1. 10-运营管理端
DCIM
  • 默认模块
    • whmcs回调
  • DCIM Backend API
    • 用户入口
      • 工单
        • 工单列表
        • 创建工单
    • 认证
      • 用户登录
      • 管理员登录
      • API认证
    • 系统
      • 系统更新
        • 检查系统更新
        • 获取更新日志
      • 系统API管理
        • 获取系统API列表
        • 创建系统API
        • 修改系统API
        • 删除系统API
      • 获取公共系统配置
    • 服务器
      • 服务器管理
        • 自定义字段
          • 获取服务器自定义字段
          • 创建服务器自定义字段
          • 修改服务器自定义字段
          • 删除服务器自定义字段
        • 添加服务器
        • 获取服务器详情
        • 编辑服务器
        • 删除服务器
        • 空闲服务器IP段
        • 自动分配MAC地址
        • 控制服务器电源
        • 修改服务器备注
        • 获取服务器日志
        • 获取服务器电源状态
        • 获取服务器监控信息详情
        • 获取服务器交付信息
        • 开启服务器DHCP
        • 服务器列表Excel导出
        • 服务器列表Excel导出下载
      • 服务器IP地址
        • IPv6
          • 自动批量分配IPv6段
          • 生成指定数量的IPv6地址
          • 空闲ipv6
          • 批量分配IPV6段
          • 获取服务器IPv6地址列表
        • IPv4
          • 空闲ip
          • 设置主ip
          • 分配IPV4段
          • 获取服务器IPv4地址列表
          • 分配ip
          • 获取服务器IP地址块
          • 获取IP段列表
          • 获取IP地址列表
      • 服务器硬件
        • 服务器硬件管理
          • 发送真实硬件获取脚本
          • 获取服务器真实硬件历史
          • 获取服务器真实硬件历史详情
        • 获取服务器硬件列表
        • 分配服务器硬件
        • 移除服务器硬件
        • 返修服务器硬件
        • 获取批次类型
        • 获取硬件类型
        • 获取批次采购时间
        • 获取批次硬件
        • 获取机柜服务器列表
      • 服务器分配
        • 取消分配api
        • 取消分配服务器给用户
        • 获取服务器分配列表
        • 获取服务器分配列表
        • 获取用户服务器下拉列表
        • 分配服务器给用户
      • 服务器规格
        • 分配规格
        • 取消规格
      • 服务器交换机端口
        • 修改交换机端口
        • 修改交换机端口 - QoS
        • 修改交换机端口 - VLAN
        • 获取交换机端口
      • 服务器重装
        • 镜像列表
        • 服务器重装系统
        • 获取重装系统镜像列表
        • 获取镜像预设分区
        • 重置服务器操作系统管理员密码
      • 服务器故障
        • 服务器故障
      • 服务器网卡管理
        • 获取服务器网卡列表
        • 服务器网卡添加
        • 服务器网卡修改
        • 服务器网卡删除
      • 服务器杂项接口
        • 获取服务器可用的IP地址列表
        • 获取可用的网关设备
        • 获取服务器网关设备绑定的自定义脚本
        • 执行服务器网关设备绑定的自定义脚本
        • 绑定服务器网卡
        • 获取服务器网卡获取端口vlan
        • 统计服务器电源功耗数据
        • 获取服务器被攻击事件
      • 服务器IPMI
        • 检测服务器KVM类型
        • 获取服务器mac地址
        • 获取服务器IPMI控制台
        • 关闭服务器IPMI控制台
        • 检查vnc连接
        • 获取服务器在线的会话
        • 发送键盘操作到IPMI控制台
        • 服务器电源控制
        • 重置服务器BMC
        • 启动救援模式
        • 修改服务器hostname
        • 取消服务器下所有关联
        • 设置服务器主端口开关
        • 设置服务器下一次启动顺序
        • 设置服务器从在线ISO启动
        • 获取服务器KVM文件
        • 获取IPMI用户列表
        • 添加IPMI用户
        • 修改IPMI用户状态
        • 修改IPMI用户密码
        • IPMI在线检测
        • 删除IPMI用户
      • 服务器简单锁定
        • 修改简单锁定
        • 删除简单锁定
        • 增加简单锁定
        • 获取简单锁定状态
      • 服务器流量计费
        • 获取流量计费列表
        • 添加流量计费
        • 修改流量计费
        • 删除流量计费中的服务器
        • 关联添加流量计费
        • 关联修改流量计费
        • 指定流量包列表
        • 添加流量包
        • 删除流量包
        • 获取流量池列表
        • 删除流量池
      • 服务器预下架
        • 创建服务器预下架请求
        • 删除服务器预下架请求
        • 获取服务器预下架请求
      • 服务器任务
        • 获取服务器任务进度
        • 取消服务器任务
      • 服务器分组管理
        • 添加服务器分组
        • 获取服务器分组列表
        • 编辑服务器分组
        • 获取单条服务器分组详情
        • 删除服务器分组
      • 通过序列号获取服务器信息
      • 获取服务器列表
      • 获取交付服务器通知内容
      • 服务器交付通知
      • 获取服务器端口
    • 数据源
      • 数据源回调处理
    • 管理员
      • 管理员
        • 获取管理员列表
        • 获取管理员详情
        • 修改管理员信息
        • 添加管理员
        • 删除管理员
        • 获取管理员列表(简化版)
        • 上传管理员头像
      • 获取当前会话权限
      • 获取当前管理员信息
      • 修改当前管理员信息
      • 获取当前管理员OTP二维码
      • 绑定当前管理员OTP
      • 解除绑定当前管理员OTP
      • 获取指定管理员OTP二维码
      • 绑定指定管理员OTP
      • 解除绑定指定管理员OTP
