← Cloudflare DDoS Protection / ddos-protection
Botnet Threat Feed
Cloudflare DDoS Botnet Threat Feed представляет собой фид киберразведки для поставщиков услуг (SP), таких как хостинг-провайдеры и интернет-провайдеры (ISP): в нём содержится информация об их собственных IP-адресах, которые, по данным глобальной сети Cloudflare, участвовали в HTTP DDoS-атаках. Фид помогает поставщикам услуг пресекать злоупотребления и снижать количество DDoS-атак, исходящих из их сетей.
Каждое нарушение представляет собой смягчённый HTTP-запрос с конкретного IP-адреса. Например, если у IP-адреса 3,000 нарушений, это значит, что Cloudflare смягчил 3,000 HTTP-запросов с этого адреса.
Поставщик услуг может получать сведения только об IP-адресах, связанных с его номерами автономных систем (ASN). Принадлежность поставщика услуг к своим ASN проверяется по PeeringDB ↗, надёжной и признанной во всём мире базы данных о пиринговых соединениях.
Чтобы обеспечить точность фида, Cloudflare включает в него только те IP-адреса, которые участвовали в нескольких HTTP DDoS-атаках и активировали правила с высокой степенью достоверности.
Контекст
Одна DDoS-атака с участием тысяч ботов может задействовать всего один IP-адрес на каждого поставщика услуг. Поставщики услуг обычно видят лишь небольшую часть трафика атаки, покидающего их сеть, поэтому им сложно связать его со вредоносной активностью при попытке выявить нарушителей.
При HTTPS DDoS-атаках интернет-провайдеры видят только зашифрованные пакеты, покидающие их сеть, и не могут ни расшифровать их, ни определить, законный это трафик или вредоносный. Cloudflare же видит атаку целиком, включая все её источники, если она направлена на ресурс, использующий сервисы Cloudflare. Такой общий обзор помогает провайдерам останавливать злоумышленников.
Подробнее см. в Как работает защита от DDoS-атак.
Доступность
Cloudflare DDoS Botnet Threat Feed бесплатно доступен поставщикам услуг. Подробнее см. в Условия использования ↗.
Перед началом работы
Убедитесь, что:
- У вас есть создали учетную запись Cloudflare.
Начало работы
1. Подтвердите свой ASN через PeeringDB
-
В панели управления Cloudflare перейдите на страницу настроек аккаунта.
Перейдите в Конфигурации ↗ -
Выберите DDoS Threat Feed ASNs.
-
В списке ASN, настроенных для вашего фида угроз, выберите Добавить ASN.
-
Вы будете перенаправлены на страницу аутентификации PeeringDB, где сможете войти в систему и дать согласие на передачу нам данных об аффилиации. После успешного завершения вы вернетесь на страницу конфигурации.
2. Получите API-токен Cloudflare
Вы должны получите API-токен Cloudflare как минимум со следующим разрешением на уровне аккаунта:
- DDoS Botnet Feed > Чтение
3. Вызовите API Botnet Threat Feed
Обратитесь к одной из конечных точек API Botnet Threat Feed:
Доступные эндпоинты API
Чтобы обратиться к конечной точке API, добавьте путь операции к базовому URL API Cloudflare:
https://api.cloudflare.com/client/v4Получить полный отчёт
Извлекает все данные из базы отслеживания ботнетов для указанного ASN (в настоящее время хранятся данные за две недели).
- HTTP-метод:
GET - Конечная точка операции:
/accounts/{account_id}/botnet_feed/asn/{asn}/full_report
Указанный {asn} должен быть привязан к вашему аккаунту.
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:DDoS Botnet Feed WriteDDoS Botnet Feed Read
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/botnet_feed/asn/$ASN_ID/full_report" \
--request GET \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{
"result": [
{
"cidr": "127.0.0.1/32",
"date": "1970-01-01T00:00:00Z",
"offense_count": 10000
},
// ... other entries ...
],
"success": true,
"errors": [],
"messages": []
}Получить отчёт за день
Извлекает все данные, которые база отслеживания ботнетов содержит для указанного ASN на указанную дату. Эта операция в настоящее время допускает даты, отстоящие более чем на две недели назад, но в этом случае возвращается пустой набор данных (база данных в настоящее время хранит данные за две недели).
- HTTP-метод:
GET - Конечная точка операции:
/accounts/{account_id}/botnet_feed/asn/{asn}/day_report?date={date}
Указанный {asn} должен быть привязан к вашему аккаунту.
{date} должна быть датой в формате ISO 8601: YYYY-MM-DD. Если дата не указана, API возвращает данные за предыдущий день.
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:DDoS Botnet Feed WriteDDoS Botnet Feed Read
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/botnet_feed/asn/$ASN_ID/day_report" \
--request GET \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{
"result": [
{
"cidr": "127.0.0.1/32",
"date": "2024-05-05T00:00:00Z",
"offense_count": 10000
},
// ... other entries ...
],
"success": true,
"errors": [],
"messages": []
}