更新时间:2026-08-20 18:37:27
阅读时间: 约 8 分钟
用户可根据自身业务特点,配置自定义告警规则。本文将指导您配置自定义告警规则。
前往路径:安全运营>告警管理>告警规则>新增告警规则
配置告警等级:设置告警触发时对应的等级,用于判定告警处理优先级。可选等级为:紧急、严重、警告。建议根据业务影响选择:影响核心业务、需立即处理时选紧急;需重点关注但影响可控时选严重;仅需知晓、无需立即处理时选警告。
选择监控对象:
注意: 应用层防护可选域名均为已接入安全防护的域名。
配置统计方式:
配置触发条件:
告警触发条件由统计周期 + 统计指标 + 阈值三部分组成。
统计周期
一个统计周期包括:统计粒度 + 持续统计点数量。
例如,选择1分钟粒度,持续3个统计点,系统将会在每一分钟进行一次指标检测,若3次都达到统计指标对应的配置阈值,则触发告警。
| 配置项 | 可配选项 |
|---|---|
| N分钟统计粒度 | 1分钟、2分钟、5分钟、10分钟 |
| 连续N个统计点 | 1、2、3、4、5 |
同时,消警条件也由 统计周期 决定,当持续N个周期未达到触发条件时,告警将消除。
统计指标
统计指标设定待计算的监控表达式。一个统计指标包括:基础指标 + 过滤条件,两者组合以筛选出符合过滤条件的指标进行统计。
| 监控对象 | 配置项 | 可配选项 | 指标计算逻辑示例 |
|---|---|---|---|
| 应用层防护 | 基础指标 | 请求数 QPS 转发至源站请求数 转发至源站QPS |
基础指标:请求数 过滤字段:1. WAF-规则类型 = XSS, SQL;2. 处理动作 = Deny 即统计: 处理动作等于Deny, 且 触发WAF-规则类型等于XSS 或 SQL的 请求数 注意:请选择已启用防护服务的过滤字段,确保系统可以监控相关数据,发送告警。 |
| 过滤条件 | 策略:策略类型、处理动作 请求:路径、请求方法、状态码 DDoS防护:策略名称 WAF:规则类型 |
||
| 网络层防护 | 基础指标 | 攻击带宽峰值 | 基础指标:DDoS攻击带宽峰值 过滤字段:DDoS攻击类型 = SYN, ACK 即统计: SYN Flood和ACK Flood攻击带宽峰值的总和 |
| 过滤条件 | CPS黑洞(资源组中的任意一个CPS IP被黑洞,即会触发告警;当黑洞被解除时,则消警) |
阈值运算符
| 运算符类型 | 运算符 | 示例 |
|---|---|---|
| 数值比较 | > , >= | 示例:请求数 > 100 次 |
| <,<= | 示例:请求数 < 100 次 | |
| =, != | 示例:请求数 = 100 次 | |
| 跨期波动 | 同比昨天上升,同比昨天下降 | 示例:转发至源站请求数 同比昨天上升 30% 同比计算规则处理机制 |
| 比例计算 | 占比大于等于,占比小于 | 示例:转发至源站5xx错误请求 占比大于等于 20% 基础指标:转发至源站请求数 占比大于等于 20% 过滤条件:状态码 等于 5xx 注意:占比计算必须添加过滤条件,用来计算符合条件的占比。 |
| 配置项 | 可配选项 |
|---|---|
| 每N分钟告警一次 | 仅首次、每5分钟、10分钟、15分钟、30分钟、1/2/6/12/24小时一次 |
| 是否需要消警通知 | 接受/不接受 |
例如,告警持续12分钟,配置每5分钟告警1次,接受消警通知。告警触发时,即发送首次通知,5分钟后再次发送,10分钟后第三次,12分钟消警时推送恢复通知。
配置接收告警通知的时间段,时间段外仅记录告警历史不发通知。
注意: 支持跨天时间段配置。例如配置 23:00-02:00,表示通知生效时间为当日 23:00 至次日 02:00。
选择通知语言:简体中文、英文可选。
配置通知方式:
新型CC攻击发生时,AI智能防护会根据已学习的攻击特征定位威胁并部署AI防护规则。通过告警,用户可及时感知规则部署和请求处理动作,评估是否存在误拦截等风险。