اقدام در مورد فعالیت مشکوک

شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید .
اطلاعات

شما می‌توانید برای رهگیری درخواست‌های مشکوک اقداماتی انجام دهید، مثلاً با مسدود کردن درخواست‌ها یا علامت‌گذاری آنها برای مدیریت ویژه در پروکسی‌های API خود. همچنین می‌توانید برای مجاز کردن صریح درخواست‌ها از آدرس‌های IP خاص اقدام کنید.

نحوه عملکرد اکشن‌ها

در کنسول Apigee Sense ، می‌توانید اقداماتی را برای مجاز، مسدود یا علامت‌گذاری درخواست‌های کلاینت‌های خاص انجام دهید. Apigee Edge این اقدامات را قبل از پردازش درخواست‌ها توسط پروکسی‌های API شما، روی آنها اعمال می‌کند. معمولاً، شما یا به دلیل مطابقت درخواست‌ها با الگوهای رفتار ناخواسته یا (در مورد اقدام Allow) به این دلیل که می‌خواهید یک کلاینت را از اقدامات بازدارنده‌ای که انجام داده‌اید، مستثنی کنید، اقدام خواهید کرد.

برای کشف درخواست‌هایی که باید روی آنها اقدام شود، از گزارش تشخیص (در کنسول Apigee Sense ، روی منوی تشخیص و سپس روی گزارش کلیک کنید) برای شناسایی رفتارهای درخواستی که می‌خواهید مسدود یا علامت‌گذاری کنید، استفاده می‌کنید. به عنوان مثال، گزارش تشخیص ممکن است نشان دهد که مجموعه‌ای از درخواست‌ها رفتار Brute Guessor را نشان می‌دهند. می‌توانید برای مسدود کردن درخواست‌ها از آن آدرس‌های IP اقدام کنید.

شما می‌توانید انواع اقدامات زیر را انجام دهید.

اکشن توضیحات ترتیب اولویت
اجازه دادن به درخواست‌های موجود در دسته انتخاب‌شده اجازه ادامه دهید. می‌توانید با انتخاب گزینه «مجاز» (Allow)، درخواست‌های مربوط به آدرس‌های IP خاص کلاینت را، صرف‌نظر از اقدامات دیگری که می‌توانند بر آدرس IP تأثیر بگذارند، به‌طور صریح مجاز کنید. به‌عنوان مثال، ممکن است بخواهید درخواست‌های IP یک کلاینت داخلی یا همکار را، صرف‌نظر از اینکه با یک رفتار «ناخواسته» مطابقت دارند، مجاز کنید. ۱
بلوک درخواست‌ها را در دسته انتخاب‌شده مسدود کنید. وقتی تصمیم به مسدود کردن کامل درخواست‌ها می‌گیرید، Apigee Edge با کد وضعیت ۴۰۳ به کلاینت پاسخ می‌دهد. ۲
پرچم درخواست‌های موجود در دسته‌بندی انتخاب‌شده را علامت‌گذاری کنید تا بتوانید در کد پروکسی API روی آنها اقدام کنید. وقتی درخواست‌های یک کلاینت را علامت‌گذاری می‌کنید، Apigee Edge یک هدر X-SENSE-BOT-DETECTED با مقدار SENSE به درخواست اضافه می‌کند. پروکسی API شما می‌تواند بر اساس وجود این هدر پاسخ دهد، مثلاً پاسخ خاصی را به کلاینت ارسال کند. ۳

ترتیب اولویت برای اقدامات Apigee Sense

Apigee Sense اقدامات را به ترتیب اولویت، از Allow (اجازه دادن) تا Block (مسدود کردن) و Flag (علامت‌گذاری) اعمال می‌کند. برای مثال، اگر برای یک آدرس IP مشخص، هم Allow (مجاز کردن) و هم Block (مسدود کردن) فعال باشد، Apigee Sense اقدام Allow (مجاز کردن) را اعمال کرده و اقدام Block (مسدود کردن) را نادیده می‌گیرد.

Apigee Sense یک ترتیب تقدم را اعمال می‌کند زیرا شما می‌توانید چندین اقدام را بدون اینکه متوجه شوید، روی یک آدرس IP اعمال کنید. دلیل این امر این است که شما معمولاً روی رفتاری - مانند مسدود کردن حدس‌زننده‌های brute - که آدرس‌های IP زیادی به آن مرتبط است، اقدام می‌کنید. وقتی بعداً اقدام دیگری را روی یک IP واحد انجام می‌دهید - مانند انتخاب یک آدرس IP دوستانه برای اجازه دادن - هم اقدام اعمال شده بر اساس رفتار و هم اقدامات اعمال شده بر اساس یک IP واحد برای IP فعال می‌شوند. با این حال، فقط اقدامی که بالاترین تقدم را دارد برای درخواست‌های یک آدرس IP مشخص اجرا می‌شود.