    • 授权
      • 获取授权模块信息
      • 获取机器码
      • 检查授权证书更新
      • 更改授权证书
      • 获取本地授权信息
      • 更新授权证书
      • 使用文件上传更新授权证书
      • 使用序列号更新授权证书
    • 数据中心
      • 数据中心
        • 添加数据中心
        • 获取数据中心列表
        • 修改数据中心
        • 获取数据中心详情
        • 删除数据中心
      • 获取仪表板数据中心列表
      • 获取数据中心机柜列表
      • 获取数据中心能耗带宽图表
      • 获取数据中心下的交换机
      • 获取数据中心选项
    • 机柜
      • 机柜
        • 添加机柜
        • 获取机柜列表
        • 编辑机柜
        • 获取机柜详情
        • 删除机柜
      • 获取机柜空间
      • 获取机柜中的交换机
      • 统计机柜电源功耗数据
      • 解除锁定
      • 获取指定数据中心的机柜列表
      • 获取机柜图片列表
      • 上传机柜图片
      • 获取机柜图片
    • 会话
      • 删除会话
      • 查看会话
    • 用户
      • 用户管理 - OTP
        • 获取二维码信息
        • 绑定otp
        • 解除绑定otp
        • 获取二维码信息
        • 绑定otp
        • 解除绑定otp
      • 用户管理 - API
        • 用户 API 列表
        • 创建用户 API
        • 修改用户 API
        • 删除用户 API
      • 用户管理
        • 用户列表
        • 添加用户
        • 获取用户详情
        • 编辑用户
        • 删除用户
        • 关键字搜索用户
        • 用户下拉列表
        • 用户服务器列表
        • 用户IP地址列表
        • 用户IP地址列表
        • 用户IP地址列表
      • 用户组管理
        • 创建用户组
        • 用户组列表
        • 创建管理员组
        • 管理员列表
        • User用户组列表
        • 编辑用户组
        • 删除用户组
        • 编辑管理员组
        • 删除管理员组
        • 用户组详情
        • 管理员用户组列表
        • 获取组通知权限内容
        • 修改组通知权限内容
        • 获取个人通知权限内容
        • 修改个人通知权限内容
      • 获取SSH Key
      • 添加SSH Key
    • 文件
      • 获取文件哈希
      • 下载文件
    • 网络安全
      • 获取可用数据源模块
      • 获取数据源远程数据
      • 数据源列表
      • 创建数据源
      • 获取安全事件列表
      • 创建安全事件
      • 标记安全事件完成
      • 删除安全事件
      • 获取安全概览信息
      • 获取按IP地址排名
      • 获取按IP段排名
      • 获取轮询数据源类型
      • 测试轮询数据源连接
      • 获取轮询数据源列表
      • 创建轮询数据源
      • 更新轮询数据源
      • 删除轮询数据源
      • 获取轮询数据源下的MO列表
      • 迁移MO IP
      • 获取轮询数据源下的访问列表
      • 获取轮询数据源下的告警列表
    • 日志管理
      • 获取操作日志列表
      • 获取登录日志列表
      • 获取特定模型操作日志
      • 记录操作日志
    • 控制台
      • 获取会话命令日志
      • 获取会话连接日志
    • 被控管理
      • 被控管理
        • 获取被控设备列表
        • 添加被控设备
        • 编辑被控设备
        • 删除被控设备
        • 获取单个被控设备
      • 检查被控设备版本
      • 请求被控设备下载新版本
      • 请求被控设备应用新版本
      • 获取被控设备当前负载
      • 获取被控设备历史负载
      • 获取被控设备选择列表
      • 检查主机是否在线
      • 获取VNC令牌
      • 清理镜像缓存
    • 工单
      • 工单状态管理
        • 获取工单状态列表
        • 添加工单状态
        • 编辑工单状态
        • 删除工单状态
      • 工单管理
        • 获取工单详情
        • 删除工单
        • 获取工单列表
        • 创建工单
        • 快速编辑工单状态
      • 工单回复管理
        • 获取工单部门列表
        • 获取工单部门下的管理员
        • 查看工单回复信息
        • 增加工单回复
        • 修改工单回复
      • 消息分类管理
        • 获取消息分类列表
        • 创建消息分类
        • 编辑消息分类
        • 删除消息分类
      • 分类信息管理
        • 获取分类信息列表
        • 创建分类信息
        • 编辑分类信息
        • 删除分类信息
      • 工单部门管理
        • 工单部门
          • 添加工单部门
          • 获取工单部门列表
          • 编辑工单部门
          • 删除工单部门
        • 自定义字段
          • 获取自定义字段
          • 创建自定义字段
          • 修改自定义字段
          • 删除自定义字段
        • 获取类型列表
        • 获取类型参数
    • 镜像
      • 镜像管理
        • 镜像列表
        • 添加镜像
        • 远程下载镜像
        • 镜像详情
        • 修改镜像
        • 删除镜像
        • 获取存储镜像文件名列表
        • 上传镜像
        • 获取镜像选项
        • 删除被控上缓存的镜像源文件
        • 获取公开镜像列表
        • 同步文件
        • 获取下载进度
      • 镜像分区方案
        • 获取镜像分区方案列表
        • 添加镜像分区方案
        • 获取镜像分区方案详情
        • 修改镜像分区方案
        • 删除镜像分区方案
        • 根据镜像获取分区方案
      • 镜像分组
        • 获取镜像分组列表
        • 添加镜像分组
        • 获取镜像分组详情
        • 编辑镜像分组
        • 删除镜像分组
        • 获取服务器分组列表
    • 规格管理
      • 添加规格
      • 获取规格列表
      • 获取规格信息
      • 修改规格
      • 删除规格
      • 获取规格详情
      • 规格分配服务器
      • 获取规格中可用的服务器
