Você está lendo a documentação do Apigee Edge.
Acesse a
documentação da Apigee X. info
Você pode tomar medidas para interceptar solicitações suspeitas, como bloquear ou sinalizar para tratamento especial nos proxies de API. Também é possível permitir explicitamente solicitações de endereços IP específicos.
Como as ações funcionam
No console do Apigee Sense, é possível permitir, bloquear ou sinalizar explicitamente solicitações de clientes específicos. O Apigee Edge aplica essas ações às solicitações antes que os proxies de API as processem. Normalmente, a ação é realizada porque as solicitações estão em conformidade com padrões de comportamento indesejado ou, no caso da ação "Permitir", porque você quer excluir um cliente das ações proibitivas que já foram tomadas.
Para descobrir em quais solicitações tomar medidas, use o relatório de detecção (no console do Apigee Sense, clique no menu "Detecção" e depois em "Relatório") para identificar comportamentos de solicitação que você quer bloquear ou sinalizar. Por exemplo, o relatório de detecção pode mostrar que um conjunto de solicitações apresenta o comportamento "Guessor brutal". Você pode bloquear as solicitações desses endereços IP.
É possível realizar os seguintes tipos de ações.
| Ação | Descrição | Ordem de precedência |
|---|---|---|
| Permitir | Permite que as solicitações na categoria selecionada prossigam. Você pode realizar a ação "Permitir" para permitir explicitamente solicitações de endereços IP de clientes específicos, apesar de outras ações que possam afetar o endereço IP. Por exemplo, talvez você queira permitir solicitações de um IP de cliente interno ou parceiro, mesmo que ele esteja em conformidade com um comportamento "indesejado". | 1 |
| Bloquear | Bloqueia solicitações na categoria selecionada. Quando você opta por bloquear solicitações completamente, o Apigee Edge responde ao cliente com um código de status 403. | 2 |
| Sinalização | Sinaliza solicitações na categoria selecionada para que você possa tomar medidas nelas no código do proxy de API. Quando você sinaliza as solicitações de um cliente, o Apigee Edge adiciona à solicitação um cabeçalho X-SENSE-BOT-DETECTED com um valor de SENSE. O proxy de API pode responder com base na presença desse cabeçalho, como enviar uma resposta específica ao cliente. |
3 |
Ordem de precedência para ações do Apigee Sense
O Apigee Sense aplica ações em ordem de precedência, de "Permitir" a "Bloquear" e "Sinalizar". Por exemplo, se um determinado endereço IP tiver uma ação "Permitir" e uma ação "Bloquear" ativadas, o Apigee Sense vai aplicar a ação "Permitir" e ignorar a ação "Bloquear".
O Apigee Sense aplica uma ordem de precedência porque é possível aplicar várias ações a um endereço IP sem perceber. Isso ocorre porque você geralmente toma medidas em um comportamento , como bloquear adivinhadores brutos, que tem muitos endereços IP associados a ele. Quando você realiza outra ação em um único IP, como selecionar um endereço IP amigável para permitir, as ações aplicadas ao comportamento e as ações aplicadas ao IP único são ativadas para o IP. No entanto, apenas a ação com a maior precedência é aplicada para solicitações de um determinado endereço IP.
Portanto, embora ações de todos os três tipos possam ser ativadas para um endereço IP, a ação "Permitir" tem precedência sobre uma ação "Bloquear" ou "Sinalizar".
Identificação de solicitações e clientes para tomar medidas
No console do Apigee Sense, é possível filtrar e agrupar clientes suspeitos por origem e pelo motivo da suspeita. Depois de isolar o grupo desejado, você pode tomar medidas em IPs nesse grupo, como bloqueá-los.
É possível filtrar clientes suspeitos pelas seguintes partições:
| Partição | Descrição |
|---|---|
| Motivo único do bot | O motivo pelo qual uma solicitação é suspeita. Saiba mais sobre os motivos abaixo. |
| Grupo de motivos do bot | Um conjunto de motivos associados a um único conjunto de um ou mais endereços IP. Por exemplo, a análise pode ter identificado quatro endereços IP cujas solicitações correspondiam aos critérios de três motivos. |
| País | O país de origem da solicitação. |
| Organização do sistema autônomo | A organização AS de onde a solicitação veio. |
Motivos
Ao analisar solicitações de API, o Apigee Sense mede as solicitações usando critérios que determinam se o comportamento da solicitação é suspeito. Se as solicitações do IP atenderem a critérios que sugerem um motivo para atividade suspeita, o Apigee Sense vai informar isso no console.
A tabela a seguir descreve os motivos pelos quais as solicitações são identificadas como suspeitas. No portal, é possível conferir a lista de critérios e filtrar clientes que fazem solicitações suspeitas por esses motivos.
Também é possível personalizar os critérios de acordo com as necessidades de uso da API. Para mais informações, consulte Personalizar regras de detecção.
| Motivo | Comportamento capturado |
|---|---|
| Guessor brutal | Maior proporção de erros de resposta nas últimas 24 horas |
| Excedente de cota de conteúdo | Solicitações adicionais após o erro 403 devido à cota de conteúdo excedida |
| Ladrão de conteúdo | Poucas sessões OAuth com grande volume de tráfego em uma janela de cinco minutos |
| Raspador de conteúdo | Grande número de URIs chamados em uma janela de cinco minutos |
| SO distinto | Várias famílias de sistemas operacionais usadas em uma janela de cinco minutos |
| Família de user agent distinta | Várias famílias de user agents usadas em uma janela de cinco minutos |
| Excesso | Alta proporção de tráfego de IP em uma janela de cinco minutos |
| Guessor | Grande número de erros de resposta em uma janela de cinco minutos |
| Guessor de login | Alto volume de tráfego para poucas URIs em uma janela de cinco minutos |
| Infrator de OAuth | Grande número de sessões OAuth com um pequeno número de user agents nas últimas 24 horas |
| Coletor de OAuth | Grande número de sessões OAuth com um pequeno número de famílias de user agents nas últimas 24 horas |
| Harvestor de OAuth | Grande número de sessões OAuth com tráfego significativo em uma janela de cinco minutos |
| Infrator de robô | Grande número de erros de rejeição 403 nas últimas 24 horas |
| Sessão curta | Grande número de sessões OAuth curtas |
| Raspador de conteúdo estático | Alta proporção de tamanho do payload de resposta do IP em uma janela de cinco minutos |
| Tempestade | Poucos picos altos de tráfego em uma janela de cinco minutos |
| Tornado | Picos consistentes de tráfego em uma janela de cinco minutos |
| Tor List Rule | O IP é originário de um projeto TOR e aciona pelo menos outra regra de bot |