O CloudMonitor integra-se ao Web Application Firewall (WAF) para enviar alertas quando o WAF detecta ataques ou quando métricas de serviço ultrapassam um limiar definido. Este tópico explica como configure contatos de alerta, defina alertas acionados por eventos de ataque e estabeleça alertas baseados em limiares para métricas de serviço.
Visão geral dos tipos de alerta:
|
Tipo de alerta |
O que é monitorado |
Onde configure |
|
Eventos de ataque |
Notificação sempre que o WAF detecta um tipo específico de ataque (por exemplo, flood HTTP ou ataque web). |
Event Center > System Event |
|
Métricas de serviço |
Notificação quando uma métrica medida — como QPS ou taxa de bloqueio — ultrapassa um limiar definido. |
Alerts > Alert Rules |
|
Métricas personalizadas |
Métricas personalizadas definidas no Simple Log Service (SLS). |
Consulte Visão geral |
Pré-requisitos
Antes de começar, verifique se você tem:
Um site adicionado ao WAF. Para mais informações, consulte Tutorial
Crie um contato de alerta e um grupo de contatos de alerta
Contatos de alerta são as pessoas que recebem as notificações. Organize-os em grupos de contatos e atribua um grupo ao crie qualquer regra de alerta.
Faça login no console do CloudMonitor.
No painel de navegação à esquerda, escolha Alerts > Alert Contacts.
-
Crie um contato de alerta.
Na aba Alert Contacts, clique em Create Alert Contact.
-
No painel Set Alert Contact, insira o nome, o endereço de e-mail e a URL do webhook do contato. Mantenha Language of Alert Notifications com o valor padrão Automatic.
NotaAutomatic significa que o CloudMonitor selecione o idioma da notificação com base no idioma usado na criação da sua conta Alibaba Cloud.
Clique em OK.
-
Crie um grupo de contatos de alerta.
Na aba Alert Contact Group, clique em Create Alert Contact Group.
No painel Create Alert Contact Group, insira um nome para o grupo, selecione os contatos a serem incluídos e clique em Confirm.
-
(Opcional) Adicione contatos a um grupo em massa.
Na aba Alert Contacts, selecione os contatos desejados e clique em Add to Contact Group.
Na caixa de diálogo Add to Contact Group, selecione o grupo de destino e clique em Confirm.
Configure monitoramento e alertas para eventos de ataque
Defina regras de alerta acionadas por eventos para receber notificações quando o WAF detectar eventos de ataque específicos. Ao receber um alerta, acesse a aba Event Monitoring no console do CloudMonitor para visualize eventos recentes e identificar o ataque.
Faça login no console do CloudMonitor.
No painel de navegação à esquerda, escolha Event Center > System Event.
Na aba Event Monitoring, clique em Old Event Alarm Rules no canto superior direito e, em seguida, clique em Create Alert Rule.
-
No painel Create/Modify Event-triggered Alert Rule, configure os parâmetros e clique em OK.
Parâmetro
Descrição
Alert Rule Name
Nome da regra de alerta acionada por evento.
Product Type
Serviço de nuvem. Selecione Web Application Firewall (WAF).
Event Type
Categoria de evento a ser monitorada. Valores válidos: Attack, Exceed e Event.
Event Level
Nível de severidade que aciona os alertas. Todos os eventos do WAF são classificados como CRITICAL.
Event Name
Evento específico a ser monitorado. Nomes de eventos que contêm v3 referem-se ao WAF 3.0. Todos os demais são eventos do WAF 2.0. Para a lista completa de eventos do WAF 2.0, consulte Eventos de ataque monitoráveis pelo CloudMonitor.
Keyword Filtering
Filtra eventos por palavra-chave antes de enviar alertas. Contains any of the keywords: suprime alertas quando o evento corresponde a uma palavra-chave. Does not contain any of the keywords: suprime alertas quando o evento não corresponde a nenhuma palavra-chave.
SQL Filter
Instruções SQL usadas para filtragem adicional.
Resource Range
Recursos abrangidos por esta regra. Valores válidos: All Resources e Application Groups.