      • 获取规格列表
      • 规格服务器列表
    • 通知模板管理
      • 通知模板列表
      • 添加通知模板
      • 通知模板修改
      • 通知模板删除
      • 获取语言列表
      • 获取通知类型
      • 获取供应商列表
      • 获取供应商字段
      • 获取供应商配置字段
      • 添加或编辑供应商配置字段
    • 驱动管理
      • 获取驱动列表
      • 添加驱动
      • 获取驱动详情
      • 编辑驱动
      • 删除驱动
      • 获取驱动下拉列表
    • SSH Keys
      • 获取 SSH Key 列表
      • 添加 SSH Key
      • 修改 SSH Key
      • 删除 SSH Key
    • 首页
      • 首页统计
    • 返修
      • 返修列表
    • 任务
      • 任务列表
      • 取消任务
      • 任务详情
    • 全局搜索
      • 全局搜索
    • 交换机管理
      • 交换机端口关联关系管理
        • 获取所有交换机端口的关联关系
        • 刷新所有交换机端口的关联关系
        • 更新交换机拓扑图多点位置信息
        • 删除交换机拓扑图单点位置信息
      • 交换机脚本管理
        • 获取交换机控制脚本内置变量
        • 获取交换机控制脚本列表
        • 创建交换机控制脚本
        • 获取交换机控制脚本详情
        • 修改交换机控制脚本
        • 删除交换机控制脚本
        • 交换机关联控制脚本
      • 交换机管理
        • 预览交换机控制脚本
        • 执行交换机控制脚本
        • 获取端口详情
        • 获取交换机 Chassis Mac
        • Web 远程连接
        • 创建交换机上下联
        • 删除交换机上下联
        • 获取交换机详情
        • 修改交换机
        • 删除交换机
        • 获取交换机端口列表
        • 获取交换机端口列表V2
        • 获取端口差异列表
        • 更新端口差异
        • 修改交换机备注
        • 抓取交换机SNMP连接状态
        • 获取交换机自定义字段
        • 创建交换机自定义字段
        • 修改交换机自定义字段
        • 删除交换机自定义字段
        • 获取网关地址IP
        • 获取交换机IP段
        • 执行交换机端口开关脚本
        • 执行交换机端口限速脚本
        • 执行交换机端口vlan脚本
        • 获取端口流量
        • 修改端口备注
        • 端口流量排行
        • 更新端口mac
        • 解锁交换机mac地址绑定
        • 加锁交换机mac地址绑定
        • 交换机端口状态获取
        • 交换机端口名备注修改
        • 交换机端口自动获取mac
        • 交换机端口自动获取物理mac
        • 交换机端口自动获取链路速率
        • 交换机端口自动获取mtu
        • 获取交换机端口上的所有mac地址
      • 交换机高级功能
        • 添加交换机ARP绑定
        • 删除交换机ARP绑定
        • 添加交换机ACL绑定
        • 删除交换机ACL绑定
        • 执行交换机批量动作
        • 交换机故障申报
        • 开启交换机Netconf功能
        • 获取交换机关联网关
        • 增加交换机网关关联
        • 解除交换机网关关联
      • 交换机流量与会话管理
        • 获取指定交换机端口的流量
        • 获取指定端口的流量
        • 获取交换机信息
        • 获取交换机在线的会话
        • 修改交换机账号密码
      • 获取交换机扩展支持
      • 获取交换机列表
      • 添加交换机
      • 修改简单锁定
      • 通过 SNMP 获取交换机型号
    • 硬件管理
    • 数据模型
      • ImagePartitionBrief
      • Server
      • ImagePartitionDetail
      • ServerCreate
      • ImagePartitionCreate
      • ServerUpdate
      • ImagePartitionUpdate
      • IpBlock
      • VirtualDisk
      • Part
      • Partition
      • IpmiUser
      • ErrorResponse
  • DCIM手册
    • docs-manual
      • 90-附录
        • 如何把本手册导入 Apifox(含图片处理说明)
        • 常见问题 FAQ
        • 截图待补充清单
      • 30-单机服务器端
        • 《单机服务器访问端(server 角色)》
      • 20-客户自助端
        • 《客户自助端:开始使用》
        • 客户端:管理我的服务器(详情/电源/重装/救援/控制台)
        • 客户端:我的网络(IP / 流量 / 带宽)
        • 《客户端:提交与跟进工单》
        • 《客户端:账户设置、SSH 密钥与 API》
      • 10-运营管理端
        • 《运营管理端总览》
        • 《首页(数据概览)》
        • 《机柜与数据中心管理》
        • 服务器管理(核心)
        • 《交换机管理》
        • 《硬件型号与 PDU 电源管理》
        • 《设备故障与维护记录(issues)》
        • 《IPv4 地址资源管理》
        • 《IPv6 地址资源管理》
        • 网络安全:源地址校验、ARP 绑定与攻击防护
        • 《Cloudflare 与攻击防护数据源》
        • 《内网设备与流量/带宽计费》
        • 《部件与批次管理(备件库)》
        • 《工单管理》
        • 用户与规格(套餐)管理
        • 《统计报表》
        • 系统设置:基础参数 / 邮件 / 短信 / 公告 / 证书 / 文件
        • 系统设置:操作系统镜像与分区方案
        • 系统设置:备份 / 远程存储 / 从节点 / Webhook / 序列号规则
        • 带宽限速(流量计费与自动限速)
        • 《远程控制台(VNC/KVM)与会话录像》
        • 任务队列
        • 运维审计与日志
        • 《管理员账号与权限分组》
        • 《检测工具》
      • 00-入门指南
        • 欢迎使用 ServerOS / DCIM 用户手册
        • 产品简介:这套系统是做什么的(DCIM 是什么)
        • 《IDC / 数据中心术语速查表》
        • 《登录与首次使用》
        • 《界面布局与导航总览》
        • 《账号角色与权限说明》
  1. 10-运营管理端

