Начало работы с консолью Apigee Sense

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

В этой теме вы познакомитесь с консолью Apigee Sense. В консоли вы можете просмотреть результаты анализа трафика к вашим API-прокси, выполненного Apigee Sense. При обнаружении клиентов, отправляющих подозрительные запросы, например, в результате бот-атаки, вы можете использовать консоль для принятия мер, блокируя или помечая запросы с IP-адреса этого клиента.

Как описано в разделе «Что такое Apigee Sense?» , Apigee Sense собирает и анализирует данные о запросах к вашим API. В результате этого анализа Apigee Sense выявляет закономерности, которые могут указывать на подозрительные запросы. С помощью консоли Apigee Sense вы можете просматривать результаты анализа запросов и принимать соответствующие меры.

  1. Откройте для себя новые возможности Edge .
  2. В новом интерфейсе Edge щелкните меню «Анализ» , затем щелкните «Ощущение» .

  3. На странице Sense вы увидите графический снимок активности запросов, включая подозрительные запросы.

  4. В правом верхнем углу консоли выберите организацию Apigee Edge, для которой вы хотите просмотреть данные запросов.

    Это организация, содержащая API-прокси, для которых Apigee Sense собирает данные запросов.

  5. В верхнем левом углу выберите дату, для которой у вас есть данные анализа Apigee Sense.

    При выборе даты графики на этой странице предоставляют общий обзор анализа Apigee Sense, включая объем запросов.

Просмотрите сводку анализа запроса.

Вы можете получить общее представление о подозрительной активности. Используя это, вы можете углубиться в детали.

  1. В верхней части страницы нажмите меню «Обнаружение» > «Отчет» , чтобы просмотреть данные о подозрительной активности, обнаруженной среди запросов.

    На странице «Отчет об анализе ботов» в разделе «Подозрительный бот-трафик» вверху страницы представлено краткое описание трафика с указанием показателей, относящихся к подозрительным запросам.

    На странице «Обнаружение» также отображаются два варианта подозрительной активности.

    • В режиме просмотра разделов клиенты группируются по причине, по которой Apigee Sense отображает их как подозрительные.
    • В режиме списка отображаются клиенты, отправившие запрос, по их IP-адресам, а также ряд других данных.
  2. В режиме просмотра разделов вы можете просмотреть трафик, сгруппированный по шаблонам, которые представляют собой подозрительную активность. Подробнее о шаблонах см. в разделе «Принятие мер в отношении подозрительной активности» . Запросы, сгруппированные по этим шаблонам, являются результатом анализа данных ваших запросов с помощью Apigee Sense.

    Не все запросы, соответствующие определенному шаблону, являются злоупотреблениями. Вам нужно добиться очень большого количества ботов и/или трафика.

    Например, шаблон «Попытки входа» отражает большое количество попыток подключения к прокси-серверу авторизации в течение 24 часов. На следующем изображении очень высокое значение «Количество ботов» (по сравнению с другими шаблонами) указывает на то, что большое количество клиентов пытаются — в течение одного дня — подключиться к прокси-серверу авторизации. Это делает данный шаблон достойным изучения.

Проведите исследование, используя подробные аналитические данные.

После того как вы определили набор запросов, которые могут представлять собой подозрительную активность, например, атаку бота, вы можете получить более подробное представление об этих запросах. Для выявления подлинных атак ботов потребуется сочетание анализа Apigee Sense с вашими собственными знаниями о клиентах, обращающихся к вашим API.

  1. На странице «Обнаружение» в разделе «Просмотр по разделам» найдите интересующий вас шаблон — например, с очень большим количеством ботов — и нажмите кнопку «Просмотреть» , чтобы увидеть подробную информацию о том, что представляет собой этот шаблон.

    Здесь представлен подробный обзор активности, соответствующей выбранному вами шаблону. Из приведенного здесь списка можно выделить несколько важных моментов:

    • Обнаружено огромное количество IP-адресов — почти тысяча за 24 часа.
    • За этими IP-адресами стоит сравнительно небольшое количество организаций, занимающихся автономными системами (АС) , и эти организации географически широко распространены.
    • Количество бот-трафика остается довольно стабильным и составляет около 250-260 единиц на каждом IP-адресе. Это также отражено в показателе процента бот-трафика .

    В совокупности эта информация позволяет предположить, что запросы с этих IP-адресов представляют собой скоординированную, механизированную атаку на URI авторизации.

  2. Чтобы просмотреть более подробную информацию об отдельном клиенте, щелкните один из IP-адресов в левой колонке.

  3. Нажмите вкладку «Обнаружение» , чтобы посмотреть, что Apigee Sense обнаружила о запросах с данного IP-адреса.

    В верхней части диалогового окна вы увидите список действий, обнаруженных Apigee Sense для запросов с этого IP-адреса.

