Sie lesen gerade die Apigee Edge-Dokumentation.
Zur
Apigee X-Dokumentation. info
Sie können Maßnahmen ergreifen, um verdächtige Anfragen abzufangen, z. B. indem Sie Anfragen blockieren oder sie zur speziellen Verarbeitung in Ihren API-Proxys kennzeichnen. Sie können auch Maßnahmen ergreifen, um Anfragen von bestimmten IP-Adressen ausdrücklich zuzulassen.
Aktionen
In der Apigee Sense-Konsole können Sie Maßnahmen ergreifen, um Anfragen von bestimmten Clients explizit zuzulassen, zu blockieren oder zu kennzeichnen. Apigee Edge wendet diese Aktionen auf Anfragen an, bevor sie von Ihren API-Proxys verarbeitet werden. In der Regel führen Sie eine Aktion aus folgenden Gründen aus: eine Anfrage entspricht einem unerwünschten Muster oder (im Fall einer Allow-Aktion) Sie möchten einen Client von bestehenden verbietenden Aktionen ausschließen, die Sie ergriffen haben.
Um herauszufinden, auf welche Anfragen Sie Maßnahmen ergreifen müssen, verwenden Sie den Erkennungsbericht. Klicken Sie dazu in der Apigee Sense-Konsole auf das Menü „Erkennung“ und dann auf „Bericht“. So können Sie Anfrageverhalten identifizieren, das Sie blockieren oder kennzeichnen möchten. Im Erkennungsbericht wird beispielsweise angezeigt, dass eine Reihe von Anfragen das Verhalten „Brute Guessor“ aufweisen. Sie können Maßnahmen ergreifen, um Anfragen von diesen IP-Adressen zu blockieren.
Sie können die folgenden Arten von Aktionen ausführen.
| Aktion | Beschreibung | Rangfolge |
|---|---|---|
| Zulassen | Anfragen in der ausgewählten Kategorie zulassen. Sie können die Aktion „Zulassen“ verwenden, um Anfragen von bestimmten Client-IP-Adressen ausdrücklich zuzulassen, obwohl andere Aktionen die IP-Adresse beeinträchtigen könnten. Beispielsweise können Sie Anfragen von einer internen oder Partner-Client-IP zulassen, obwohl sie einem „unerwünschten“ Verhalten entsprechen. | 1 |
| Blockieren | Anfragen in der ausgewählten Kategorie blockieren. Wenn Sie Anfragen vollständig blockieren, antwortet Apigee Edge dem Client mit dem Statuscode 403. | 2 |
| Flag | Anfragen in der ausgewählten Kategorie kennzeichnen, damit Sie im API-Proxy-Code Maßnahmen ergreifen können. Wenn Sie die Anfragen eines Clients kennzeichnen, fügt Apigee Edge der Anfrage einen X-SENSE-BOT-DETECTED-Header mit dem Wert SENSE hinzu. Ihr API-Proxy kann basierend auf dem Vorhandensein dieses Headers reagieren, z. B. eine bestimmte Antwort an den Client senden. |
3 |
Rangfolge für Apigee Sense-Aktionen
Apigee Sense wendet Aktionen in der Rangfolge „Zulassen“, „Blockieren“ und „Kennzeichnen“ an. Wenn für eine bestimmte IP-Adresse sowohl eine Aktion zum Zulassen als auch eine Aktion zum Blockieren aktiviert ist, wendet Apigee Sense die Aktion zum Zulassen an und ignoriert die Aktion zum Blockieren.
Apigee Sense erzwingt eine Rangfolge, da Sie möglicherweise mehrere Aktionen auf eine IP-Adresse anwenden, ohne es zu bemerken. Das liegt daran, dass Sie in der Regel Maßnahmen gegen ein Verhalten ergreifen, z. B. um Brute-Force-Angriffe zu blockieren, mit dem viele IP-Adressen verknüpft sind. Wenn Sie später eine weitere Aktion für eine einzelne IP-Adresse ausführen, z. B. um eine vertrauenswürdige IP-Adresse zuzulassen, werden sowohl die auf das Verhalten angewendete Aktion als auch die auf die einzelne IP-Adresse angewendeten Aktionen für die IP-Adresse aktiviert. Für Anfragen von einer bestimmten IP-Adresse wird jedoch nur die Aktion mit der höchsten Rangfolge erzwungen.