بنابراین اگرچه می‌توان هر سه نوع اقدام را برای یک آدرس IP فعال کرد، اقدام Allow بر اقدام Block یا Flag اولویت دارد.

شناسایی درخواست‌ها و مشتریانی که باید در مورد آنها اقدام شود

در کنسول Apigee Sense، می‌توانید کلاینت‌های مشکوک را بر اساس مبدا و دلیل مشکوک بودنشان فیلتر و گروه‌بندی کنید. پس از اینکه گروه مورد نظر خود را ایزوله کردید، می‌توانید روی IPهای آن گروه اقداماتی مانند مسدود کردن آنها انجام دهید.

شما می‌توانید کلاینت‌های مشکوک را با استفاده از پارتیشن‌های زیر فیلتر کنید:

پارتیشن توضیحات
دلیل تک ربات دلیل مشکوک بودن یک درخواست. برای اطلاعات بیشتر در مورد دلایل به پایین مراجعه کنید.
گروه دلیل ربات مجموعه‌ای از دلایل مرتبط با مجموعه‌ای واحد از یک یا چند آدرس IP. برای مثال، ممکن است تحلیل، چهار آدرس IP را شناسایی کرده باشد که درخواست‌های آنها به سه دلیل با معیارها مطابقت داشته است.
کشور کشوری که درخواست از آنجا ارسال شده است.
سازماندهی سیستم خودمختار سازمان AS که درخواست از طرف آن آمده است.

دلایل

هنگام تجزیه و تحلیل درخواست‌های API، Apigee Sense درخواست‌ها را با استفاده از معیارهایی که مشخص می‌کنند آیا رفتار درخواست مشکوک است یا خیر، اندازه‌گیری می‌کند. اگر درخواست‌های دریافتی از IP معیارهایی را داشته باشند که دلیلی برای فعالیت مشکوک نشان دهد، Apigee Sense این موضوع را در کنسول خود گزارش می‌دهد.

جدول زیر دلایلی را که درخواست‌ها به عنوان مشکوک شناسایی می‌شوند، شرح می‌دهد. در پورتال، می‌توانید فهرست معیارها را مشاهده کنید و مشتریانی را که درخواست‌های مشکوک ارسال می‌کنند، بر اساس این دلایل فیلتر کنید.

همچنین می‌توانید معیارها را با توجه به نیازهای استفاده از API خود سفارشی کنید. برای اطلاعات بیشتر، به سفارشی‌سازی قوانین تشخیص مراجعه کنید.

دلیل رفتار ثبت شده
حدس زننده بی رحم نسبت بیشتر خطاهای پاسخ در طول ۲۴ ساعت گذشته
سهمیه محتوا درخواست‌های اضافی پس از خطای ۴۰۳ به دلیل تجاوز از سهمیه محتوا
دزد محتوا تعداد کمی نشست OAuth با حجم بالای ترافیک در یک بازه زمانی ۵ دقیقه‌ای
ابزار حذف محتوا تعداد زیادی URI در یک بازه زمانی ۵ دقیقه‌ای فراخوانی می‌شوند
سیستم عامل متمایز چندین خانواده سیستم عامل در یک بازه زمانی ۵ دقیقه‌ای استفاده شده‌اند
خانواده متمایز عامل کاربر چندین خانواده عامل کاربر در یک پنجره ۵ دقیقه‌ای استفاده می‌شوند
سیل‌زن نسبت بالای ترافیک از IP در یک بازه زمانی ۵ دقیقه‌ای
حدس زننده تعداد زیاد خطاهای پاسخ در یک بازه زمانی ۵ دقیقه‌ای
حدس زننده ورود حجم بالای ترافیک به تعداد کمی از آدرس‌های اینترنتی (URI) در بازه زمانی ۵ دقیقه‌ای
سوءاستفاده‌کننده از OAuth تعداد بالای جلسات OAuth با تعداد کم عامل‌های کاربری در ۲۴ ساعت گذشته
گردآورنده OAuth تعداد بالای جلسات OAuth با تعداد کم خانواده‌های عامل کاربر در طول ۲۴ ساعت گذشته
برداشت‌کننده‌ی OAuth تعداد بالای جلسات OAuth با ترافیک قابل توجه در یک بازه زمانی ۵ دقیقه‌ای
ربات متجاوز تعداد بیشتری از خطاهای رد درخواست ۴۰۳ در ۲۴ ساعت گذشته
جلسه کوتاه تعداد زیاد جلسات کوتاه OAuth
ابزار حذف محتوای استاتیک نسبت بالای حجم بار پاسخ از IP در یک بازه زمانی ۵ دقیقه‌ای
طوفان چند افزایش ناگهانی ترافیک در یک بازه زمانی ۵ دقیقه‌ای
گردباد افزایش مداوم ترافیک در یک بازه زمانی ۵ دقیقه‌ای
قانون فهرست تور IP از یک پروژه TOR سرچشمه می‌گیرد و IP حداقل یک قانون ربات دیگر را فعال می‌کند.