Podejmowanie działań w związku z podejrzaną aktywnością

Wyświetlasz dokumentację Apigee Edge.
Przejdź do dokumentacji Apigee X.
info

Możesz podjąć działania, aby przechwytywać podejrzane żądania, np. blokować je lub oznaczać do specjalnego traktowania w serwerach proxy interfejsu API. Możesz też podjąć działania, aby wyraźnie zezwolić na żądania z określonych adresów IP.

Na czym polegają działania

W konsoli Apigee Sense możesz podjąć działania, aby wyraźnie zezwalać na żądania od określonych klientów, odrzucać je lub oznaczać. Apigee Edge stosuje te działania do żądań, zanim zostaną one przetworzone przez serwery proxy interfejsu API. Zazwyczaj podejmujesz działania, ponieważ żądania są zgodne z wzorcami niepożądanych zachowań lub (w przypadku działania Zezwól) chcesz wykluczyć klienta z istniejących działań zabraniających, które zostały przez Ciebie podjęte.

Aby dowiedzieć się, w przypadku których żądań należy podjąć działania, użyj raportu wykrywania (w konsoli Apigee Sense kliknij menu Wykrywanie, a potem Raport), aby zidentyfikować zachowania żądań, które chcesz zablokować lub oznaczyć. Raport wykrywania może na przykład wskazywać, że zestaw żądań wykazuje zachowanie Automatyczne zgadywanie. Możesz podjąć działania, aby zablokować żądania z tych adresów IP.

Możesz podjąć te rodzaje działań:

Działanie Opis Kolejność obowiązywania
Zezwól Zezwalaj na przetwarzanie żądań w wybranej kategorii. Możesz podjąć działanie Zezwól, aby wyraźnie zezwolić na żądania z określonych adresów IP klientów pomimo innych działań, które mogą mieć wpływ na adres IP. Możesz na przykład zezwolić na żądania z wewnętrznego adresu IP klienta lub adresu IP partnera, mimo że są one zgodne z „niepożądanym” zachowaniem. 1
Zablokuj Blokuj żądania w wybranej kategorii. Gdy zdecydujesz się całkowicie zablokować żądania, Apigee Edge odpowie klientowi kodem stanu 403. 2
Flaga Oznaczaj żądania w wybranej kategorii, aby móc podejmować działania w ich przypadku w kodzie serwera proxy interfejsu API. Gdy oznaczysz żądania klienta, Apigee Edge doda do żądania nagłówek X-SENSE-BOT-DETECTED z wartością SENSE. Serwer proxy interfejsu API może odpowiadać na podstawie obecności tego nagłówka, np. wysyłać do klienta określoną odpowiedź. 3

Kolejność obowiązywania działań Apigee Sense

Apigee Sense stosuje działania w kolejności obowiązywania: Zezwól, Zablokuj, Flaga. Jeśli na przykład dla danego adresu IP włączone są działania Zezwól i Zablokuj, Apigee Sense zastosuje działanie Zezwól i zignoruje działanie Zablokuj.

Apigee Sense wymusza kolejność obowiązywania, ponieważ możesz nieświadomie zastosować wiele działań do adresu IP. Dzieje się tak, ponieważ zwykle podejmujesz działania w przypadku zachowania – np. blokujesz automatyczne zgadywanie – z którym powiązanych jest wiele adresów IP. Gdy później podejmiesz inne działanie w przypadku pojedynczego adresu IP – np. zezwolisz na przyjazny adres IP – dla tego adresu IP zostaną włączone zarówno działanie zastosowane do zachowania, jak i działania zastosowane do pojedynczego adresu IP. Jednak w przypadku żądań z danego adresu IP wymuszane jest tylko działanie o najwyższym priorytecie.

Dlatego chociaż dla adresu IP mogą być włączone działania wszystkich 3 typów, działanie Zezwól będzie miało pierwszeństwo przed działaniem Zablokuj lub Flaga.

Identyfikowanie żądań i klientów, w przypadku których należy podjąć działania

W konsoli Apigee Sense możesz filtrować i grupować podejrzanych klientów według ich pochodzenia i powodu, dla którego są podejrzani. Gdy wyizolujesz odpowiednią grupę, możesz podjąć działania w przypadku adresów IP w tej grupie, np. zablokować je.

Podejrzanych klientów możesz filtrować według tych partycji:

Partycja Opis
Pojedynczy powód uznania za bota Powód, dla którego żądanie jest podejrzane. Więcej informacji o powodach znajdziesz poniżej.
Grupa powodów uznania za bota Zestaw powodów powiązanych z jednym zestawem co najmniej 1 adresu IP. Analiza mogła na przykład zidentyfikować 4 adresy IP, których żądania spełniały kryteria 3 powodów.
Kraj Kraj, z którego pochodzi żądanie.
Organizacja systemu autonomicznego Organizacja systemu autonomicznego, z której pochodzi żądanie.

Powody

Podczas analizowania żądań do interfejsu API Apigee Sense mierzy żądania za pomocą kryteriów, które określają, czy zachowanie żądania jest podejrzane. Jeśli żądania z adresu IP spełniają kryteria, które sugerują powód podejrzanej aktywności, Apigee Sense zgłasza to w swojej konsoli.

W tabeli poniżej opisano powody, dla których żądania są identyfikowane jako podejrzane. W portalu możesz zobaczyć listę kryteriów i filtrować klientów wysyłających podejrzane żądania według tych powodów.

Możesz też dostosować kryteria do potrzeb związanych z korzystaniem z interfejsu API. Więcej informacji znajdziesz w artykule Dostosowywanie reguł wykrywania.

Powód Wykryte zachowanie
Automatyczne zgadywanie Większy odsetek błędów odpowiedzi w ciągu ostatnich 24 godzin
Przekroczenie limitu treści Dodatkowe żądania po błędzie 403 spowodowanym przekroczeniem limitu treści
Kradzież treści Niewiele sesji OAuth z dużym ruchem w 5-minutowym oknie
Zbieranie treści Duża liczba wywołań URI w 5-minutowym oknie
Różne systemy operacyjne W 5-minutowym oknie używanych jest wiele rodzin systemów operacyjnych
Różne rodziny klientów użytkownika W 5-minutowym oknie używanych jest wiele rodzin klientów użytkownika
Flooder Wysoki odsetek ruchu z adresu IP w 5-minutowym oknie
Zgadywanie Duża liczba błędów odpowiedzi w 5-minutowym oknie
Zgadywanie logowania Duży ruch do niewielu adresów URI w 5-minutowym oknie
Nadużycia OAuth Duża liczba sesji OAuth z małą liczbą klientów użytkownika w ciągu ostatnich 24 godzin
Kolektor protokołu OAuth Duża liczba sesji OAuth z małą liczbą rodzin klientów użytkownika w ciągu ostatnich 24 godzin
Zbieranie OAuth Duża liczba sesji OAuth ze znacznym ruchem w 5-minutowym oknie
Osoba dopuszczająca się nadużyć z użyciem robota Większa liczba błędów odrzucenia 403 w ciągu ostatnich 24 godzin
Krótka sesja Duża liczba krótkich sesji OAuth
Zbieranie treści statycznych Wysoki odsetek rozmiaru ładunku odpowiedzi z adresu IP w 5-minutowym oknie
Burza Niewiele dużych skoków ruchu w 5-minutowym oknie
Tornado Stałe skoki ruchu w 5-minutowym oknie
Reguła listy Tor Adres IP pochodzi z projektu TOR i wywołuje co najmniej 1 inną regułę bota