開始使用 Apigee Sense 主控台

您目前查看的是 Apigee Edge 說明文件。
前往 Apigee X 說明文件
info

本主題將簡介 Apigee Sense 控制台。在控制台中,您可以查看 Apigee Sense 對 API Proxy 流量的分析結果。如果發現有用戶端發出可疑要求 (例如在機器人攻擊中),您可以使用控制台採取行動,封鎖或標記來自該用戶端 IP 位址的要求。

如「什麼是 Apigee Sense?」一文所述,Apigee Sense 會收集及分析 API 要求的相關資料,Apigee Sense 會透過這項分析找出可能代表可疑要求的模式。您可以使用 Apigee Sense 控制台查看要求分析結果,並採取行動。

  1. 開啟新版 Edge 體驗
  2. 在 New Edge 體驗中,按一下「分析」選單,然後按一下「Sense」

  3. 「Sense」頁面會以圖表顯示要求活動的快照,包括可疑要求。

  4. 在控制台的右上角,選取要查看要求資料的 Apigee Edge 機構

    這個機構包含 Apigee Sense 正在收集要求資料的 API Proxy。

  5. 在左上角選取您有 Apigee Sense 分析資料的日期。

    選取日期後,這個頁面的圖表會顯示 Apigee Sense 分析的概略總覽,包括要求流量。

查看要求分析摘要

您可以概略查看可疑活動,您可以使用這項功能深入瞭解詳細資料。

  1. 按一下頁面頂端的「偵測」>「報告」選單,即可查看要求中發現的可疑活動資料。

    在「機器人分析報表」頁面頂端的「疑似機器人流量」部分,系統會匯總流量,並提供可疑要求的專屬指標。

    「偵測」頁面也會提供可疑活動的兩種檢視畫面。

    • 分割區檢視畫面會依據 Apigee Sense 將用戶視為可疑的原因,將用戶分組。
    • 清單檢視畫面會依 IP 位址列出要求用戶端,以及資料的其他幾個方面。
  2. 在「分割區檢視」中,您可以查看依模式分類的流量,這些模式代表可疑活動。如要進一步瞭解模式,請參閱「對可疑活動採取行動」。這些模式是 Apigee Sense 分析要求資料後,將要求流量分組的結果。

    並非所有符合模式的請求都是濫用行為。您需要非常高的機器人數量和/或流量。

    舉例來說,「嘗試登入者」模式代表在 24 小時內,有大量嘗試連線至登入 Proxy 的行為。在下圖中,機器人計數 (相對於其他模式) 偏高,表示大量用戶端嘗試在單日內連線至登入 Proxy。因此值得深入調查。

使用分析詳細資料進行調查

找出可能包含可疑活動 (例如機器人攻擊) 的要求後,您可以查看要求的詳細資料。如要找出真正的機器人攻擊,您必須結合 Apigee Sense 分析結果,以及您對呼叫 API 的用戶端瞭解。

  1. 在「偵測」頁面的「分區檢視」中,找出您感興趣的模式 (例如機器人數量極高的模式),然後按一下「查看」按鈕,即可查看模式代表的詳細資料。

    您可以在這裡查看符合所選模式的活動詳細資料。從這裡顯示的清單中,有幾項值得注意的資料:

    • IP 位址數量龐大,24 小時內幾乎有上千個。
    • 這些 IP 位址背後有相對少量的自治系統 (AS) 機構,且這些機構的地理位置分布廣泛。
    • 每個 IP 的機器人流量計數都相當一致,大約為 250 到 260。這項指標也以「漫遊器流量占比」表示。

    綜合來看,這些資訊顯示來自這些 IP 的要求,是針對登入 URI 發動的協調式機械化攻擊。

  2. 如要查看單一用戶端的更多詳細資料,請按一下左欄中的任一 IP 位址。

  3. 按一下「偵測」分頁標籤,查看 Apigee Sense 偵測到的 IP 位址要求相關資訊。

    對話方塊頂端會列出 Apigee Sense 偵測到的行為,這些行為與來自這個 IP 位址的要求有關。

    在「偵測」下方,使用下拉式選單中的類別,決定 Apigee Edge 是否應以不同方式處理來自 IP 位址的要求。舉例來說,下列值類別可協助您判斷 IP 位址是否代表攻擊:

