您正在查看 Apigee Edge 文档。
转到
Apigee X 文档。 info
本主题介绍了 Apigee Sense 控制台。在控制台中,您可以查看 Apigee Sense 对 API 代理流量的分析结果。当您发现客户端发出可疑请求(例如在机器人攻击中)时,可以使用控制台采取措施,屏蔽或标记来自该客户端 IP 地址的请求。
如 Apigee Sense 是什么? 中所述,Apigee Sense 会收集和分析有关 API 请求的数据。通过此分析,Apigee Sense 会识别可能代表可疑请求的模式。借助 Apigee Sense 控制台,您可以查看请求分析结果并根据这些结果采取行动。
- 打开新版 Edge 体验。
在新版 Edge 体验中,点击分析 菜单,然后点击 Sense 。

在 Sense 页面上,您会看到请求活动(包括可疑请求)的图形快照。
在控制台的右上角,选择您要查看请求数据的 Apigee Edge 组织 。
这是包含 API 代理的组织,Apigee Sense 会收集这些 API 代理的请求数据。
在左上角,选择您拥有 Apigee Sense 分析数据的日期。
选择日期后,此页面上的图表会提供 Apigee Sense 分析(包括请求流量)的非常概括的概览。

查看请求分析摘要
您可以大致了解可疑活动。借助此功能,您可以深入了解更多详细信息。
在页面顶部,点击检测 > 报告 菜单,查看有关在请求中发现的可疑活动的数据。
在机器人分析报告 页面顶部,疑似机器人流量 部分总结了流量,并提供了针对可疑请求的特定衡量指标。
“检测”页面还提供了两种可疑活动视图。
- 分区视图 会根据 Apigee Sense 将客户端显示为可疑客户端的原因对客户端进行分组。
- 列表视图 会按 IP 地址列出请求客户端,以及数据的其他几个方面。
在分区视图 中,您可以查看按代表可疑活动的模式分类的流量。如需详细了解模式,请参阅针对可疑活动采取行动。分组到这些模式中的请求流量是 Apigee Sense 分析您的请求数据的结果。
并非所有符合模式的请求都是滥用行为。您要查找的是非常高的机器人数量和/或流量。
例如,登录尝试者 模式表示在 24 小时内尝试访问登录代理的次数很多。在下图中,非常高的机器人数量 (相对于其他模式)表示大量客户端尝试在一天内访问登录代理。这使得此模式值得调查。

使用分析详情进行调查
确定一组可能包含可疑活动(例如机器人攻击)的请求后,您可以查看这些请求的更详细视图。要隔离真正的机器人攻击,需要将 Apigee Sense 分析与您自己对调用 API 的客户端的了解相结合。
在检测 页面上的分区视图 中,找到您感兴趣的模式(例如机器人数量非常高的模式),然后点击其查看 按钮,查看有关该模式所代表内容的详细信息。
在这里,您可以深入了解符合所选模式的活动。以下列表中的一些数据值得注意:

- IP 地址数量很多,24 小时内几乎有 1000 个。
- 这些 IP 地址背后的 自治系统 (AS) 组织数量相对较少,并且这些 AS 组织在地理位置上分布广泛。
- 机器人流量数量非常一致,每个 IP 地址大约有 250-260 个。机器人流量百分比 衡量指标也反映了这一点。
综合来看,此信息表明来自这些 IP 地址的请求代表对登录 URI 的协同机械化攻击。
如需查看有关单个客户端的更多详细信息,请点击左侧列中的一个 IP 地址。
点击检测 标签页,查看 Apigee Sense 发现的有关来自该 IP 地址的请求的信息。

在对话框顶部,您会看到 Apigee Sense 检测到的来自此 IP 地址的请求行为列表。
在检测下,使用下拉菜单中的类别来决定 Apigee Edge 是否应以不同的方式处理来自 IP 地址的请求。例如,以下值类别可以帮助您确定 IP 地址是否代表攻击:
- 响应状态代码 。如果列表中的错误代码(例如 500)数量较多,则表明客户端正在使用错误的请求重复尝试。换句话说,客户端只是在重复发送请求,而没有意识到错误结果。
- 请求 URI 。某些 URI 作为攻击点尤为重要。登录 URI 就是其中之一。
点击保护 标签页,查看已针对来自此 IP 地址的请求启用的保护规则列表。

规则按优先级顺序列出,优先级最高的操作(允许)位于顶部,优先级最低的操作(标记)位于底部。在 Apigee Sense 中,您可以对单个 IP 地址执行多种操作。通常,这是因为您要针对包含多个 IP 地址的行为(例如阻止暴力猜测者)采取行动。 不过,某些 IP 地址可能符合不需要的行为模式(例如暴力猜测者),但仍然是友好的 IP 地址,例如您或合作伙伴在测试系统时。在这种情况下,无论这些 IP 地址的行为如何,您都会允许这些特定 IP 地址。 因此,虽然所有三种类型的操作都将针对 IP 地址启用,但“允许”操作的优先级高于“阻止”或“标记”操作。
确认 IP 地址可能代表您要对其采取行动的客户端后,您可以采取行动来拦截来自该客户端的请求。
在详细视图 中,点击关闭 按钮。
针对发出可疑请求的客户端采取行动
您是否确信自己有一个客户端(例如机器人攻击)的请求要拦截?在请求到达代理之前,编写一条规则来阻止或标记来自该客户端的请求。
在检测 页面上的机器人分析报告 中,点击分区视图 标签页,返回查看模式列表。
在分区视图 中,请注意,模式列表已缩短,仅包含您之前选择查看的模式。这是因为,当您选择查看模式时,您开始将完整的结果列表过滤为仅包含该模式。您要过滤的模式显示在页面顶部附近的过滤条件 框中。
在该模式对应的行中,点击操作 按钮,指定针对与该模式匹配的 IP 地址发出的请求要采取的操作。
在编写规则 对话框中,定义 Apigee Edge 将如何响应来自在您选择的模式中进行调用的 IP 地址的请求。

在这里,您将指定 Apigee Edge 在收到来自模式中 IP 地址的请求时使用的规则。
- 输入新规则的名称,例如
Block login attempters。 在过滤条件列表中,选择您希望 Apigee Edge 采取的操作:
- 允许 请求像以前一样进入您的代理。
- 在代理开始处理请求之前完全阻止 该请求。
- 通过让 Apigee Edge 添加代理可以查找的特殊 HTTP 标头来标记 请求。Apigee Edge 将添加一个值为
SENSE的X-SENSE-BOT-DETECTED标头。 例如,您可能希望设置代理,以便在收到来自特定客户端的请求时,可以发回虚假数据来误导他们。在代理中,您将检查传入请求的标头,然后在收到标记的请求时做出适当响应。
在规则 框中,确认显示的规则是您希望 Apigee Sense 在创建规则时使用的规则。
对于有效,选择是以启用该规则。
选择您希望规则在一段时间后失效(Apigee Edge 停止强制执行该规则)的时间段。
- 输入新规则的名称,例如
点击创建 ,将规则发送到 Apigee Edge。
查看您创建的规则
如果您已采取行动来制定规则以响应某些客户端,则可以在“保护规则”页面上管理这些规则。
- 在页面顶部,点击保护措施 > 规则 菜单,查看您已制定的规则列表。

- 在保护规则 页面上,您可以查看您创建的规则列表。您可以在这里执行以下操作:
- 在搜索框中输入一个值,按列表中的值(例如名称或 IP 地址)过滤规则。
- 查看规则的详细信息,或了解您要对其采取行动的 IP 地址。
- 点击过滤规则 列中的值,查看该规则的组成部分。
- 启用或停用规则。