《Cloudflare 与攻击防护数据源》

本节介绍系统的「网络安全 - 数据源」模块,重点讲解如何接入 Cloudflare、如何接入轮询式数据源(如各类抗 DDoS 平台),以及攻击事件(告警)如何从这些数据源自动采集、展示并进行处置。本模块仅面向管理员(admin)。

在哪里:登录系统后,从左侧导航进入 网络管理 > 网络安全 > 数据源。页面顶部有三个标签页:回调式数据源、轮询式数据源、Cloudflare。


一、先搞懂几个基础概念(小白必读)

在动手之前,先用大白话解释一下本节会反复出现的名词。如果你已经熟悉,可以跳到第二节。

名词通俗解释
DDoS 攻击(分布式拒绝服务攻击)想象一家小店门口,突然涌来成千上万的"假顾客"把门口堵死,真顾客进不来。攻击者用大量"假流量"挤爆你服务器的网络带宽或处理能力,让正常用户无法访问,这就是 DDoS。
攻击防护 / 流量清洗在流量进入你的服务器之前,先经过一道"安检门",把"假顾客"(攻击流量)拦下、放行真顾客,这个过程叫清洗(cleanTraffic)。如果直接把某个 IP 的所有流量全部挡在门外,则叫封堵(block)。
Cloudflare一家全球知名的网络服务公司。它像是架在你网站前面的"超大号安检门 + 加速器",能帮你抵挡 DDoS、加速访问。本系统可以把 Cloudflare 当成一个"攻击情报来源"接进来。
数据源(Datasource)本系统获取攻击/告警信息的"上游来源"。系统自己不直接清洗流量,而是从 Cloudflare、抗 DDoS 平台等外部系统"读取"攻击数据,再统一展示和管理。一个数据源就是一个被接入的外部系统。
API Token / API Key / API Secret相当于一把"钥匙"。系统要去外部平台(如 Cloudflare)读取数据,必须出示这把钥匙证明"我有权限读"。它们属于机密信息,务必妥善保管。
Zone(区域)/ Zone ID在 Cloudflare 里,一个"Zone"通常对应你托管的一个域名(如 example.com)。Zone ID 是这个域名在 Cloudflare 中的唯一编号。配置了它,系统才能管理该域名下的访问规则、查询其 Zone 信息。
Account Tag(账户标识)Cloudflare 账户的唯一编号。配置了它,系统才能查询账户级别的 DDoS 网络分析告警(即详情页"告警列表"标签页的数据来源)。
Access Rules(访问规则)/ 黑白名单写在 Cloudflare 安检门上的"放行/拦截名单"。**白名单(whitelist)**里的 IP 直接放行;**黑名单(block)**里的 IP 直接拦截。
告警 / 攻击事件"安检门"发现可疑流量时记下的一条记录,包含被攻击的目标 IP、攻击来源、攻击类型、时间等。系统会把这些记录采集进来,形成"攻击事件"列表。
处置(Disposal)针对某个被攻击 IP 采取的应对动作,比如"封堵该 IP 60 分钟"或"对该 IP 开启清洗"。
MO(被监控对象)在抗 DDoS 平台里,把一批 IP 归到一个"客户/对象"下统一管理,这个对象就叫 MO。
BPS / PPSBPS(Bits Per Second,每秒比特数)衡量带宽大小;PPS(Packets Per Second,每秒数据包数)衡量包速率。两者都是判断攻击规模的常用指标。
AS(自治域)/ AS 号一段由同一个运营商或机构统一管理的网络,用一个编号表示,可粗略理解为"某运营商的网络编号"。

