CDN V1.2
    CDN V1.2
    • WAF功能
    • 节点自动注册到后台
    • 其它接口
    • 接口更新日志
    • AI接口
    • 定制页面上传
    • API完成情况
    • UEBA参数文档
    • 防火墙配置
    • 节点、域名、缓存
    • 接口认证
    • 节点管理
      • 单节点管理
        • 节点信息(修改日期20230429)
        • 节点初始化(修改日期20230429)
        • 删除节点(修改日期20230429)
        • 更新节点(修改日期20230429)
      • 多节点管理
        • 节点列表(20230429)
        • 多节点初始化(20230429)
        • 删除多节点
        • 更新多节点(20230429)
      • 单域名管理
        • 查询域名gq
        • 查询域名列表(20230611)
        • 添加域名(20230618)
        • 删除域名
        • 查询域名(20230611)
        • 更新域名W(20230611)
        • 关联CDN节点
        • 解除CDN节点
        • 加速域名启停
      • 多域名管理
        • 健康检查开关
        • 添加多域名(20230611)
        • 删除多域名
        • 更换CDN节点(20230503)
        • 更新域名(20230611)
        • 多加速域名启停
      • 域名日志开关【2024.06更新】
        • 查询域名日志开关
        • 更新域名日志开关
    • 缓存配置
      • 缓存配置
        • 未命名接口
        • 所有缓存配置列表
        • 增加缓存配置
        • 删除缓存配置
        • 清理域名缓存(20230430更新)
        • 查询单个缓存配置
        • 更新缓存配置
        • 缓存预热(开启/关闭)(20230528)
    • 防火墙配置
      • IP黑/白名单
        • 开启关闭
        • 增加
        • 删除
        • 查询
      • URL黑/白名单
        • 开启关闭
        • 增加
        • 删除
        • 查询
      • 防CC
        • 更新(20230927更新)
        • 查询
      • 防盗链
        • 更新
        • 查询
      • 精准访问控制【2024.06更新】
        • 接口说明
        • 增加
        • 删除
        • 查询
        • 更新
        • 开关接口
      • 区域访问限制
        • 增加
        • 删除
        • 查询
      • APP专用防CC策略
        • 更新
        • 查询
      • 内容安全风控:关键字【2024.06更新】
        • 敏感词列表接口
        • 添加敏感词
        • 删除敏感词
        • 删除规则
        • 更新
        • 查询
        • 删除
      • 内容安全风控:图片
        • 查询
        • 更新
      • 安全访问控制
        • 增加
        • 修改更新
        • 删除
        • 查询
      • WAF功能
        • WAF开关
          • 开启WAF开关 gq
          • 查看WAF开启 gq
          • 查看WAF开启
          • 开启WAF开关
        • 文件包含
          • 更新 gq
          • 查询 gq
          • 更新
          • 查询
        • 会话固定攻击
          • 更新gq
          • 更新
          • 查询
        • Shellshock后门
          • 更新
          • 查询
        • 脚本/扫描器/僵尸程序检测
          • 更新
          • 查询
        • 元数据/错误泄漏
          • 更新
          • 查询
        • 防注入
          • 更新 gq
          • 查询 gq
          • 更新
          • 查询
        • 高级过滤
          • 更新
          • 查询
        • 代码注入
          • 更新 gq
          • 更新
          • 查询
      • 新WAF功能
        • WAF开关
          • 自定义waf规则编写规范文档
          • waf响应字段
          • waf规则启停
          • waf规则启停(新)
          • 查看新waf配置
          • 根据domainid查询waf规则开启状态
          • 查看waf规则
        • 自定义waf规则
          • 自定义waf规则查询
          • 自定义waf规则增加
          • 自定义waf规则删除
      • 防篡改
        • 防篡改更新
        • 防篡改查看
      • 批量配置接口
        • 防护规则配置
        • 黑名单删除指定IP列表(支持多域名)
        • 黑名单清空(只清空自动添加IP,支持多域名)
        • 防护规则配置-New 20240910
      • http防护【2024.05更新】
        • 文件后缀列表
        • contentType列表
        • http防护配置查询
        • http防护配置修改
      • 动态防护【2024.06更新】
        • 动态防护修改
        • 动态防护配置查看
      • 资源访问控制【2024.06更新】
        • 接口功能说明
        • 资源访问控制配置修改接口
        • 资源访问控制配置查询接口
        • 已缓存静态资源列表
        • 删除静态资源缓存
        • 自定义缓存文件
        • 静态资源缓存文件替换
      • bot防护【2024.06更新】
        • 接口说明
        • 查询botip列表
        • 添加botip
        • 查询bot配置
        • bot配置
        • bot列表查询
        • 新版bot信息查询接口
      • api防护【2024.06更新】
        • 接口说明
        • api防护配置增加
        • api防护配置查询
        • api列表
        • api防护配置删除
        • api防护配置修改
        • api防护总开关
      • url统计模块【2024.06更新】
        • 接口说明
        • 删除node_apis
        • 查询node_apis
        • 增加node_apis
