HTTP リクエスト ではさまざまな Web リクエストを確認できます。一方、アプリケーション層攻撃で見られるのは、緩和された HTTP リクエストだけです。これらのリクエストは、WAF、Cloudflare DDoS Protection、Cloudflare bot solutions など、複数の Cloudflare 製品のいずれかで緩和されます。
攻撃を調べるときは、攻撃の両側、つまり送信元の場所と対象の場所を確認できます。送信元について、Cloudflare は攻撃の発信 IP に紐づく場所を使います(攻撃を仕掛けた人が、攻撃元のコンピューターとは別の場所にいることもあります)。攻撃対象の場所について、Cloudflare は攻撃を受けたゾーンの請求先所在地を使います。
攻撃の両側で絞り込めるのは、top locations エンドポイントだけです。特に記載がない限り、ほかのエンドポイントは送信元の場所(攻撃の発信元)で絞り込みます。
攻撃の規模は、緩和されたリクエストの総数で定義します。
HTTP リクエスト と同様、これらのエンドポイントは、時系列の取得、期間全体をまとめた単一の値、上位の場所の一覧に分けられます。
緩和されたリクエストの世界全体の内訳を、製品別に確認します。
curl "https://api.cloudflare.com/client/v4/radar/attacks/layer7/timeseries_groups/mitigation_product?aggInterval=1h&dateRange=1d&name=attacks&format=json" \
--header "Authorization: Bearer <API_TOKEN>"次の省略したレスポンスから、分散型サービス拒否(DDoS)攻撃がリクエストの大半を占めると分かります。DDoS 攻撃は性質上、リクエスト数が多くなります。次いで WAF、そのあと IP レピュテーションのリクエストが続きます。
{
"success": true,
"errors": [],
"result": {
"attacks": {
"timestamps": ["2022-11-05T11:00:00Z", ".."],
"ddos": ["53.824302", "54.305823", ".."],
"waf": ["39.760956", "39.31228", ".."],
"ip_reputation": ["5.623487", "5.485468", ".."],
"access_rules": ["0.648368", "0.676456", ".."],
"bot_management": ["0.139733", "0.217155", ".."],
"api_shield": ["0.003154", "0.002819", ".."],
"data_loss_prevention": ["0.0", "0.0", ".."]
},
"meta": {
"dateRange": {
"startTime": "2022-11-05T11:00:00Z",
"endTime": "2022-11-06T11:00:00Z"
},
// ...
}
}
}詳細は 緩和手法別のレイヤー 7 攻撃を時系列で取得する を参照してください。
送信元の場所で絞り込むこともできます。次の例では、イギリスからの攻撃を確認します。
curl "https://api.cloudflare.com/client/v4/radar/attacks/layer7/summary?location=GB&name=attacks_gb&aggInterval=1h&dateRange=1d&format=json" \
--header "Authorization: Bearer <API_TOKEN>"{
"success": true,
"errors": [],
"result": {
"attacks_gb": {
"waf": "75.012138",
"ddos": "18.539149",
"ip_reputation": "5.721021",
"access_rules": "0.592515",
"bot_management": "0.131998",
"api_shield": "0.003178",
"data_loss_prevention": "0.0"
},
"meta": {
// ...
}
}
}このレスポンスは、イギリスからの緩和済みリクエストのうち 75% を WAF が処理したことを示します。
詳細は レイヤー 7 攻撃のサマリーを取得する を参照してください。
次の例では、直近 24 時間でアプリケーション層攻撃の対象になっている上位の場所を確認します。
curl "https://api.cloudflare.com/client/v4/radar/attacks/layer7/top/locations/target?name=attacks_target&limit=5&dateRange=1d&format=json" \
--header "Authorization: Bearer <API_TOKEN>"{
"success": true,
"errors": [],
"result": {
"attacks_target": [
{
"targetCountryName": "Belgium",
"targetCountryAlpha2": "BE",
"value": "18.536740",
"rank": 1
},
{
"targetCountryName": "United States",
"targetCountryAlpha2": "US",
"value": "16.116210",
"rank": 2
},
{
"targetCountryName": "China",
"targetCountryAlpha2": "CN",
"value": "13.864696",
"rank": 3
},
{
"targetCountryName": "India",
"targetCountryAlpha2": "IN",
"value": "4.344139",
"rank": 4
},
{
"targetCountryName": "Germany",
"targetCountryAlpha2": "DE",
"value": "4.182777",
"rank": 5
}
],
"meta": {
"dateRange": {
"startTime": "2022-11-05T12:00:00Z",
"endTime": "2022-11-06T12:00:00Z"
},
// ...
}
}
}指定期間では、請求先住所がベルギーのゾーンへの緩和リクエストが 18% を占めます。
詳細は レイヤー 7 の攻撃対象の上位の場所を取得する を参照してください。
直近 24 時間で、どの送信元と攻撃対象の組み合わせが最大の攻撃でしょうか。
curl "https://api.cloudflare.com/client/v4/radar/attacks/layer7/top/attacks?limit=5&dateRange=1d&format=json" \
--header "Authorization: Bearer <API_TOKEN>"典型的なレスポンスは次のようになります。
{
"success": true,
"errors": [],
"result": {
"top_0": [
{
"originCountryName": "United States",
"originCountryAlpha2": "US",
"targetCountryName": "United States",
"targetCountryAlpha2": "US",
"value": "3.790724",
"rank": 1
},
{
"originCountryName": "United States",
"originCountryAlpha2": "US",
"targetCountryName": "Belgium",
"targetCountryAlpha2": "BE",
"value": "3.602177",
"rank": 2
},
{
"originCountryName": "China",
"originCountryAlpha2": "CN",
"targetCountryName": "Netherlands",
"targetCountryAlpha2": "NL",
"value": "3.017341",
"rank": 3
},
{
"originCountryName": "China",
"originCountryAlpha2": "CN",
"targetCountryName": "China",
"targetCountryAlpha2": "CN",
"value": "2.472068",
"rank": 4
},
{
"originCountryName": "Indonesia",
"originCountryAlpha2": "ID",
"targetCountryName": "China",
"targetCountryAlpha2": "CN",
"value": "2.056729",
"rank": 5
}
],
"meta": {
// ...
}
}
}つまり、緩和済みリクエストのうち 3.79% は米国から米国向け、3.6% は米国からベルギー向け、という内訳です。
詳細は レイヤー 7 の上位の攻撃ペアを取得する を参照してください。
Open Systems Interconnection(OSI)モデルのレイヤー 3 のデータについては、ネットワーク層攻撃 を参照してください。