Estás viendo la documentación de Apigee Edge.
Ir a la
documentación de Apigee X. info
Puedes tomar medidas para interceptar solicitudes sospechosas, como bloquearlas o marcarlas para un manejo especial dentro de tus proxies de API. También puedes tomar medidas para permitir expresamente las solicitudes de direcciones IP específicas.
Cómo funcionan las acciones
En la consola de Apigee Sense, puedes tomar medidas para permitir, bloquear o marcar solicitudes de clientes específicos de forma explícita. Apigee Edge aplica estas acciones a las solicitudes antes de que los proxies de API las procesen. Por lo general, debes tomar medidas porque las solicitudes se ajustan a patrones de comportamiento no deseado o (en el caso de la acción de permiso) porque deseas excluir a un cliente de las acciones prohibitivas existentes que tomaste.
Para descubrir qué solicitudes requieren medidas, usa el informe de detección (en la consola de Apigee Sense, haz clic en el menú Detección y, luego, en Informe) para identificar los comportamientos de solicitud que deseas bloquear o marcar. Por ejemplo, el informe de detección puede mostrar que un conjunto de solicitudes exhibe el comportamiento de Brute Guessor. Puedes tomar medidas para bloquear las solicitudes de esas direcciones IP.
Puedes realizar los siguientes tipos de acciones.
| Acción | Descripción | Orden de prioridad |
|---|---|---|
| Permitir | Permite que continúen las solicitudes en la categoría seleccionada. Puedes realizar la acción Permitir para permitir explícitamente las solicitudes de direcciones IP de clientes específicos a pesar de otras acciones que podrían afectar la dirección IP. Por ejemplo, es posible que desees permitir las solicitudes de la IP de un cliente interno o socio, a pesar de que se ajusten a un comportamiento "no deseado". | 1 |
| Bloquear | Bloquea las solicitudes en la categoría seleccionada. Cuando eliges bloquear las solicitudes por completo, Apigee Edge responde al cliente con un código de estado 403. | 2 |
| Marcar | Marca las solicitudes en la categoría seleccionada para que puedas tomar medidas sobre ellas dentro del código del proxy de API. Cuando marcas las solicitudes de un cliente, Apigee Edge agrega a la solicitud un encabezado X-SENSE-BOT-DETECTED con un valor de SENSE. Tu proxy de API puede responder según la presencia de este encabezado, por ejemplo, para enviar una respuesta en particular al cliente. |
3 |
Orden de prioridad para las acciones de Apigee Sense
Apigee Sense aplica acciones en orden de prioridad, desde Permitir hasta Bloquear y Marcar. Por ejemplo, si una dirección IP determinada tiene habilitadas las acciones Permitir y Bloquear, Apigee Sense aplicará la acción Permitir y omitirá la acción Bloquear.
Apigee Sense aplica un orden de prioridad porque puedes aplicar varias acciones a una dirección IP sin darte cuenta. Esto se debe a que, por lo general, tomas medidas sobre un comportamiento , como bloquear a los Brute Guessor, que tiene muchas direcciones IP asociadas. Cuando más tarde realizas otra acción en una sola IP, por ejemplo, si seleccionas una dirección IP amigable para permitirla, se habilitan para la IP la acción aplicada al comportamiento y las acciones aplicadas a la IP única. Sin embargo, solo se aplica la acción con la prioridad más alta para las solicitudes de una dirección IP determinada.
Por lo tanto, aunque se podrían habilitar acciones de los tres tipos para una dirección IP, la acción Permitir tendría prioridad sobre una acción Bloquear o Marcar.
Cómo identificar solicitudes y clientes para tomar medidas
En la consola de Apigee Sense, puedes filtrar y agrupar clientes sospechosos por su origen y el motivo por el que son sospechosos. Una vez que hayas aislado el grupo que deseas, puedes tomar medidas en las IPs de ese grupo, como bloquearlas.
Puedes filtrar clientes sospechosos por las siguientes particiones:
| Partición | Descripción |
|---|---|
| Motivo de bot único | El motivo por el que una solicitud es sospechosa. Consulta más información sobre los motivos a continuación. |
| Grupo de motivos de bot | Un conjunto de motivos asociados con un solo conjunto de una o más direcciones IP. Por ejemplo, el análisis podría haber identificado cuatro direcciones IP cuyas solicitudes coincidieron con los criterios de tres motivos. |
| País | El país desde el que se originó la solicitud. |
| Organización del sistema autónomo | La organización AS desde la que provino la solicitud. |
Motivos
Cuando analiza las solicitudes a la API, Apigee Sense las mide con criterios que determinan si el comportamiento de la solicitud es sospechoso. Si las solicitudes de la IP cumplen con los criterios que sugieren un motivo de actividad sospechosa, Apigee Sense lo informa en su consola.
En la siguiente tabla, se describen los motivos por los que las solicitudes se identifican como sospechosas. En el portal, puedes ver la lista de criterios y filtrar los clientes que realizan solicitudes sospechosas por estos motivos.
También puedes personalizar los criterios según las necesidades de tu uso de la API. Para obtener más información, consulta Cómo personalizar las reglas de detección.
| Motivo | Comportamiento capturado |
|---|---|
| Brute Guessor | Mayor proporción de errores de respuesta durante las 24 horas anteriores |
| Content Quota Exceeder | Solicitudes adicionales después del error 403 debido a que se excedió la cuota de contenido |
| Content Robber | Pocas sesiones de OAuth con gran volumen de tráfico en un período de 5 minutos |
| Content Scraper | Gran cantidad de URIs llamadas en un período de 5 minutos |
| Distinct OS | Varias familias de sistemas operativos usadas en un período de 5 minutos |
| Distinct User Agent Family | Varias familias de agentes de usuario usadas en un período de 5 minutos |
| Flooder | Proporción alta de tráfico de una IP en un período de 5 minutos |
| Guessor | Gran cantidad de errores de respuesta en un período de 5 minutos |
| Login Guessor | Gran volumen de tráfico a pocas URIs en un período de 5 minutos |
| OAuth Abuser | Gran cantidad de sesiones de OAuth con una pequeña cantidad de agentes de usuario durante las 24 horas anteriores |
| OAuth Collector | Gran cantidad de sesiones de OAuth con una pequeña cantidad de familias de agentes de usuario durante las 24 horas anteriores |
| OAuth Harvestor | Gran cantidad de sesiones de OAuth con tráfico significativo en un período de 5 minutos |
| Robot Abuser | Mayor cantidad de errores de rechazo 403 en las últimas 24 horas |
| Short Session | Gran cantidad de sesiones de OAuth cortas |
| Static Content Scraper | Proporción alta del tamaño de la carga útil de respuesta de una IP en un período de 5 minutos |
| Tormenta | Pocos picos altos de tráfico en un período de 5 minutos |
| Tornado | Picos constantes de tráfico en un período de 5 minutos |
| Reglas de lista Tor | La IP se origina en un proyecto de TOR y activa al menos otra regla de bot |