tencent cloud

边缘安全加速平台 EO

动态与公告
产品动态
安全公告
产品公告
产品简介
产品概述
产品优势
应用场景
EdgeOne 与 CDN 等产品功能对比
使用限制
购买指南
试用套餐体验权益说明
免费版套餐使用说明
计费概述
计费项目
购买指引
续费指引
欠费与退款说明
套餐选型对比
关于“干净流量”计费说明
DDoS 防护容量说明
快速入门
选择业务场景
快速接入网站安全加速
通过 Pages 快速部署网站
域名服务与源站配置
域名服务
HTTPS 证书
源站配置
站点加速
概述
访问控制
智能加速
缓存配置
文件优化
网络优化
URL 重写
修改头部
修改应答内容
规则引擎
图片与视频处理
单连接下载限速
DDoS 与 Web 防护
概述
DDoS 防护
Web 防护
Bot 管理
API 资产识别(Beta)
边缘函数
概述
快速指引
操作指引
Runtime APIs
示例函数
实践教程
Pages
四层代理
概述
新建四层代理实例
修改四层代理实例配置
停用/删除四层代理实例
批量配置转发规则
获取客户端真实IP
数据分析与日志服务
日志服务
数据分析
告警服务
站点与计费管理
计费管理
站点管理
版本管理
通用策略
通用参考
配置语法
请求与响应行为
国家/地区及对应代码枚举
Terraform
Terraform 简介
安装和配置 Terraform
实践教程
自动预热/清除缓存
防盗刷/盗链实践
HTTPS 相关实践
加速优化
流量调度
数据分析与告警
第三方日志平台集成实践
对象存储类源站(例如:COS)配置实践
跨域响应配置
API 文档
History
Introduction
API Category
Making API Requests
Site APIs
Acceleration Domain Management APIs
Site Acceleration Configuration APIs
Edge Function APIs
Alias Domain APIs
Security Configuration APIs
Layer 4 Application Proxy APIs
Content Management APIs
Data Analysis APIs
Log Service APIs
Billing APIs
Certificate APIs
Origin Protection APIs
Load Balancing APIs
Diagnostic Tool APIs
Custom Response Page APIs
API Security APIs
DNS Record APIs
Content Identifier APIs
Legacy APIs
Ownership APIs
Image and Video Processing APIs
Multi-Channel Security Gateway APIs
Version Management APIs
Data Types
Error Codes
常见问题
产品特性相关问题
DNS 记录相关问题
域名配置相关问题
站点加速相关问题
数据与日志相关问题
安全防护相关问题
源站配置相关问题
排障指南
异常状态码参考
EdgeOne 4XX/5XX 状态码排障指南
520/524状态码排障指南
521/522 状态码排障指南
工具指南
相关协议
Service Level Agreement
源站防护启用特别约定
TEO 政策
隐私协议
数据处理和安全协议
联系我们
词汇表

Web 安全分析

PDF
聚焦模式
字号
最后更新时间: 2025-08-25 17:44:39

概述

Web 安全分析提供了安全事件精细化分析工具,为您制定或调整安全策略提供参考。您不仅可以查看近期安全事件在数十个维度下的统计分析和分布趋势,还可以通过查看样本日志,进一步了解某一事件的具体内容和详细信息。Web 安全分析为经过 EdgeOne Web 防护功能的请求数据提供了多个分析维度,帮助您制定高效的安全策略。

支持的能力

说明:
1. 由于一个安全事件中,单个请求可能命中多个安全规则。在进行筛选或选择统计维度时,请注意区分规则的处置方式和请求的处置结果。例如:一个请求命中了多条处置方式为观察的规则,同时命中了一条处置方式为拦截的规则,导致该请求最终的处置结果为拦截。
2. 为了优化用户体验 EdgeOne 数据分析中引入了 抽样数据统计 技术,以确保即使在处理大量数据时,也能保持查询的准确性和及时性。


1. 数据时间范围

通过调整查询时间范围,您可以查询某一特定时间段的安全事件。
说明:
不同版本套餐可支持的查询时间范围请参见 套餐选型对比

2. 添加筛选

支持的根据请求特征、规则 ID 等多种维度筛选需要统计的 Web 安全数据,Web 安全分析支持的筛选项可参考 如何使用筛选条件
说明:
1. 同一个请求可能命中多条规则,因此当使用规则 ID 筛选时,会展示同时命中的其他规则的统计详情和趋势分布。
2. 您可以在统计详情中点击需要筛选的特征值,快速添加到筛选。

