O recurso de proteção contra eventos críticos oferece proteção personalizada e precisa para eventos importantes em um intervalo de tempo específico. Este tópico descreve como ativar e usar esse recurso.
Visão geral do faturamento
Os preços de produtos e serviços podem sofrer alterações. Consulte sua fatura da Alibaba Cloud para verificar os valores finais.
|
Item |
Descrição |
|
Método de faturamento |
Adquira o recurso de proteção contra eventos críticos antes de usá-lo. As taxas variam conforme o período de validade, que deve ser igual ou superior a 30 dias. |
|
Período de validade |
A proteção entra em vigor imediatamente após a compra. O parâmetro Subscription Period define a duração da cobertura. Após o término desse período, o recurso deixa de proteger seus serviços. |
|
Política de renovação |
Não há suporte para renovação automática. Para continuar usando a proteção contra eventos críticos, reative o recurso após o fim da validade. |
|
Política de reembolso |
Após ativar a proteção contra eventos críticos, não é possível desativar o recurso durante o período de validade nem solicitar reembolso. Recomendamos ativar o serviço conforme suas necessidades reais de negócio. |
Pré-requisitos
-
Uma instância do Web Application Firewall (WAF) 3.0 adquirida. Para mais informações, consulte Comprar uma instância de assinatura do WAF 3.0 e Ativar uma instância pay-as-you-go do WAF 3.0.
As operações necessárias para ativar a proteção contra eventos críticos variam conforme a edição da instância do WAF.
Edição
Proteção contra eventos críticos ativada por padrão
Descrição
Assinatura Ultimate Edition
Sim
O recurso de proteção contra eventos críticos vem ativado por padrão.
Assinatura Pro Edition, Assinatura Enterprise Edition e Pay-as-you-go Edition
Não. Ative o recurso mediante upgrade temporário da edição da instância do WAF.
Faça o upgrade da instância do WAF para a Ultimate Edition. Para mais informações, consulte Upgrade e downgrade de instâncias do WAF 3.0.
Ative o recurso de proteção contra eventos críticos. Para mais informações, consulte Ativar o recurso de proteção contra eventos críticos.
Assinatura Basic Edition
Não. Não é possível ativar o recurso de proteção contra eventos críticos.
Faça o upgrade da instância do WAF para a Ultimate Edition. Para mais informações, consulte Upgrade e downgrade de instâncias do WAF 3.0.
Faça o upgrade da instância do WAF para a Pro Edition ou Enterprise Edition e, em seguida, ative o recurso. Para mais informações, consulte Ativar o recurso de proteção contra eventos críticos.
-
Serviços web adicionados ao WAF no modo de registro CNAME ou no modo cloud native. Se adicionados no modo cloud native, os serviços devem estar implantados em instâncias do Classic Load Balancer (CLB) de camada 4, CLB de camada 7 ou Elastic Compute Service (ECS). Para mais informações, consulte Visão geral da configuração de site.
NotaEste recurso não é compatível com objetos protegidos adicionados ao WAF por meio de ALB, MSE ou FC.
Ativar a proteção contra eventos críticos
Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.
No painel de navegação à esquerda, escolha .
-
Clique em Enable Protection for Critical Events. Na página exibida, ative o recurso de proteção contra eventos críticos e configure o parâmetro Subscription Period.
-
Clique em Buy Now, leia e selecione Terms of Service e conclua o pagamento.
Após ativar o recurso, visualize na seção Protection Plan for Critical Events da página Protection for Critical Events a quantidade de regras de proteção, regras de inteligência de ameaças, endereços IP na lista de bloqueios e o total de IPs disponíveis.
Criar um modelo de regra de proteção contra eventos críticos
Antes de usar o recurso, crie um modelo de regra de proteção contra eventos críticos. O limite máximo é de 20 modelos.
Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.
No painel de navegação à esquerda, escolha .
Na aba Protection Templates, clique em Create Template.
-
No painel Create Protection Template for Critical Events, configure os parâmetros descritos na tabela a seguir.
-
Defina as informações básicas e clique em Next.
Parâmetro
Descrição
Template Name
Especifique um nome para o modelo.
O nome deve ter entre 1 e 255 caracteres e pode conter caracteres chineses, letras maiúsculas e minúsculas, dígitos, pontos (.), sublinhados (_) e hifens (-).
Protection Features
Configure as regras e as ações de proteção.
Threat Intelligence for Protection for Critical Events: Identifica atacantes com precisão usando as bibliotecas de endereços IP maliciosos da Alibaba Cloud. Por padrão, este recurso vem ativado com a ação de proteção definida como Monitor.
Protection Rule Group for Critical Events: Oferece regras precisas para cada usuário com base no modelo inteligente de proteção. Por padrão, vem ativado com a ação definida como Monitor.
IP Address Blacklist for Protection for Critical Events: Permite incluir até 50.000 endereços IP ou blocos CIDR personalizados na lista de bloqueios.
Shiro Deserialization Vulnerability Prevention: Defende contra vulnerabilidades de desserialização Java do Apache Shiro utilizando tecnologias de criptografia de cookies.
Apply To
Selecione os objetos protegidos e grupos de objetos protegidos configurados aos quais deseja aplicar este modelo.
-
Caso tenha ativado o recurso IP Address Blacklist for Protection for Critical Events na etapa de informações básicas, configure os parâmetros na etapa de configuração da lista de bloqueios de IPs. Em seguida, clique em Next. A tabela abaixo detalha esses parâmetros.
Parâmetro
Operação
Add IP Address Blacklist
Clique em Add IP Address Blacklist para adicionar endereços à lista de bloqueios.
