文档中心 Cloud Security 2.0 快速入门 观察模式与策略验证

观察模式与策略验证

更新时间:2026-08-19 18:55:31

阅读时间: 约 5 分钟

什么是观察模式

观察模式是策略上线前的验证阶段。开启后,策略会检测所有请求并记录日志,但不会拦截任何请求,业务完全不受影响。

观察模式适用场景:

  • 新接入域名的首次策略配置
  • 修改现有规则(如调整 WAF 规则版本、收紧频率限制阈值)
  • 新增自定义规则,不确定是否会产生误报

观察期需要多长时间

策略类型 建议观察时长 说明
WAF 内置规则 3–7 天 需覆盖工作日和周末的流量模式
Bot 管理 3–5 天 了解 Bot 流量的来源和行为特征
频率限制 1–3 天 了解正常流量的峰值请求频率
自定义规则 1 天 通常影响范围明确,观察期可短
威胁情报 无需观察 基于已知恶意 IP 数据,误报率极低

如何分析观察期数据

第一步:查看命中量

前往 安全运营 > 网站安全态势,选择观察期时间段,重点关注:

  • 观察请求数(Observed):被策略检测到但未拦截的请求数量
  • 命中规则 Top 100:哪些规则命中了最多请求

第二步:判断是否为误报

点击命中量高的规则,查看对应的攻击日志。判断依据:

特征 可能是误报 可能是真实攻击
来源 IP 已知合法服务(合作伙伴、监控工具、内部系统) 匿名代理、VPN、数据中心 IP 段
请求路径 正常业务路径(/api/v1/search 非常规路径(/admin/config/.env
User-Agent 正常浏览器、已知爬虫(Googlebot) 空 UA、异常字符串
时间分布 均匀分布,符合业务规律 短时间内密集出现

第三步:处理误报

确认为误报后,有两种处理方式:

  1. 为该规则添加例外(推荐):仅对特定请求跳过该规则检测 → 参见 为 WAF 规则添加例外
  2. 调整规则动作为放行:仅在该规则对某类正常业务流量存在系统性误报、且无法通过例外条件精确排除时使用

第四步:切换为防护模式

当以下条件均满足时,可安全切换为防护模式:

  • 观察期内命中量最高的 Top 10 规则已逐一确认(真实攻击或已处理的误报)
  • 已知合法的 Bot(监控工具、合作伙伴)已添加为例外或自定义 Bot 白名单
  • 频率限制阈值高于正常业务峰值请求频率的 1.5 倍以上

切换方法:在各策略配置页,将模式从"观察"切换为"防护",点击 部署

本篇文档内容对您是否有帮助?
有帮助
我要反馈
提交成功!非常感谢您的反馈,我们会继续努力做到更好!