INTEGRITY Документация

Botnet Threat Feed

Cloudflare DDoS Botnet Threat Feed представляет собой фид киберразведки для поставщиков услуг (SP), таких как хостинг-провайдеры и интернет-провайдеры (ISP): в нём содержится информация об их собственных IP-адресах, которые, по данным глобальной сети Cloudflare, участвовали в HTTP DDoS-атаках. Фид помогает поставщикам услуг пресекать злоупотребления и снижать количество DDoS-атак, исходящих из их сетей.

Каждое нарушение представляет собой смягчённый HTTP-запрос с конкретного IP-адреса. Например, если у IP-адреса 3,000 нарушений, это значит, что Cloudflare смягчил 3,000 HTTP-запросов с этого адреса.

Поставщик услуг может получать сведения только об IP-адресах, связанных с его номерами автономных систем (ASN). Принадлежность поставщика услуг к своим ASN проверяется по PeeringDB, надёжной и признанной во всём мире базы данных о пиринговых соединениях.

Чтобы обеспечить точность фида, Cloudflare включает в него только те IP-адреса, которые участвовали в нескольких HTTP DDoS-атаках и активировали правила с высокой степенью достоверности.

Контекст

Одна DDoS-атака с участием тысяч ботов может задействовать всего один IP-адрес на каждого поставщика услуг. Поставщики услуг обычно видят лишь небольшую часть трафика атаки, покидающего их сеть, поэтому им сложно связать его со вредоносной активностью при попытке выявить нарушителей.

При HTTPS DDoS-атаках интернет-провайдеры видят только зашифрованные пакеты, покидающие их сеть, и не могут ни расшифровать их, ни определить, законный это трафик или вредоносный. Cloudflare же видит атаку целиком, включая все её источники, если она направлена на ресурс, использующий сервисы Cloudflare. Такой общий обзор помогает провайдерам останавливать злоумышленников.

Подробнее см. в Как работает защита от DDoS-атак.

Доступность

Cloudflare DDoS Botnet Threat Feed бесплатно доступен поставщикам услуг. Подробнее см. в Условия использования.


Перед началом работы

Убедитесь, что:

Начало работы

1. Подтвердите свой ASN через PeeringDB

  1. В панели управления Cloudflare перейдите на страницу настроек аккаунта.

    Перейдите в Конфигурации ↗
  2. Выберите DDoS Threat Feed ASNs.

  3. В списке ASN, настроенных для вашего фида угроз, выберите Добавить ASN.

  4. Вы будете перенаправлены на страницу аутентификации PeeringDB, где сможете войти в систему и дать согласие на передачу нам данных об аффилиации. После успешного завершения вы вернетесь на страницу конфигурации.

2. Получите API-токен Cloudflare

Вы должны получите API-токен Cloudflare как минимум со следующим разрешением на уровне аккаунта:

3. Вызовите API Botnet Threat Feed

Обратитесь к одной из конечных точек API Botnet Threat Feed:


Доступные эндпоинты API

Чтобы обратиться к конечной точке API, добавьте путь операции к базовому URL API Cloudflare:

https://api.cloudflare.com/client/v4

Получить полный отчёт

Извлекает все данные из базы отслеживания ботнетов для указанного ASN (в настоящее время хранятся данные за две недели).

Указанный {asn} должен быть привязан к вашему аккаунту.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
Получить полный отчёт
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/botnet_feed/asn/$ASN_ID/full_report" \
	--request GET \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
{
  "result": [
    {
      "cidr": "127.0.0.1/32",
      "date": "1970-01-01T00:00:00Z",
      "offense_count": 10000
    },
    // ... other entries ...
  ],
  "success": true,
  "errors": [],
  "messages": []
}

Получить отчёт за день

Извлекает все данные, которые база отслеживания ботнетов содержит для указанного ASN на указанную дату. Эта операция в настоящее время допускает даты, отстоящие более чем на две недели назад, но в этом случае возвращается пустой набор данных (база данных в настоящее время хранит данные за две недели).

Указанный {asn} должен быть привязан к вашему аккаунту.

{date} должна быть датой в формате ISO 8601: YYYY-MM-DD. Если дата не указана, API возвращает данные за предыдущий день.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
Получить ежедневный отчёт
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/botnet_feed/asn/$ASN_ID/day_report" \
	--request GET \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
{
  "result": [
    {
      "cidr": "127.0.0.1/32",
      "date": "2024-05-05T00:00:00Z",
      "offense_count": 10000
    },
    // ... other entries ...
  ],
  "success": true,
  "errors": [],
  "messages": []
}