اتصال هوش تهدید Cloudflare به WAF
خلاصهٔ کاملتر
پلتفرم Threat Events کلودفلر تا حالا یه پنجره به وضعیت تهدیدهای جهانی میداد؛ میتونستی ببینی کدوم آیپیها دارن به یه صنعت خاص حمله میکنن یا کدوم گروههای مهاجم تو دنیا ترند شدن. ولی به گفتهٔ نویسندهها، تبدیل این دید به یه اقدام واقعی همیشه یه کار دستی و واکنشی بود؛ تیم امنیتی میدونست فلان آیپی به گروهی مثل Tycoon 2FA وصله، ولی نمیتونست راحت مسدودسازیش رو تو WAF خودش خودکار کنه.
خبر اصلی اینه که این فاصله پر شده: حالا میتونی توی WAF با دیتای زندهٔ تهدید قانون پیشگیرانه بنویسی. WAF موقع پردازش اولیهٔ هر درخواست یه سری فیلد مخصوص رو پر میکنه و بر اساسشون ترافیک رو غربال میکنه — اینکه چه کسی حمله میکنه (اسم گروه مهاجم)، چه کسی هدفشه (صنعت یا کشور هدف) و چه نوع حملهایه (مثلاً DDoS یا cybercrime) و آخرین بار کِی دیده شده.
چند فیلد تازه به موتور WAF اضافه شده که همین سیگنالها رو در دسترس میذارن، مثل cf.intel.ip.attacker_names برای اسم گروههای شناختهشده، cf.intel.ip.target_industries برای صنایع هدف، و cf.intel.ip.datasets برای منبع فید داده (مثلاً ddos یا waf). چون یه آیپی ممکنه همزمان به چند گروه یا صنعت وصل باشه، این فیلدها به شکل آرایهان و با تابع any() و وایلدکارت [*] چک میشن که آیا هر مقداری توی اون پروفایل با شرط تو میخوره یا نه.
این قابلیت روی همون چارچوب «تشخیص همیشهروشن» سواره که قبلاً برای Attack Signature Detection معرفی شده بود. نویسندهها میگن مزیت اصلی این مدل اینه که معاملهٔ سنتی «log یا block» از بین میره: تو حالت بلاک معمولاً دید خودت رو نسبت به اینکه بقیهٔ سیگنالها چطور اون درخواست رو ارزیابی میکردن از دست میدی، ولی اینجا تشخیص از مسدودسازی جداست و دیتای تهدید همیشه پسزمینه میچرخه و آنالیتیکس رو غنی میکنه.
برای استفاده هم چند مسیر هست: فیلدهای cf.intel کامل توی rule builder برای custom rules و rate limiting ادغام شدن و چون فیلد استاندارد WAF حساب میشن، از طریق API و Terraform هم پشتیبانی میشن. هر مَچی که این قانونها میزنن توی Security Analytics لاگ میشه و میتونی ببینی دقیقاً کدوم قانون و کدوم اندیکیتور فعال شده. از داشبورد Threat Intelligence هم میشه با Saved Views (مثلاً «آیپیهایی که هفت روز اخیر به بخش مالی حمله کردن») با یه کلیک مستقیم یه قانون WAF ساخت.
نکتهٔ فنی جالب اینه که این دیتاستهای تهدید به یه فرمت پرسرعت فشرده میشن و به همهٔ دیتاسنترهای کلودفلر توزیع میشن، و WAF موقع رسیدن درخواست یه جستوجوی O(1) و زمانثابت روی همین دیتای محلی انجام میده. نتیجه اینه که چه ده اندیکیتور باشه چه ده میلیون، سربار تأخیر عملاً صفره و در حد میکروثانیه میمونه. موتور هم سر اولین مَچ متوقف نمیشه و همهٔ سیگنالهای یه آیپی رو همزمان ارزیابی میکنه، پس قانونی که مثلاً کشور مهاجم و صنعت هدف رو با هم میخواد، درست با اشتراک این ویژگیها فعال میشه. این فعلاً روی تطبیق آیپیمحوره و نویسندهها میگن بعداً سراغ JA3 fingerprint و تطبیق دامنهمحور هم میرن. این قابلیت هم برای مشتریهایی که اشتراک فعال Cloudforce One دارن در دسترسه.
نکات کلیدی:
- هوش تهدید جهانی Cloudflare حالا مستقیم توی موتور WAF در دسترسه و میشه باهاش قانون پیشگیرانه نوشت
- غربال ترافیک بر اساس اسم گروه مهاجم، صنعت و کشور هدف و نوع حمله، با فیلدهای تازهٔ cf.intel
- مدل «همیشهروشن» تشخیص رو از مسدودسازی جدا میکنه و معاملهٔ log در برابر block رو حذف میکنه
- جستوجوی زمانثابت O(1) روی دیتای محلی هر دیتاسنتر، با تأخیر در حد میکروثانیه
- پشتیبانی کامل از API و Terraform؛ نیاز به اشتراک فعال Cloudforce One داره




