O CloudMonitor integra-se ao Web Application Firewall (WAF) para enviar alertas quando o WAF detecta ataques ou quando métricas de service ultrapassam um limiar definido. Este tópico explica como configurar contatos de alerta, definir alertas acionados por eventos de ataque e estabelecer alertas baseados em limiares para métricas de service.
Visão geral dos tipos de alerta:
|
Tipo de alerta |
O que é monitorado |
Onde configurar |
|
Eventos de ataque |
Notificação sempre que o WAF detecta um tipo específico de ataque (por exemplo, flood HTTP ou ataque web). |
Event Center > System Events |
|
Métricas de service |
Notificação quando uma métrica medida — como QPS ou taxa de bloqueio — ultrapassa um limiar definido. |
Alerts > Alert Rules |
|
Métricas personalizadas |
Métricas personalizadas definidas no Simple Log Service (SLS). |
Consulte Overview |
Pré-requisitos
Antes de começar, verifique se você possui:
Um site adicionado ao WAF. Para mais informações, consulte Tutorial
Criar um contato e um grupo de contatos
Os contatos de alerta são as pessoas que recebem as notificações. Organize-os em grupos de contatos e atribua um grupo ao criar qualquer regra de alerta.
Faça login no console do CloudMonitor.
No painel de navegação à esquerda, escolha Alerts > Alert Contacts.
-
Crie um contato.
Na aba Alert Contacts, clique em Create Alert Contact.
-
No painel Set Alert Contact, insira o nome, o endereço de e-mail e a URL do webhook do contato. Mantenha Language of Alert Notifications com o valor padrão Automatic.
NotaAutomatic significa que o CloudMonitor seleciona o idioma da notificação com base no idioma usado na criação da sua conta Alibaba Cloud.
Clique em Confirm.
-
Crie um grupo de contatos.
Na aba Alert Contact Group, clique em Create Alert Contact Group.
No painel Create Alert Contact Group, insira um nome para o grupo, selecione os contatos a serem incluídos e clique em Confirm.
-
(Opcional) Adicione contatos a um grupo em massa.
Na aba Alert Contacts, selecione os contatos desejados e clique em Add to Contact Group.
Na caixa de diálogo Confirm, selecione o grupo de destino e clique em OK.
Configurar monitoramento e alertas para eventos de ataque
Defina regras de alerta acionadas por eventos para receber notificações quando o WAF detectar eventos de ataque específicos. Ao receber um alerta, acesse a aba Event Monitoring no console do CloudMonitor para visualizar eventos recentes e identificar o ataque.
Faça login no console do CloudMonitor.
No painel de navegação à esquerda, escolha Event Center > System Events.
Na aba Event Monitoring, clique em Old Event Alarm Rules no canto superior direito e, em seguida, clique em Create Alert Rule.
-
No painel Create/Modify Event-triggered Alert Rule, configure os parâmetros e clique em OK.
Parâmetro
Descrição
Alert Rule Name
Nome da regra de alerta acionada por evento.
Product
Serviço de cloud. Selecione WAF.
Event Type
Categoria do evento a ser monitorado. Valores válidos: Attack, Exceed e Event.
Event Level
Nível de severidade que aciona os alertas. Todos os eventos do WAF são classificados como CRITICAL.
Event name
Evento específico a ser monitorado. Nomes de eventos que contêm v3 referem-se ao WAF 3.0. Todos os demais são eventos do WAF 2.0. Para a lista completa de eventos do WAF 2.0, consulte Eventos de ataque monitoráveis pelo CloudMonitor.
Keyword Filtering
Filtra eventos por palavra-chave antes de enviar alertas. Contains any of the keywords: suprime alertas quando o evento corresponde a uma palavra-chave. Does not contain any of the keywords: suprime alertas quando o evento não corresponde a nenhuma palavra-chave.
SQL Filter
Instruções SQL usadas para filtragem adicional.
Resource Scope
Recursos abrangidos por esta regra. Valores válidos: All Resources e Application Groups.
Contact Group
Grupos de contatos que recebem as notificações de alerta.