Alert Contact Group
Grupos de contatos que recebem as notificações de alerta.
Notification Method
Nível de severidade e canais de entrega das notificações. Valores válidos: Critical (Phone Call + SMS Message + Email + Webhook), Warning (SMS Message + Email + Webhook), Info (Email + Webhook).
SMQ
Fila do Simple Message Queue (SMQ, anteriormente MNS) para receber entregas de alertas.
Function Compute
Função do Function Compute para receber entregas de alertas.
URL Callback
URL HTTP acessível publicamente. O CloudMonitor envia requisições HTTP POST para enviar notificações de alerta para esta URL. Apenas HTTP é suportado. Para etapas de configuração, consulte Configure callbacks para alertas acionados por eventos de sistema (antigo).
Simple Log Service
Logstore do SLS para receber entregas de alertas.
Mute Period
Tempo de espera do CloudMonitor antes de reenviar um alerta não resolvido. Valores válidos: 5 Minutes, 15 Minutes, 30 Minutes, 60 Minutes, 3 Hours, 6 Hours, 12 Hours e 24 Hours.
Após salvar a regra, os contatos nos grupos especificados recebem notificações sempre que o WAF detectar os eventos de ataque configurados.
Para visualize eventos de ataque recentes, na aba Event Monitoring, selecione Web Application Firewall (WAF) na lista suspensa All Products, escolha um nome de evento que não contenha v3 na lista suspensa Select Event Name e clique em Search.

Configure monitoramento e alertas para métricas de serviço
Estabeleça regras de alerta baseadas em limiares para receber notificações quando uma métrica de serviço do WAF ultrapassar um valor definido. Ao receber um alerta, verifique a página Alert Rules para identificar qual métrica acionou a regra.
Faça login no console do CloudMonitor.
No painel de navegação à esquerda, escolha Alerts > Alert Rules.
Na página Alert Rules, clique em Create Alert Rule.
-
No painel Create Alert Rule, configure os parâmetros e clique em Confirm.
Parâmetro
Descrição
Product
Selecione Web Application Firewall (WAF) na lista suspensa.
Resource Range
Recursos abrangidos por esta regra. Valores válidos: All Resources (todos os recursos do WAF), Application Groups (todos os recursos em um grupo de aplicativos especificado), Instances (recursos específicos do WAF).
Rule Description
Condição do alerta. Clique em Add Rule e, no painel Config Rule Description, configure a regra de alerta, tipo de métrica, métrica, limiar e nível de alerta. Para a lista de métricas de serviço disponíveis, consulte Métricas de serviço monitoráveis pelo CloudMonitor.
Mute Period
Tempo de espera do CloudMonitor antes de reenviar um alerta ativo. Valores válidos: 5 Minutes, 15 Minutes, 30 Minutes, 60 Minutes, 3 Hours, 6 Hours, 12 Hours e 24 Hours. Se a condição de alerta for atendida novamente dentro do período de silêncio, o CloudMonitor suprime a notificação duplicada.
Effective Period
Janela de tempo durante a qual o CloudMonitor monitora os recursos e gera alertas.
Alert Contact Group
Grupos de contatos que recebem as notificações de alerta.
Alert Callback
URL HTTP acessível publicamente. O CloudMonitor envia requisições HTTP POST para enviar notificações de alerta para esta URL. Apenas HTTP é suportado. Para etapas de configuração, consulte Usar o recurso de callback de alerta para enviar notificações sobre alertas acionados por limiar. Clique em Advanced Settings para configure este parâmetro.
Auto Scaling
Quando ativado, aciona a regra de dimensionamento especificada ao disparar um alerta. Configure Region, ESS Group e ESS Rule. Para detalhes, consulte Gerencie grupos de dimensionamento e Configure regras de dimensionamento. Clique em Advanced Settings para configure este parâmetro.
Simple Log Service
Quando ativado, grava dados de alerta em um Logstore do SLS especificado. Configure Region, ProjectName e Logstore. Para detalhes, consulte Introdução. Clique em Advanced Settings para configure este parâmetro.
