分析请求流量

更新时间:2026-08-20 16:47:06

阅读时间: 约 5 分钟

当攻击成功绕过现有防御时,请求流量模块为您提供回溯分析所需的关键数据。该模块完整记录所有 HTTP 请求的实时与历史视图,包括未被当前安全策略检测到的请求,帮助您准确识别异常访问模式、深入分析可疑流量来源与行为,并以此为依据创建新的防护策略。

前往路径: 安全运营 > 安全分析 > 请求流量

攻击分析工作流

步骤一:选定分析目标

1. 定位受攻击域名

当需要快速确认哪个域名正在遭受攻击时,可通过以下方式定位:

  • 查看实时告警:安全告警通知中会直接指明受攻击的域名。前往安全运营 > 告警管理,根据业务特点配置系统定义告警规则或自定义告警规则
  • 查看网站安全态势:前往安全运营 > 网站安全态势,关注攻击目标 Top 域名排行,快速识别攻击焦点

2. 选择分析域名

安全分析聚焦于单个域名的深度分析。进入页面后,首先选择需要分析的域名。选择后,页面默认展示该域名过去 24 小时的流量情况。

步骤二:分析流量与威胁

1. 通过统计趋势查看流量整体情况

流量处理与流向分析

统计趋势图默认展示以下三种流量的处理结果及变化趋势:

请求处理结果 描述
安全缓解请求 命中安全防护策略,且被拦截、禁用、验证或响应的请求
转发至源站请求 被转发至源站处理的请求
CDN 响应请求 由 CDN 提供服务的请求

多维度流量趋势分析

切换统计维度,可查看所选维度下流量排名前五的变化趋势,帮助您快速掌握关键维度的流量分布与波动:

  • 请求特征:主机、客户端 IP、国家/地区等
  • 防护状态:安全处理动作、安全策略类型

2. 通过统计 Top 分析攻击特征

攻击请求通常呈现可识别的异常模式,例如:

  • 对特定端点(如登录页面、API 接口)在短时间内发起高频请求
  • 攻击请求来源高度集中(IP 段聚集)
  • 请求中包含恶意特征字符串

统计 Top 部分展示各维度出现频率最高的字段,帮助您快速定位异常。

3. 通过过滤器调整分析范围

手动添加筛选条件:

  1. 选定重点分析的时间范围
  2. 点击过滤器图标,选择字段、运算符和条件值,自定义筛选排除特定数据维度
    • 例如:按客户端 IP 过滤 → 选择字段"客户端 IP",选择运算符"等于",输入 IP 地址

通过图表图例快速筛选:
将鼠标悬停于图表数据图例上,会出现筛选排除按钮,点击即可根据该图例值快速过滤。

提示: 同一查询字段的多个值之间为"或"关系;多个不同字段之间为"且"关系。
示例:添加"客户端 IP 等于 127.0.0.1"且"状态码等于 403;404",将查询满足 IP 为 127.0.0.1 且状态码为 403 或 404 的数据。

步骤三:核查分析结果

查看样本日志

完成宏观趋势分析后,通过样本日志部分查看每条请求的详细字段信息,进一步确认该请求是否属于异常。

日志采样说明

为平衡数据规模与查询性能,安全分析引入了日志采样技术:

采样机制 说明
数据入库时动态采样 系统根据当前周期内域名的请求量自动调整采样率,当前支持 100%、10%、1% 三档
数据查询时智能路由 查询时,系统根据时间范围、筛选条件及历史数据分布,自动选择匹配的采样数据表进行读取

若查询范围内请求量过大,展示的日志为采样后的结果。可通过调整过滤器缩小范围,以显示更完整的事件数据。

本篇文档内容对您是否有帮助?
有帮助
我要反馈
提交成功!非常感谢您的反馈,我们会继续努力做到更好!