Obwohl Aktionen aller drei Typen für eine IP-Adresse aktiviert sein können, hat die Aktion zum Zulassen Vorrang vor einer Aktion zum Blockieren oder Kennzeichnen.
Anfragen und Clients identifizieren, für die Maßnahmen ergriffen werden sollen
In der Apigee Sense-Konsole können Sie verdächtige Clients nach ihrer Herkunft und dem Grund für ihren Verdacht filtern und gruppieren. Sobald Sie die gewünschte Gruppe isoliert haben, können Sie Maßnahmen für die IPs in dieser Gruppe ergreifen, z. B. sie blockieren.
Sie können verdächtige Clients nach den folgenden Partitionen filtern:
| Partition | Beschreibung |
|---|---|
| Einzelner Bot-Grund | Der Grund, warum eine Anfrage verdächtig ist. Weitere Informationen zu den Gründen finden Sie unten. |
| Bot-Grundgruppe | Eine Reihe von Gründen, die mit einer einzelnen Gruppe von einer oder mehreren IP-Adressen verknüpft sind. Bei der Analyse wurden beispielsweise vier IP-Adressen identifiziert, deren Anfragen die Kriterien für drei Gründe erfüllten. |
| Land | Das Land, aus dem die Anfrage stammt. |
| Organisation des autonomen Systems | Die AS-Organisation, von der die Anfrage stammt. |
Gründe
Bei der Analyse von API-Anfragen misst Apigee Sense die Anfragen anhand von Kriterien, die bestimmen, ob das Anfrageverhalten verdächtig ist. Wenn Anfragen von der IP-Adresse Kriterien erfüllen, die auf einen Grund für verdächtige Aktivitäten hindeuten, wird dies in der Apigee Sense-Konsole gemeldet.
In der folgenden Tabelle werden Gründe beschrieben, warum Anfragen als verdächtig identifiziert werden. Im Portal finden Sie eine Liste der Kriterien und können Clients, die verdächtige Anfragen senden, nach diesen Gründen filtern.
Sie können die Kriterien auch an die Anforderungen Ihrer API-Nutzung anpassen. Weitere Informationen finden Sie unter Erkennungsregeln anpassen.
| Grund | Erfasstes Verhalten |
|---|---|
| Brute Guessor | Höherer Anteil an Antwortfehlern in den letzten 24 Stunden |
| Überschreitung des Inhaltskontingents | Zusätzliche Anfragen nach einem 403-Fehler aufgrund der Überschreitung des Inhaltskontingents |
| Content-Dieb | Wenige OAuth-Sitzungen mit hohem Traffic-Volumen in einem 5-Minuten-Fenster |
| Content-Scraper | Große Anzahl von URIs, die in einem 5-Minuten-Fenster aufgerufen werden |
| Unterschiedliches Betriebssystem | Mehrere Betriebssystemfamilien, die in einem 5-Minuten-Fenster verwendet werden |
| Unterschiedliche User-Agent-Familie | Mehrere User-Agent-Familien, die in einem 5-Minuten-Fenster verwendet werden |
| Flooder | Hoher Anteil des Traffics von der IP-Adresse in einem 5-Minuten-Fenster |
| Guessor | Große Anzahl von Antwortfehlern in einem 5-Minuten-Fenster |
| Login Guessor | Hohes Traffic-Volumen zu wenigen URIs in einem 5-Minuten-Fenster |
| OAuth Abuser | Hohe Anzahl von OAuth-Sitzungen mit geringer Anzahl von User-Agents in den letzten 24 Stunden |
| OAuth Collector | Hohe Anzahl von OAuth-Sitzungen mit geringer Anzahl von User-Agent-Familien in den letzten 24 Stunden |
| OAuth Harvestor | Hohe Anzahl von OAuth-Sitzungen mit erheblichem Traffic in einem 5-Minuten-Fenster |
| Roboter-Nutzer | Größere Anzahl von 403-Fehlern in den letzten 24 Stunden |
| Kurze Sitzung | Hohe Anzahl kurzer OAuth-Sitzungen |
| Static Content Scraper | Hoher Anteil der Antwortnutzlastgröße von der IP-Adresse in einem 5-Minuten-Fenster |
| Gewitter | Wenige hohe Traffic-Spitzen in einem 5-Minuten-Fenster |
| Wirbelsturm | Konstante Traffic-Spitzen in einem 5-Minuten-Fenster |
| Tor List Rule | Die IP-Adresse stammt aus einem TOR-Projekt und löst mindestens eine weitere Bot-Regel aus. |