Simple Message Queue (formerly MNS) - Topic
Quando ativado, grava dados de alerta em um tópico MNS especificado. Configure Region e topicName. Para detalhes, consulte Crie um tópico. Clique em Advanced Settings para configure este parâmetro.
Method to handle alerts when no monitoring data is found
Como tratar o estado do alerta quando os dados estão indisponíveis. Valores válidos: Do not do anything (padrão), Send alert notifications, Treated as normal. Clique em Advanced Settings para configure este parâmetro.
Tag
Tag de nome-valor anexada à regra de alerta.
Após salvar a regra, localize-a na página Alert Rules selecionando Web Application Firewall (WAF) na lista suspensa Product e escolhendo uma dimensão de métrica na lista suspensa Metric.

A lista suspensa Metric controla quais métricas da versão do WAF são exibidas:
domain: Métricas do WAF 2.0
resource: Métricas do WAF 3.0
Instance: Métricas do Hybrid Cloud WAF. Nomes de métricas que contêm v3 são do WAF 3.0; todos os outros são do WAF 2.0.
Configure monitoramento e alertas para métricas personalizadas
Utilize o Simple Log Service para configure o monitoramento e os alertas de métricas personalizadas. Para mais informações, consulte Visão geral.
Eventos de ataque monitoráveis pelo CloudMonitor
O CloudMonitor pode monitorar ataques web, ataques de flood HTTP, ataques de varredura e eventos de controle de acesso em nomes de domínio adicionados ao WAF. Todos os eventos do WAF possuem nível de severidade CRITICAL.
|
Tipo de evento |
Nome do evento |
Descrição |
Status do evento |
Nível de severidade |
|
Attack |
waf_event_aclattack |
Ocorreu um evento de controle de acesso. |
acl |
Critical |
|
Exceed |
waf_event_bandwidth_exceed |
A largura de banda excedeu o limite superior. |
overrun |
Critical |
|
Attack |
waf_event_ccattack |
Ocorreu um ataque de flood HTTP. |
cc |
Critical |
|
Exceed |
waf_event_qps_exceed |
O número de consultas por segundo (QPS) excedeu o limite superior. |
overrun |
Critical |
|
Attack |
waf_event_webattack |
Ocorreu um ataque web. |
web |
Critical |
|
Attack |
waf_event_webscan |
Ocorreu um ataque de varredura. |
webscan |
Critical |
Métricas de serviço monitoráveis pelo CloudMonitor
O CloudMonitor pode monitorar métricas de serviço do WAF para nomes de domínio adicionados ao WAF. Todas as métricas possuem a dimensão nome de domínio.
|
Métrica |
Descrição |
Observações |
|
4XX_ratio |
Proporção de códigos de status HTTP 4xx retornados por minuto. Exclui HTTP 405. |
Exibido como decimal. |
|
5XX_ratio |
Proporção de códigos de status HTTP 5xx retornados por minuto. |
Exibido como decimal. |
|
acl_blocks_5m |
Quantidade de requisições bloqueadas por políticas de controle de acesso nos últimos 5 minutos. |
— |
|
acl_rate_5m |
Proporção de requisições bloqueadas por políticas de controle de acesso nos últimos 5 minutos. |
Exibido como decimal. |
|
cc_blocks_5m |
Quantidade de requisições bloqueadas pela proteção contra flood HTTP nos últimos 5 minutos. |
— |
|
cc_rate_5m |
Proporção de requisições bloqueadas pela proteção contra flood HTTP nos últimos 5 minutos. |
Exibido como decimal. |
|
waf_blocks_5m |
Quantidade de requisições bloqueadas pela prevenção de ataques a aplicações web nos últimos 5 minutos. |
— |
|
waf_rate_5m |
Proporção de requisições bloqueadas pela prevenção de ataques a aplicações web nos últimos 5 minutos. |
Exibido como decimal. |
|
QPS |
Número de consultas por segundo. |
— |
|
qps_ratio |
Taxa de crescimento do QPS com granularidade de minuto. |
Exibido como porcentagem. |
|
qps_ratio_down |
Taxa de redução do QPS com granularidade de minuto. |
Exibido como porcentagem. |