    • 回應狀態碼。如果清單中出現大量錯誤代碼 (例如 500),表示用戶端不斷嘗試傳送錯誤要求。換句話說,用戶端只是重複傳送要求,但未察覺錯誤結果。
    • 要求 URI。部分 URI 特別重要,因為它們是攻擊點。登入 URI 就是其中之一。
  4. 按一下「保護措施」分頁,即可查看已為來自這個 IP 位址的要求啟用的保護措施規則清單。

    規則會依優先順序排列,優先順序最高的動作 (允許) 會列在最上方,優先順序最低的動作 (標記) 則會列在最下方。在 Apigee Sense 中,您可以對單一 IP 位址執行多種動作。通常是因為您對包含多個 IP 位址的行為採取行動,例如封鎖暴力猜測者。不過,有些 IP 位址可能符合不當行為模式 (例如 Brute Guessor),但仍屬於友善 IP,例如您或合作夥伴正在測試系統時。在這種情況下,無論這些 IP 位址的行為如何,您都應該允許這些 IP 位址。因此,雖然系統會為 IP 位址啟用所有三種動作,但「允許」動作的優先順序會高於「封鎖」或「標記」動作。

    確認 IP 可能代表您要採取行動的用戶端後,即可採取行動攔截該用戶端的請求。

  5. 在「詳細資料檢視」中,按一下「關閉」按鈕。

針對提出可疑要求的用戶端採取行動

您是否確信有客戶的要求需要攔截,例如遭到機器人攻擊?編寫規則,在要求送達 Proxy 之前,封鎖或標記來自用戶端的這類要求。

  1. 在「偵測」頁面的「機器人分析報告」中,按一下「分割區檢視」分頁標籤,即可返回查看模式清單。

    在「Partition View」(分割區檢視畫面) 中,請注意模式清單已縮短,只包含您先前選取要檢視的模式。這是因為選取查看模式後,系統會開始篩選完整結果清單,只顯示該模式。您要篩選的模式會顯示在頁面頂端的「篩選器」方塊中。

  2. 在模式的資料列中,按一下「Act」(動作) 按鈕,指定要對來自符合模式的 IP 的要求採取哪些動作。

  3. 在「Compose Rule」(撰寫規則) 對話方塊中,定義 Apigee Edge 如何回應來自 IP 的要求,這些 IP 會以您選取的模式發出呼叫。

    您可以在這裡指定規則,供 Apigee Edge 在收到來自模式中 IP 的要求時使用。

    1. 輸入新規則的名稱,例如 Block login attempters
    2. 在「Filter List」(篩選器清單) 中,選取要讓 Apigee Edge 執行的動作:

      • 允許要求如常傳入 Proxy。
      • 封鎖要求,以免 Proxy 開始處理要求。
      • 透過 Apigee Edge 新增特殊的 HTTP 標頭,這樣 Proxy 就能搜尋該標頭,藉此標記要求。Apigee Edge 會新增 X-SENSE-BOT-DETECTED 標頭,值為 SENSE。 舉例來說,您可能會想設定 Proxy,以便在收到特定用戶端的要求時,傳回虛擬資料來誤導對方。在 Proxy 中,您會檢查傳入要求的標頭,然後在收到標記的要求時適當回應。
    3. 在「規則」方塊中,確認顯示的規則是您希望 Apigee Sense 在建立規則時使用的規則。

    4. 如要啟用規則,請選取「有效」,然後選取「是」

    5. 選取規則到期後的時間範圍 (Apigee Edge 會停止強制執行規則)。

  4. 按一下「建立」,將規則傳送至 Apigee Edge。

查看您建立的規則

如果您已採取行動,制定規則來回應特定用戶端,可以在「保護規則」頁面管理規則。

  1. 按一下頁面頂端的「保護」>「規則」選單,即可查看您設定的規則清單。
  2. 您可以在「保護規則」頁面中查看已建立的規則清單。接著即可執行以下操作:
    • 在搜尋框中輸入值,即可依據清單中的值 (例如名稱或 IP 位址) 篩選規則。
    • 查看規則詳細資料,或找出您要採取行動的 IP。
    • 按一下「篩選規則」欄中的值,即可查看該處規則的組成內容。
    • 啟用或停用規則。