一句话总结:数据源 = 攻击情报的来源;告警 = 情报里的一条攻击记录;处置 = 针对攻击采取的动作。(部分术语详见《IDC 术语速查表》)

cloudflare-datasource-tabs.png

二、三类数据源分别是什么

进入 数据源 页面后,顶部有三个标签页,对应三种接入外部攻击情报的方式:

标签页适用场景数据怎么进来
回调式数据源外部系统主动"推"数据给本系统由外部系统在发生攻击时主动调用本系统(需先在本系统"设置回调"获取一把回调密钥)。
轮询式数据源本系统定时去外部系统"拉"数据本系统按固定周期主动向外部平台(如 AntiDDoS Portal、傲盾)查询告警与处置信息。
Cloudflare接入 Cloudflare 抗 DDoS / 防护本系统用你提供的 Cloudflare Token,定时去 Cloudflare 拉取告警,并可管理 Cloudflare 的访问规则。

提示:Cloudflare 在底层也属于轮询式数据源(类型为 cloudflare),但它的配置项和操作与普通轮询数据源不同,因此在界面上单独拆成一个标签页。下文将分别介绍。


三、回调式数据源(了解即可)

「回调式数据源」标签页展示由外部系统主动推送数据的来源列表。表格列含义如下:

列含义
ID数据源编号
名称数据源名称
地址外部系统的接口地址(Endpoint)
回调设置是否已经为该数据源生成"回调密钥"
事件驱动该数据源使用的适配器/驱动(适配不同外部系统的内置程序,列中显示其友好名称)
策略获取类型固定显示"自动"
上次策略获取时间最近一次记录更新时间
启用该数据源是否启用(开关)
操作修改、删除

主要操作:

  1. 点击右上角 添加 按钮新建一个回调式数据源。弹窗需填写:名称、数据中心(必填,可多选,决定该数据源归属哪些机房)、适配器(必填,下拉选择适配外部系统的内置驱动)、是否启用(开关);选定适配器后,下方会按该适配器自动展开它专属的参数表单(按字段填写即可)。
  2. 在某条数据源的"回调设置"列上点击,会弹出 回调设置 弹窗,系统生成一把回调密钥(KEY)和一个回调地址(URL)。把这两项配置到外部系统,外部系统就能主动把攻击数据推送给本系统。
  3. 通过列表中的"启用"开关可暂停/开启数据源;勾选多行后点底部 删除 可批量删除。

警告:回调密钥相当于密码。重设密钥后,旧密钥立即失效,必须同步更新外部系统中的配置,否则数据将无法推送进来。设置成功后请立即保存好弹窗中显示的 KEY 和 URL。

由于回调式数据源的接入高度依赖外部系统的对接方式,本节不展开。重点请看下面的 Cloudflare 与轮询式数据源。


四、Cloudflare 数据源(重点)

4.1 这个标签页能做什么

切换到 Cloudflare 标签页,你会看到已接入的 Cloudflare 数据源列表。每接入一个 Cloudflare 数据源,系统就能:

  • 自动采集告警:后台定时(推荐每分钟)扫描,把 Cloudflare 上针对你 IP 的 DDoS 攻击记录拉进系统,生成"攻击事件"。
  • 查看告警明细:在详情页按目标 IP、源 IP、时间段实时查询攻击记录。
  • 管理访问规则:在 Cloudflare 上为某个 IP 添加白名单(放行)或黑名单(拦截)。
  • 查看 Zone 信息:查看该 Token 能访问哪些域名(Zone)。

4.2 列表页

Cloudflare 标签页顶部是查询区(按名称模糊搜索、按启用/停用筛选;右侧有 查询 和 重置 按钮),最右上角是 添加 按钮。下方表格列含义:

列含义
ID数据源编号
名称点击可进入详情页(蓝色链接)
Zone ID绑定的 Cloudflare 域名编号,未配置显示 -
Account Tag绑定的 Cloudflare 账户编号,未配置显示 -
EndpointCloudflare API 地址
REST Timeout普通请求超时时间(秒)
GraphQL Timeout查询告警时所用接口的超时时间(秒)
状态Cloudflare 连接状态(active 显示为绿色标签,其它为灰色)
启用开关,可直接停用/启用该数据源
创建时间 / 更新时间记录时间
操作修改(铅笔图标)、删除(垃圾桶图标)

底部为分页条,可选择每页 10/20/50/100/200 条。

📷 (界面截图待补充:Cloudflare 数据源列表页,含查询区、表格各列与添加按钮)

4.3 新增 / 修改 Cloudflare 数据源

点击 添加(或某行的"修改"图标)会弹出配置弹窗,分为三个区块。各字段说明:

基础信息

字段是否必填说明
名称必填给这个数据源起个好记的名字,如 Cloudflare - example.com。最长 255 个字符。
Endpoint选填Cloudflare 接口地址,默认 https://api.cloudflare.com/client/v4,一般不用改。
API Token新增必填从 Cloudflare 后台生成的访问钥匙(密码框输入,可点眼睛图标查看)。修改时若留空,表示保留原 Token 不变。