    В разделе «Обнаружение» используйте категории в раскрывающемся списке, чтобы определить, следует ли обрабатывать запросы с определенного IP-адреса по-разному в Apigee Edge. Например, следующие категории значений помогут вам определить, представляет ли IP-адрес собой атаку:

    • Код состояния ответа . Список, в котором преобладает большое количество кодов ошибок, таких как 500, указывает на то, что клиент неоднократно пытается отправить неверный запрос. Другими словами, клиент просто отправляет запрос снова и снова, не зная о результате ошибки.
    • URI запроса . Некоторые URI особенно важны как точки атаки. URI авторизации — одна из них.
  4. Нажмите вкладку «Защита» , чтобы просмотреть список правил защиты, которые уже включены для запросов с этого IP-адреса.

    Правила перечислены в порядке приоритета, при этом действие с наивысшим приоритетом (Разрешить) находится вверху, а с самым низким (Пометить) — внизу. В Apigee Sense можно выполнять несколько типов действий для одного IP-адреса. Обычно это происходит, когда вы выполняете действие в отношении поведения , включающего несколько IP-адресов — например, блокируете попытки перебора паролей. Однако некоторые IP-адреса могут соответствовать нежелательным шаблонам поведения, таким как попытка перебора паролей, но при этом оставаться дружественными IP-адресами, например, когда вы или ваш партнер тестируете систему. В таком случае вы разрешите доступ к этим конкретным IP-адресам независимо от их поведения. Таким образом, хотя для IP-адреса будут разрешены действия всех трех типов, действие «Разрешить» будет иметь приоритет над действиями «Блокировать» или «Пометить».

    После того, как вы подтвердите, что IP-адрес, вероятно, принадлежит клиенту, в отношении которого вы хотите предпринять какие-либо действия, вы можете перехватывать запросы от этого клиента.

  5. В режиме подробного просмотра нажмите кнопку «Закрыть» .

Принимайте меры в отношении клиентов, отправляющих подозрительные запросы.

Уверены, что у вас есть клиент, запросы которого вы хотите перехватывать — например, в случае бот-атаки? Создайте правило для блокировки или пометки запросов от этого клиента до того, как запрос достигнет ваших прокси-серверов.

  1. На странице «Обнаружение» , в отчете об анализе бота , щелкните вкладку «Просмотр разделов» , чтобы вернуться к просмотру списка шаблонов.

    В режиме просмотра разделов обратите внимание, что список шаблонов сокращен и теперь включает только тот шаблон, который вы выбрали для просмотра ранее. Это связано с тем, что при выборе шаблона начиналась фильтрация полного списка результатов, оставляя только этот шаблон. Шаблоны, по которым вы выполняете фильтрацию, отображаются в поле «Фильтры» в верхней части страницы.

  2. В строке с шаблоном нажмите кнопку «Действовать» , чтобы указать действие, которое следует предпринять для запросов с IP-адресов, соответствующих шаблону.

  3. В диалоговом окне «Составить правило» определите, как Apigee Edge будет отвечать на запросы с IP-адресов, совершающих звонки по выбранному вами шаблону.

    Здесь вы укажете правило, которое Apigee Edge будет использовать при получении запросов с IP-адреса, соответствующего заданному шаблону.

    1. Введите название для нового правила, например, Block login attempters .
    2. В списке фильтров выберите действие, которое вы хотите, чтобы Apigee Edge выполнил:

      • Разрешите запросу пройти через ваш прокси-сервер, как и прежде.
      • Полностью заблокируйте запрос до того, как ваш прокси-сервер начнет его обработку.
      • Чтобы пометить запрос, Apigee Edge добавит специальный HTTP-заголовок, который сможет отслеживать ваш прокси-сервер. Apigee Edge добавит заголовок X-SENSE-BOT-DETECTED со значением SENSE . Например, вы можете настроить свой прокси-сервер таким образом, чтобы при получении запроса от определенного клиента отправлять ему фиктивные данные, вводящие его в заблуждение. В прокси-сервере вы будете анализировать заголовки входящих запросов, а затем соответствующим образом реагировать при получении помеченного запроса.
    3. В поле «Правила» подтвердите, что отображаемые правила соответствуют тем, которые вы хотите использовать в Apigee Sense при создании правила.

    4. Для параметра «Активно» выберите «Да» , чтобы включить правило.

    5. Выберите период, по истечении которого правило должно перестать действовать (чтобы Apigee Edge прекратил его применение).

  4. Нажмите «Создать» , чтобы отправить правило в Apigee Edge.

Просмотрите созданные вами правила.

Если вы установили правила реагирования на запросы определенных клиентов, вы можете управлять этими правилами на странице «Правила защиты».

  1. В верхней части страницы щелкните меню «Защита» > «Правила» , чтобы увидеть список установленных вами правил.
  2. На странице «Правила защиты» вы можете просмотреть список созданных вами правил. Отсюда вы можете:
    • Введите значение в поле поиска, чтобы отфильтровать правила по значениям в списке, например, по имени или IP-адресу.
    • Просмотрите подробности правила или узнайте, в отношении каких IP-адресов применяются действия.
    • Щелкните значение в столбце «Правила фильтрации» , чтобы увидеть, из чего состоит это правило.
    • Включить или отключить правила.