3. 分析维度

统计分析:帮助您按所选维度展示指标排名,发现异常访问量和异常访问趋势。例如:当您选择按 User-Agent 头部维度展示时,您可以查看访问的设备分布和访问指标趋势,从而鉴别出访问量异常的设备类型,以及匀速周期访问的可疑访问行为。
样本日志:帮助您进一步查看安全事件详情,判断请求命中的安全策略是否符合预期。例如:您可以通过样本日志查看请求命中的托管规则,以及托管规则匹配的字段内容,从而帮助您判断是否为误杀,并据此调优安全策略。

4. 常用视图

您可以根据需要,将当前视图选项保存为常用视图,便于后续快捷使用。您可以为常用视图命名,视图将保存当前趋势展示选项、统计指标和 统计维度信息。

5. 趋势展示统计方式

说明:
当调整数据筛选时间范围时,数据颗粒度会对应调整,以确保有合适的趋势图表展示。
您可以按需要调整趋势图的展示选项:
数据颗粒度:趋势图中每个柱对应的数据统计时长。
汇聚方式:趋势图中每个柱对应数据的计算方式。
总和:展示按所选维度过滤数据后,该时间段内所有统计项的指标总和。例如:趋势图中一个柱对应的统计时段中,有 6000 个请求,则该柱展示数据为 6000。
平均值:展示按所选维度过滤数据后,该时间段内所有统计项指标的平均值。例如:按 Host 维度展示统计数据时,数据共包含 5 个 Host 数据,趋势图中一个柱对应的统计时段中,有 6000 个请求,则该柱展示数据为 6000 / 5 = 1200。
最大值:展示按所选维度分拆数据后,该时间段内的最大数据项。
99 分位值:展示按所选维度分拆数据后,该时间段内大于 99% 数据项的最小数值,即:该值大于其他 99% 的统计项指标值。
99.9 分位值:展示按所选维度分拆数据后,该时间段内大于 99.9% 数据项的最小数值,即:该值大于其他 99.9% 的统计项指标值。

6. 统计指标

您可以选择展示请求数或者平均请求速率指标,来展示需要的统计特征(如:速率特征或请求数特征)。
请求数:按当前统计维度展示总请求数,用于区分大量请求的访客特征。例如:按请求 Host维度分析,可以区分出访问较集中的业务域名。
平均请求速率:按当前统计维度统计平均请求速率,用于区分访问频次较高的访客特征。例如:按User-Agent头部维度分析,可区分出访问频率异常的设备类型。

7. 统计维度

Web 安全分析提供了下列分析维度分类,您可以选择按所选维度调整统计对象和分组方式:
请求属性分类的统计维度有:
客户端 IP:统计来自不同客户端 IP 的请求数。
客户端 IP(XFF 头部优先):统计来自不同客户端 IP 的请求数。如果客户端经过 Web 代理访问,将按 XFF 头部中最近一跳的 IP 统计。
User-Agent:统计来自不同设备类型(通过 HTTP User-Agent 头部区分)的请求。
请求 URL:统计访问不同 URL (包括访问路径和查询参数)的请求。
域名 Host:统计访问不同域名(通过 HTTP 头部 Hostname 区分)的请求。
来源 Referer:统计使用不同引用方式(通过 HTTP Referer 头部区分)访问资源的请求。
规则属性分类的统计维度有:
类型:统计命中不同安全模块(如:自定义规则、托管规则等)的请求。
规则 ID:统计命中不同规则的请求。
说明:
1. 您可以使用规则分类中规则 ID 选项合并展示命中所有安全防护规则的请求。
2. 您也可以使用具体安全功能分类中的规则 ID 选项,仅查看命中该模块中规则的情况。如:按命中 Web 防护自定义规则的规则 ID 来统计请求。
3. 不同版本套餐可支持的统计维度不同,详情请参见 套餐选项对比
您也可以选择其他按防护功能提供的分析选项。如:托管规则的命中字段、Bot 智能分析的 Bot 标签等,来进行统计分析。