鉴权与访问范围

提示:Zone ID 与 Account Tag 至少要填写一个,否则无法保存。

  • 只填 Account Tag:可以使用"告警列表"(推荐,这是采集 DDoS 攻击告警的关键)。
  • 只填 Zone ID:可以使用"访问规则(黑白名单)"和"Zone 信息/可访问 Zone"。
  • 两个都填:以上功能都能用(推荐)。
字段说明
Account TagCloudflare 账户编号,用于查询账户级别的 DDoS 网络分析告警。
Zone可直接输入 Zone ID,或点击右侧 获取 Zone 按钮,用已填写的 Token 拉取该账户下的域名列表后从下拉中选择(也支持手动输入新值)。
Zone 名称过滤选填,"获取 Zone"时按域名关键字过滤,方便在很多域名里快速定位。

高级设置

字段默认值取值范围说明
REST Timeout15 秒1 ~ 120 秒普通接口(如测试连接、读取 Zone)的超时时间。
GraphQL Timeout60 秒1 ~ 120 秒查询告警所用接口的超时时间。告警数据量大时如经常超时,可调大此值。
启用开启—关闭后系统将不再为该数据源自动采集告警。

弹窗底部有三个按钮:取消、测试连接、保存。

说明:自动采集告警还涉及两个后台参数——"告警查询窗口"(默认 5 分钟,范围 1 ~ 1440 分钟)和"单次告警数量"(默认 100 条,范围 1 ~ 1000 条)。这两项不在本表单中,属于后台默认配置,一般无需关心;如确有调整需要,请联系运维(详见 4.6)。

新增数据源的推荐操作步骤:

  1. 填写名称与 API Token。
  2. 填写 Account Tag(用于告警);如需管理访问规则,点击 获取 Zone 并选择一个 Zone。
  3. 点击 测试连接:系统会用 Token 去 Cloudflare 验证一次,成功会显示绿色的"连接测试成功",失败会显示红色错误提示。
  4. 确认无误后点击 保存。

注意:点"测试连接"前必须先填好 API Token,且 Zone ID 与 Account Tag 至少有一个,否则会弹出提示要求补全。(实际向 Cloudflare 校验的主要是 Token;Zone ID 仅参与前端校验。)

📷 (界面截图待补充:新增Cloudflare数据源弹窗,展示基础信息/鉴权与访问范围/高级设置三个区块及测试连接按钮)

4.4 启用 / 停用与删除

  • 在列表"启用"列点击开关,确认弹窗后即可停用或启用该数据源。停用后系统不再自动采集该数据源的告警。
  • 在操作列点击垃圾桶图标,确认后删除该数据源。

4.5 Cloudflare 数据源详情页

在列表中点击数据源名称进入详情页。页面顶部展示数据源的概要信息和"当前 Zone"信息,下方有三个标签页(默认打开"访问规则")。

页面左上角是返回按钮(带启用状态小圆点、状态标签与启用/停用标签),右上角有 刷新 按钮,可重新拉取最新信息。

顶部概要区包含两个卡片:

  • 数据源信息:ID、名称、状态、启用状态、Endpoint、Token(已脱敏,仅显示部分字符)、Zone ID、Account Tag、REST Timeout、GraphQL Timeout、创建/更新时间。
  • 当前 Zone:若配置了 Zone ID,显示该域名的名称、状态、Zone ID、类型、是否暂停(Paused)、Name Servers(域名服务器)、创建/修改时间;若未配置 Zone ID,显示"未配置 Zone ID"。

📷 (界面截图待补充:Cloudflare数据源详情页顶部,数据源信息卡片与当前Zone卡片,以及下方三个标签页)

标签页 1:访问规则(黑白名单)

前提:必须配置了 Zone ID。若未配置,页面会提示"未配置 Zone ID,无法使用访问规则",且查询/添加按钮不可用。

这里管理的是 Cloudflare 上该域名的 IP 访问名单。操作区可按"名单类型"和"IP"查询,并支持新增、修改、删除。

字段 / 列说明
IP规则针对的 IP 或网段(CIDR,如 203.0.113.0/24)。
Target规则目标类型(一般为 ip)。
名单类型白名单(直接放行)或黑名单(直接拦截,对应 Cloudflare 的 block)。
备注给规则加的说明文字。
创建时间 / 更新时间规则时间。

添加访问规则的步骤:

  1. 点击 添加规则,弹出表单。
  2. 填写 IP(支持单个 IP 或 CIDR 网段),选择名单类型(白名单/黑名单),可选填备注。
  3. 点击 保存。规则会真实地写到 Cloudflare 上。

修改时只能改"名单类型"和"备注"(IP 不可改);删除前会二次确认。

📷 (界面截图待补充:访问规则标签页,黑白名单列表、查询区与添加规则弹窗)

标签页 2:告警列表(核心)

前提:推荐配置了 Account Tag(用于查询账户级别 DDoS 网络分析告警)。

这里展示从 Cloudflare 实时拉取的 DDoS 攻击告警,可按条件查询。查询区字段:

字段说明
目标 IP被攻击的本方 IP。
源 IP发起攻击的来源 IP。
开始时间 / 结束时间查询时间窗口。不填时默认查询最近 1 天(结束时间默认当前时间)。
返回数量最多返回多少条,默认 100,范围 1 ~ 1000。