Notification method
Nível de severidade e canais de entrega das notificações. Valores válidos: Critical (Phone Call + SMS Message + Email + Webhook), Warning (SMS Message + Email + Webhook), Info (Email + Webhook).
Simple Message Queue (formerly MNS)(SMQ) - Queue
Fila do Simple Message Queue (SMQ, anteriormente MNS) para receber entregas de alertas.
Function Compute
Função do Function Compute para receber entregas de alertas.
URL Callback
URL HTTP acessível publicamente. O CloudMonitor envia requisições HTTP POST para entregar notificações de alerta nesta URL. Apenas HTTP é suportado. Para etapas de configuração, consulte Configure callbacks for system event-triggered alerts (old).
Simple Log Service
Logstore do SLS para receber entregas de alertas.
Mute Period
Tempo de espera do CloudMonitor antes de reenviar um alerta não resolvido. Valores válidos: 5 Minutes, 15 Minutes, 30 Minutes, 60 Minutes, 3 Hours, 6 Hours, 12 Hours e 24 Hours.
Após salvar a regra, os contatos nos grupos especificados recebem notificações sempre que o WAF detectar os eventos de ataque configurados.
Para visualizar eventos de ataque recentes, na aba Event Monitoring, selecione WAF na lista suspensa All Products, escolha um nome de evento que não contenha v3 na lista suspensa Select Event Name e clique em Search.
Configurar monitoramento e alertas para métricas de service
Estabeleça regras de alerta baseadas em limiares para receber notificações quando uma métrica de service do WAF ultrapassar um valor definido. Ao receber um alerta, verifique a página Alert Rules para identificar qual métrica acionou a regra.
Faça login no console do CloudMonitor.
No painel de navegação à esquerda, escolha Alerts > Alert Rules.
Na página Alert Rules, clique em Create Alert Rule.
-
No painel Create Alert Rule, configure os parâmetros e clique em OK.
Parâmetro
Descrição
Product
Selecione WAF na lista suspensa.
Resource Scope
Recursos abrangidos por esta regra. Valores válidos: All Resources (todos os recursos do WAF), Application Groups (todos os recursos em um grupo de aplicativos especificado), Instances (recursos específicos do WAF).
Rule Description
Condição do alerta. Clique em Add Rule e, no painel Add Rule Description, configure a regra de alerta, tipo de métrica, métrica, limiar e nível de alerta. Para a lista de métricas de service disponíveis, consulte Métricas de service monitoráveis pelo CloudMonitor.
Mute Period
Tempo de espera do CloudMonitor antes de reenviar um alerta ativo. Valores válidos: 5 Minutes, 15 Minutes, 30 Minutes, 60 Minutes, 3 Hours, 6 Hours, 12 Hours e 24 Hours. Se a condição de alerta for atendida novamente dentro do período de silêncio, o CloudMonitor suprime a notificação duplicada.
Effective Period
Janela de tempo durante a qual o CloudMonitor monitora os recursos e gera alertas.
Alert Contact Group
Grupos de contatos que recebem as notificações de alerta.
Alert Callback
URL HTTP acessível publicamente. O CloudMonitor envia requisições HTTP POST para entregar notificações de alerta nesta URL. Apenas HTTP é suportado. Para etapas de configuração, consulte Use the alert callback feature to send notifications about threshold-triggered alerts. Clique em Advanced Settings para configurar este parâmetro.
Auto Scaling
Quando ativado, aciona a regra de dimensionamento especificada ao disparar um alerta. Configure Region, ESS Group e ESS Rule. Para detalhes, consulte Manage scaling groups e Configure scaling rules. Clique em Advanced Settings para configurar este parâmetro.
Simple Log Service
Quando ativado, grava dados de alerta em um Logstore do SLS especificado. Configure Region, ProjectName e Logstore. Para detalhes, consulte Getting started. Clique em Advanced Settings para configurar este parâmetro.
