набор правил в magic-transit-ids-managed этап с включённым правилом.

  1. Следуйте инструкциям в Страница Rulesets Engine чтобы просмотреть все наборы правил вашего аккаунта. Вы должны увидеть набор правил с фазой magic-transit-ids-managed и тип managed. Если нет, обратитесь в свою команду по работе с аккаунтом. ID управляемого набора правил будет использован на следующем шаге.

  2. Создайте новый корневой набор правил с одним правилом в magic_transit_ids_managed этап, выполнив:

curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
  "name": "IDS Execute ruleset",
  "description": "Ruleset to enable IDS",
  "kind": "root",
  "phase": "magic_transit_ids_managed",
  "rules": [
    {
      "enabled": true,
      "expression": "true",
      "action": "execute",
      "description": "enable ids",
      "action_parameters": {
        "id": "${managed_ruleset_id}"
      }
    }
  ]
}'

После добавления этого набора правил IDS начнёт проверять пакеты и сообщать о любом аномальном трафике. Далее вы можете настроить Logpush чтобы начать получать сведения об аномальном трафике.

  1. Используйте правило, созданное на предыдущем шаге, чтобы включить или отключить IDS. Документация Rulesets API описывает как изменить правило.

    Например, следующий PATCH-запрос для настройки enabled поле в false отключит IDS. Ниже используются набор правил и ID правила из набора правил, созданного на предыдущем шаге.
curl --request PATCH \
https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets/{root_ruleset_id}/rules/{rule_id} \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
  "enabled": false,
  "expression": "true",
  "action": "execute",
  "action_parameters": {
    "id": "${managed_ruleset_id}"
  }
}'

Аналогично, отправка PATCH-запроса с enabled поле со значением true включит IDS.

Правила IDS

Правила IDS выполняются для подмножества пакетов. IDS также поддерживает следующие потоки:

Следующие шаги

Чтобы записывать обнаруженные риски в журнал, настройте Logpush. См. Настройте место назначения Logpush с дополнительной информацией. Кроме того, весь проанализированный трафик доступен через аналитика сети. См. GraphQL Analytics и запросите данные аналитики.