查询区还有 查询、重置、刷新 三个按钮。表格主要列:

列说明
时间告警时间。
目标 IP被攻击的本方 IP。
源 IP攻击来源 IP。
Attack ID攻击编号。
攻击类型Cloudflare 的攻击向量,如 udp_flood。
Verdict / OutcomeCloudflare 对该流量的判定/处理结果,如 drop(丢弃)。
ColoCloudflare 数据中心代号。
协议如 UDP / TCP。
端口源端口 -> 目标端口。
HTTP Host被请求的域名(如有)。
请求数请求次数。
访问数访问次数。
响应字节边缘响应的数据量(自动换算成 B/KB/MB 等)。
类型如 DDoS(红色标签)。
来源固定为 Cloudflare。
操作详情 按钮,点击可在弹窗中查看更细的告警明细(含 Path 等字段)。

提示:如果告警查询经常超时,请优先缩小时间窗口或调小返回数量;运维侧也可以把数据源的 GraphQL Timeout 调大(最多 120 秒)。

📷 (界面截图待补充:告警列表标签页,含目标IP/源IP/时间/返回数量查询区和攻击告警表格)

标签页 3:可访问 Zone

前提:配置了 Zone ID(未配置时提示"未配置 Zone ID,无法获取 Zone 列表")。

展示当前 Token 能访问的 Cloudflare 域名(Zone)列表,可按 Zone 名称过滤。列包含:名称、Zone ID、状态、类型、是否暂停(Paused)、Name Servers、创建/更新时间。此页主要用于确认 Token 权限范围,便于核对 Zone ID 是否填对。

4.6 告警是怎么"自动"变成攻击事件的

理解这一点很重要:你在告警列表里看到的是实时去 Cloudflare 查询的结果;而系统还会在后台定时自动采集告警,沉淀为「攻击事件」(见本系统《攻击事件 / 网络安全》相关章节)。后台采集规则如下:

  • 系统按定时任务(推荐每分钟执行一次)扫描所有已启用的 Cloudflare 数据源。
  • 数据源必须配置 Account Tag,否则后台采集会跳过该数据源。
  • 默认查询最近 5 分钟的告警,单次最多 100 条(对应后台的"告警查询窗口"和"单次告警数量"配置,运维可调整;为避免重复处理,同一数据源相邻两次采集间隔不少于约 5 分钟)。
  • 只采集目标 IP 已存在于本系统 IPv4 列表中的告警——也就是说,攻击的是"系统里登记过的 IP"才会生成攻击事件,陌生 IP 不会。
  • 系统会做去重:同一条告警不会重复生成;同一个目标 IP 如果已经有一条"进行中(ongoing)"的 Cloudflare 攻击事件,也不会重复刷新。
  • 自动生成的攻击事件特征:类型为 Layer4(网络层/传输层攻击),动作为 清洗(cleanTraffic),自动标记为"自动产生",状态为"进行中"。
  • 生成攻击事件后,系统会触发站内通知与 Webhook 推送,便于值班人员第一时间收到提醒。

说明:当前 Cloudflare 告警数据集不返回聚合的 PPS / 带宽速率,因此自动生成的攻击事件中这两项可能为空,属正常现象。


五、轮询式数据源(抗 DDoS 平台等)

切换到 轮询式数据源 标签页,这里接入的是需要本系统"定时主动去拉数据"的外部平台。当前系统内置支持两种类型(具体可选项以页面下拉为准):

类型(内部标识)名称配置字段
antiddos_portalAntiDDoS Portal接口地址(Endpoint)、API Token
aodun傲盾接口地址(Endpoint)、API Key、API Secret

5.1 列表页

表格列:ID、名称(点击进入详情)、类型(显示类型友好名称)、状态、操作。

  • 状态列显示为一个"叹号"图标,点击后会用当前配置测试一次连接,成功显示绿色对勾、失败显示红色叉号(即"按需检查连接状态",不是实时自动显示的状态)。
  • 操作列提供 修改(铅笔图标)和 删除(垃圾桶图标)。
  • 右上角 添加 按钮新增数据源;勾选多行后点底部 删除 批量删除。

📷 (界面截图待补充:轮询式数据源列表页,含名称/类型/状态列与添加按钮)

5.2 新增 / 修改

点击 添加 弹出表单:

  1. 填写名称(必填)。
  2. 选择类型(AntiDDoS Portal 或 傲盾)。类型一旦保存便不可再改(编辑时类型下拉为禁用状态)。
  3. 选择类型后,下方会按该类型展开对应的配置字段(接口地址、API Token / API Key / API Secret 等;其中 Token、API Key、API Secret 以密码框形式显示)。
  4. 点击 测试连接 验证配置是否正确(需先把该类型的配置字段填齐)。
  5. 点击 保存。

提示:傲盾的接口地址可留空,系统会使用默认地址(https://api.aodun.com)。

5.3 详情页:客户 MO / 告警列表 / IP 处置

进入轮询式数据源详情后,顶部有标签页(具体显示哪些取决于数据源类型):

客户 MO

列表展示该平台下的"被监控对象(MO)",每行显示客户名称、IPv4 地址段、IPv6 地址段(各显示地址段数量,可点"查看详情"展开)及操作。顶部可按客户名称、IP 地址筛选。可以:

  • 在 IPv4 / IPv6 列点 查看详情,在右侧抽屉中浏览某个 MO 下的全部 IP,并按关键字搜索、按"全部 / 白名单 / 普通 IP"筛选;白名单 IP 会以绿色标识。
  • 在抽屉里 添加 / 修改 / 删除白名单:把某些 IP 设为放行白名单(多选 IP,提交后会真实写入该平台)。
  • 在操作列点 迁移:把当前 MO 名下选中的部分 IP 迁移到另一个目标 MO。
  • 在操作列点 源 IP 黑白名单:在弹窗中针对攻击来源 IP 维护黑/白名单(可按 IP、IP 类型 IPv4/IPv6、类型 黑名单/白名单、状态 生效/失效 查询,并新增源 IP)。

告警列表

展示该平台采集到的攻击告警。顶部可按 IP/IP 段(多个用逗号分隔)、开始时间、结束时间 查询(默认最近 7 天),并有 导出(提示"功能开发中")、刷新 按钮。表格列:序号、告警 ID、MO 客户名称、被攻击 IP、攻击类型、告警级别、告警状态、开始时间、结束时间、持续时间、最大 BPS、最大 PPS。

  • 告警级别:普通 / 提示 / 次要 / 重要 / 严重 / 紧急。
  • 告警状态:已恢复 / 持续中 / 休眠中。

点 详情 可查看该告警的基本信息,以及多维度明细标签页:源 IP 地址(含 AS 号、所属区域、运营商、BPS/PPS 及占比)、被攻击 IP、源 AS、TCP 标识、封包大小、源地址等,底部还显示数据采样时间。

📷 (界面截图待补充:轮询数据源告警列表标签页,含查询区和带告警级别/状态/BPS/PPS的表格)

IP 处置(仅部分类型可见)

该标签页仅在数据源类型为 AntiDDoS Portal 时显示(傲盾类型不显示该标签页)。

这里查询和管理对被攻击 IP 采取的"处置动作"。顶部除了查询,还有 新增处置、导出(提示"功能开发中")、刷新 按钮。

查询条件:IP 地址(支持 IP 或网段)、处置状态(生效/过期)、处置类型(封堵/清洗)、生效类型(常驻处置/限时处置)、时间范围(提供今天、最近三天、最近一周、最近一个月、最近一年、最近三年等快捷选项,默认最近一周)。

表格列:序号、目标 IP、MO 对象、处置类型(封堵/清洗)、最大 BPS、最大 PPS、BPS 阈值、PPS 阈值、生效类型、状态(生效/过期)、开始时间、处置时长。可对"生效中"的处置点 撤销(已过期的处置撤销按钮不可用)。

新增处置的步骤:

  1. 点 新增处置,弹出表单。
  2. 选择 MO 对象,再从该对象的 IP 列表中选择一个或多个 IP 地址(支持"选择全部 IP / 取消全选")。
  3. 选择 处置类型:封堵 或 清洗。
  4. 填写 处置时长(单位:秒)。规则:封堵 300 ~ 86400 秒;清洗 0 ~ 86400 秒(默认 86400 秒,即 24 小时)。
  5. 可勾选 定时执行(执行时间由定时任务设置中的时间决定)。
  6. 点 确定 提交。

撤销处置时会二次确认,确认后该处置立即失效。

📷 (界面截图待补充:IP处置标签页,处置列表与新增处置弹窗(MO对象/IP/处置类型/时长))

警告:封堵会直接挡住该 IP 的全部流量,可能影响该 IP 上正常业务,请谨慎使用;如只是想过滤攻击流量、保留正常访问,应选择清洗。


六、常见问题与排错

现象可能原因与处理
保存 Cloudflare 数据源时提示"Zone ID 和 Account Tag 至少填写一个"这两项必须至少填一个。要用告警就填 Account Tag,要用访问规则就填 Zone ID。
点"测试连接"提示失败检查 API Token 是否正确、是否有相应权限。
告警列表为空确认数据源配置了 Account Tag;适当放宽时间窗口;确认所查时间段内确实有攻击。
告警查询超时缩小时间窗口、减少返回数量;或请运维把 GraphQL Timeout 调大(最多 120 秒)。
攻击事件里没看到 Cloudflare 来源的事件自动采集要求:数据源已启用且配置了 Account Tag,且被攻击的目标 IP 已在本系统 IPv4 列表中登记;陌生 IP 不会生成事件。
"访问规则"或"可访问 Zone"标签页提示不可用该数据源未配置 Zone ID,这两个功能都依赖 Zone ID。
修改数据源时不想改 TokenAPI Token 留空保存即可,系统会保留原 Token。
轮询数据源"状态"列一直是叹号状态需手动点击该图标触发检查,不是实时自动刷新。

安全提示:API Token、API Key、API Secret、回调密钥都属于机密信息,列表与详情页中 Token 均做了脱敏显示(只露出部分字符)。请勿在工单、聊天中明文传播这些密钥。

修改于 2026-06-25 08:12:39
上一页
网络安全:源地址校验、ARP 绑定与攻击防护
下一页
《内网设备与流量/带宽计费》
Built with