Simple Message Queue (formerly MNS) - Topic
Quando ativado, grava dados de alerta em um tópico MNS especificado. Configure Region e topicName. Para detalhes, consulte Create a topic. Clique em Advanced Settings para configurar este parâmetro.
NoDataPolicy
Como tratar o status do alerta quando os dados estão indisponíveis. Valores válidos: Do not do anything (padrão), Send alert notifications, Treated as normal. Clique em Advanced Settings para configurar este parâmetro.
Tag
Tag de nome-valor anexada à regra de alerta.
Após salvar a regra, localize-a na página Alert Rules selecionando Web Application Firewall (WAF) na lista suspensa Application grouping e escolhendo uma dimensão de métrica na lista suspensa Monitoring indicators.
A lista suspensa Monitoring indicators controla quais métricas da versão do WAF são exibidas:
domain: Métricas do WAF 2.0
resource: Métricas do WAF 3.0
Instance: Métricas do Hybrid Cloud WAF. Nomes de métricas que contêm v3 são do WAF 3.0; todos os outros são do WAF 2.0.
Configurar monitoramento e alertas para métricas personalizadas
Utilize o Simple Log Service para configurar o monitoramento e os alertas de métricas personalizadas. Para mais informações, consulte Overview.
Eventos de ataque monitoráveis pelo CloudMonitor
O CloudMonitor pode monitorar ataques web, ataques de flood HTTP, ataques de varredura e eventos de controle de acesso em nomes de domínio adicionados ao WAF. Todos os eventos do WAF possuem nível de severidade CRITICAL.
|
Tipo de evento |
Nome do evento |
Descrição |
Status do evento |
Nível de severidade |
|
Attack |
waf_event_aclattack |
Ocorreu um evento de controle de acesso. |
acl |
Critical |
|
Exceed |
waf_event_bandwidth_exceed |
A largura de banda excedeu o limite superior. |
overrun |
Critical |
|
Attack |
waf_event_ccattack |
Ocorreu um ataque de flood HTTP. |
cc |
Critical |
|
Exceed |
waf_event_qps_exceed |
O número de consultas por segundo (QPS) excedeu o limite superior. |
overrun |
Critical |
|
Attack |
waf_event_webattack |
Ocorreu um ataque web. |
web |
Critical |
|
Attack |
waf_event_webscan |
Ocorreu um ataque de varredura. |
webscan |
Critical |
Métricas de service monitoráveis pelo CloudMonitor
O CloudMonitor pode monitorar métricas de service do WAF para nomes de domínio adicionados ao WAF. Todas as métricas possuem a dimensão nome de domínio.
|
Métrica |
Descrição |
Observações |
|
4XX_ratio |
Proporção de códigos de status HTTP 4xx retornados por minuto. Exclui HTTP 405. |
Exibido como decimal. |
|
5XX_ratio |
Proporção de códigos de status HTTP 5xx retornados por minuto. |
Exibido como decimal. |
|
acl_blocks_5m |
Quantidade de requisições bloqueadas por políticas de controle de acesso nos últimos 5 minutos. |
— |
|
acl_rate_5m |
Proporção de requisições bloqueadas por políticas de controle de acesso nos últimos 5 minutos. |
Exibido como decimal. |
|
cc_blocks_5m |
Quantidade de requisições bloqueadas pela proteção contra flood HTTP nos últimos 5 minutos. |
— |
|
cc_rate_5m |
Proporção de requisições bloqueadas pela proteção contra flood HTTP nos últimos 5 minutos. |
Exibido como decimal. |
|
waf_blocks_5m |
Quantidade de requisições bloqueadas pela prevenção de ataques a aplicações web nos últimos 5 minutos. |
— |
|
waf_rate_5m |
Proporção de requisições bloqueadas pela prevenção de ataques a aplicações web nos últimos 5 minutos. |
Exibido como decimal. |
|
QPS |
Número de consultas por segundo. |
— |
|
qps_ratio |
Taxa de crescimento do QPS com granularidade de minuto. |
Exibido como porcentagem. |
|
qps_ratio_down |
Taxa de redução do QPS com granularidade de minuto. |
Exibido como porcentagem. |