8. 统计趋势图

统计趋势图将根据您的趋势展示选项和筛选条件,展示对应的汇聚数据柱状图。

9. 统计详情

根据您的统计维度和统计指标选项,展示不同维度的请求特征值,以及对应的指标。例如:当选择了请求数指标和 User-Agent 分析维度时,统计详情部分将展示不同客户端设备类型(User-Agent 头部取值)的请求数,按请求数从大到小排列展示,并展示各个设备类型的请求趋势。

分析示例

场景一:分析近 1 天内 CC 攻击防护的请求趋势

场景示例

假设您的站点 example.com 发现可疑的访问量突增,命中了 CC 攻击防护规则。需要分析在近 1 天内所有命中 CC 攻击防护的请求是否为正常请求,您可以参考以下步骤进行分析。

操作步骤

1. 登录 边缘安全加速平台 EO 控制台,在左侧菜单栏中,单击 Web 安全分析
2. 筛选查看需要分析的站点域名、时间范围以及聚合条件,以当前场景为例,可选择过去 1 天的时间范围内。
3. 在统度分析中,单击 Web 防护 > CC 攻击防护 > 规则 ID

4. 查看数据结果,以上图为例,智能客户端过滤触发的请求数非常高(规则 ID:4294967293)可单击该规则 ID 加入筛选。然后单击左侧统计维度内的请求 > User Agent,即可查看命中该规则的所有 User Agent 头部汇总信息。您可以根据 User Agent 值判断是否符合您正常客户端预期。您也可以在统计维度中继续添加其它统计维度,例如:客户端 IP 和 请求 URL 来进一步缩小筛选范围。

场景二:分析近 1 天内疑似 Bot 请求是否存在异常请求

场景示例

假设您的站点 example.com 近期频繁遭遇疑似 Bot 访问,需要分析在过去1天内所有疑似 Bot 请求访问的是否为正常请求,您可以参考以下步骤进行分析。

操作步骤

1. 登录 边缘安全加速平台 EO 控制台,在左侧菜单栏中,单击 Web 安全分析
2. 筛选查看需要分析的站点域名、时间范围以及聚合条件,以当前场景为例,可选择过去 1 天的时间范围内。
3. 在统计分析中,单击 Bot 管理 > Bot 智能分析 > Bot 标签
4. 查询数据结果,在统计详情内,可以看到相应 Bot 标签的请求次数。以当前场景为例,可以单击疑似 Bot 请求 > 加入等于筛选做进一步分析,加入筛选条件后,您也可以在统计维度中继续添加其它统计维度,例如:User-Agent 来进一步缩小筛选范围。

5. 单击样本日志,切换至详细样本日志分析,单击每条日志左侧的箭头可展开查看详细的请求头以及命中规则情况,来用于判断该请求是否为正常请求。

场景三:通过请求 ID 定位并分析被拦截的请求详情

场景示例

假设您的站点 example.com 用户反馈在访问时遇到拦截页,并提供了页面上显示的请求 ID。您需要在 Web 安全分析中快速定位该请求,查看其样本日志详情及命中规则,以判断拦截是否符合预期或存在误拦截。您可以参考以下步骤进行分析。

操作步骤

1. 登录 边缘安全加速平台 EO 控制台,在左侧菜单栏中,单击 Web 安全分析
2. 筛选查看需要分析的时间范围及数据可用区。以当前场景为例,可选择包含拦截页所示请求时间的时间范围。
3. 在筛选条件中,选择请求 ID,输入拦截页显示的请求 ID,单击确定。



4. 单击样本日志标签,查看匹配该请求 ID 的日志记录。
5. 在样本日志列表中,单击日志左侧的箭头展开详情,即可查看完整的请求信息,如客户端 IP、请求方法、请求路径、User-Agent、匹配规则 ID 及处置方式、规则分类,以及原始请求头内容。



6. 根据匹配规则的类型、匹配条件及处置方式,结合站点业务场景与正常访问特征,判断该拦截是否符合预期。若确认属于业务误拦截,可在确保安全性的前提下,对相关防护规则进行适当调整或优化,例如放宽匹配条件或增加更多匹配条件以精准限定命中范围、添加防护例外规则或调整规则优先级等,以减少对正常访问的影响。详情请参见 Web 防护

帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