No campo IP Address Blacklist, insira os endereços IP desejados e pressione Enter.
NotaHá suporte para blocos CIDR e endereços IPv6, com limite de 500 entradas. Separe múltiplos valores por quebras de linha ou vírgulas (,).
Configure o parâmetro End At para definir quando a configuração expirará. Opções válidas:
Permanently Effective.
Custom. Use o seletor para definir data e hora específicas.
No campo Remarks, adicione uma descrição e clique em OK.
Após a adição, os endereços IP ficarão visíveis na lista.
Import IP Address Blacklist
Use a opção Import IP Address Blacklist para importar arquivos contendo múltiplos endereços.
Clique em Upload File e selecione o arquivo da lista de bloqueios.
ImportanteFormato aceito: CSV.
Compatível com IPv4, IPv6 e blocos CIDR.
Limite de um arquivo por vez, contendo até 2.000 entradas e tamanho máximo de 1 MB.
Possibilita a importação em lote de grandes volumes de IPs.
Configure o parâmetro End At para definir quando a configuração expirará. Opções válidas:
Permanently Effective.
Custom. Use o seletor para definir data e hora específicas.
No campo Remarks, adicione uma descrição e clique em OK.
Após a adição, os endereços IP ficarão visíveis na lista.
Delete All IP Addresses
Se não for mais necessário bloquear os endereços listados, clique em Delete All IP Addresses para limpar totalmente a lista de bloqueios.
Delete Expired IP Addresses
Quando o período de validade dos IPs expirar, utilize a opção Delete Expired IP Addresses para removê-los automaticamente da lista.
-
-
Clique em Complete.
O novo modelo de regra de proteção contra eventos críticos é ativado automaticamente. Na lista de modelos, execute as seguintes operações:
Verifique a quantidade de Protection Rules e de Protected Object/Groups associados ao modelo.
Alterne a chave na coluna Status para ativar ou desativar o modelo.
Use as opções Edit, Delete ou Copy na coluna Actions para modificar, excluir ou duplicar o modelo.
Caso o recurso IP Address Blacklist for Protection for Critical Events esteja ativo, clique em Edit IP Address Blacklist para ajustar a lista de bloqueios.
Visualizar estatísticas da proteção contra eventos críticos
Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.
No painel de navegação à esquerda, escolha .
-
Na aba Security Reports, visualize as seguintes informações:
A seção Statistics exibe o total number of requests e o number of blocked requests. Também apresenta gráficos de pizza com as regras de proteção e dados correlatos em um determinado período.
A seção Protection Plan for Critical Events mostra as Protection Rules for Critical Events, Threat Intelligence Rules, Added IP Addresses In Blacklist/Total e o limite máximo de IPs permitidos na lista de bloqueios para o intervalo selecionado.
Na aba Security Reports, especifique o objeto protegido e o intervalo de tempo para consultar os dados do relatório de segurança.
Objeto protegido: A opção All vem selecionada por padrão, abrangendo todos os objetos protegidos no WAF. Filtre por um objeto específico, se necessário.
Intervalo de tempo: O filtro padrão é Today, mostrando dados do dia atual. Outras opções incluem Yesterday, Today, Last 7 Days, Last 30 Days ou uma data específica dentro dos últimos 30 dias.
A tabela a seguir detalha os dados disponíveis no relatório de segurança.
Categoria
Descrição
Operação suportada
Estatísticas de ataque (rótulo 1 na figura anterior)
Apresenta análises estatísticas dos ataques recebidos pelos objetos protegidos em um dado período.
Distribution of Attack Types
Mostra a distribuição dos tipos de ataque em gráfico de pizza.
Top 5 Attacks
Lista os 5 objetos protegidos mais atacados na aba Attacked Object e os 5 endereços IP de origem mais frequentes na aba Attacker IP Address, ordenados decrescentemente pelo volume de ataques.
Nenhuma
Registros de eventos de ataque (rótulo 2 na figura anterior)
Exibe em lista os ataques que corresponderam às regras do módulo principal de proteção.
As informações incluem:
Attacker IP Address: endereço IP de origem do ataque.
Area: localização geográfica do atacante.
Attack Time: horário de início do ataque.
Attack Type: classificação do ataque, como injeção SQL ou execução de código.
Rule Type: tipo de regra acionada, como grupos de regras ou inteligência de ameaças para eventos críticos.
Actions: ação executada pelo WAF na requisição. Pode ser Block (bloqueia a requisição) ou Monitor (apenas registra, sem bloquear).
Filtrar eventos de ataque
Utilize os campos no topo da lista para refinar a busca:
Tipo de ataque: Opções válidas: All, SQL Injection, XSS, Code Execution, Local File Inclusion, Remote File Inclusion, Webshell e Others. Padrão: All.
Tipo de regra: Opções válidas: All, Protection Rule Group for Critical Events, Threat Intelligence for Protection for Critical Events, IP Address Blacklist for Protection for Critical Events e Shiro Deserialization Vulnerability Prevention. Padrão: All.
Ação da regra: Opções válidas: All, Block e Monitor. Padrão: All.
Visualizar detalhes do ataque
Localize o evento desejado e clique em View Details na coluna Actions. Isso exibirá informações completas, incluindo tipo de ataque e ID, nome, descrição e ação da regra correspondente.
Inteligência de ameaças em tempo real (rótulo 3 na figura anterior)
Fornece dados de inteligência sobre o endereço IP do atacante:
Endereço IP e atributos associados.
Região geográfica de origem.
Volume de ataques na última hora.
Classificação do ataque.
Consultar inteligência de ameaças em tempo real:
Insira o endereço IP desejado e clique no ícone
para obter as informações atualizadas.