        • 查询node_resources
        • 增加node_resources
        • 删除node_resources
      • api基线管理
        • 查询基线
        • 增加基线规则
        • 基线开关接口
      • httpStream
        • httpstream配置查看
        • httpstream配置修改
      • 蜜罐功能(新增)
        • 获取蜜罐配置
        • 增加/更新蜜罐配置
        • 蜜罐开关
    • 证书管理
      • 证书
        • 增加
        • 删除
        • 查询
        • 更新
        • -自动获取
        • -自动获取
    • 统计数据
      • 流量TOP5000(见下面折线图)
        • 查询(2023年6月30日修改)
      • 请求TOP5000(见下面折线图)
        • 查询(2023年6月30日修改)
      • 记录统计
        • http抓包数据统计接口(2023年6月29日修改)
        • 模型识别数据统计接口(2023年7月19日修改)
        • 防护记录统计接口(2023年6月29日修改)
        • 记录查询接口(2023年6月29日修改)
        • 流量统计接口(2023年6月29日修改)
        • IP被访问统计接口(2023年6月29日修改)
        • 黑白名单统计(2023年6月29日修改)
      • 折线图
        • 流量TOP5000折线图废弃
        • 请求TOP5000折线图废弃
        • http抓包数据折线图(2023年7月16日修改)
        • 模型识别数据接口折线图(2023年7月16日修改)
        • 防护记录接口折线图(2023年7月16日修改)
        • 流量统计折线图(2023年7月16日修改)
        • IP被访问折线图(2023年7月16日修改)
        • 黑白名单统计折线图(2023年7月16日修改)
      • 饼图
        • 攻击查询饼状图(2023年7月19日修改)
      • 总计接口
        • 流量总计接口(2023年7月14日修改)
        • 防护记录统计(2023年7月14日修改)
        • 模型识别总计接口(2023年7月14日修改)
      • Bot管理(开发中)
        • 搜索引擎的访问记录列表
        • 按照域名查询搜索引擎的访问分布
        • 按照实例id查询搜索引擎的访问分布
        • 按照实例id查询搜索引擎的访问趋势(小时)
        • 获取指纹
    • 其它
      • (弃用)封禁IP
        • 新增封禁IP
        • 删除封禁IP
        • 查询
      • (弃用)临时黑白名单
        • 新增临时黑白名单IP
        • 删除临时黑白名单IP
        • 查询临时黑白名单
      • (弃用)全局白名单(内部使用)
        • 添加白名单(支持全量更新)
        • 查看白名单
        • 删除白名单
      • 七层封禁
        • 7层封禁
        • 7层封禁查询
        • 7层封禁删除
        • 7层白名单
        • 7层白名单查询
        • 7层白名单删除
      • 三层封禁
        • 三层封禁
        • 三层封禁查询
        • 三层封禁删除
        • 三层白名单
        • 三层白名单查询
        • 三层白名单删除
      • 全局解封接口
      • kafka配置接口(内部使用)
      • 静态页面配置定制页面上传
      • 静态页面配置删除定制页面
      • error定制页面
      • error定制页面
      • ali access key 查询接口
      • ali access key 修改接口
      • 上报异常接口
      • 全局默认配置
      • 全局默认配置
    • 健康检查
      • 健康检查
        • 获取健康检查结果
    • AI接口
      • 模型强干预接口(2023年6月25日新增)
      • 模型强干预接口(2023年6月25日新增)
      • 模型强干预接口(2023年6月25日新增)
      • 模型强干预接口(2023年6月25日新增)
      • 识别结果分析
      • 查询模型训练接口(20230621)
      • 增加模型训练接口(支持批量)(20230621)
      • 删除模型训练接口
      • 模型上下线接口(20230621)
      • 修改域名拉白最大数量 (20230621)
    • 接口认证
      • 获取认证token
    • 测试包
      • 防火墙测试
        • 黑白名单测试
        • 黑白名单域名
        • post测试阻断
        • 防盗链
        • 防cc阻断测试
        • 重定向
        • 防cc等待
        • post重定向
        • post等待
    • UEBA【2024.06更新】
      • (内部使用)内部进行debug
      • 获取默认模型详细配置信息
      • 批量修改当前域的模型详细配置信息
      • 获取当前域的模型详细配置信息
      • 修改当前域的某个模型的详细配置信息
      • 获取当前域的单个模型详细配置信息
      • 添加域
      • 获取当前所有域的信息
      • 更新多个域
      • 添加多个域
      • 【已屏蔽该接口】获取当前所有域的信息
      • 暂停多个域
      • 恢复多个域
      • 部分更新指定单个域
      • 获取指定的单个域信息
      • 暂停单个域
      • 恢复单个域
      • 删除单个域
      • 删除多个域
      • 模型日志接口
      • 为当前域添加一个模型及详细配置
      • 当前域批量添加多个模型及详细配置
      • 删除当前域的一个模型
      • 批量删除当前域的多个模型
    • UEBA2.0(2025.06新增)
      • 修改ueba配置
      • 删除ueba配置
      • 查询ueba配置
      • 学习状态检查
      • 事件日志
      • 事件日志详情
      • 事件ip列表
      • 事件封禁ip
      • 事件日志误报标记
      • 攻击ip列表
      • 攻击ip封禁记录
      • 攻击ip封禁
    • 【内部用】ip库管理【2024.06更新】
      • 查询ip库
      • ip库增加
      • ip库删除

    UEBA参数文档

    模型说明#

    普适性较好的几个模型已经加入了默认配置里。
    一些模型在特定场景、特定网站有效,但大多数其他站点下效果不好,因此没有放到默认参数里。这可能和站点的特性有关,但尚不明确具体因素。
    因此要注意,并不是所有模型都有良好效果。
    默认推荐的模型:
    1.
    URL 单维度 Isolation Forest 模型;
    2.
    日志多维度 Isolation Forest 模型;
    3.
    时间切片统计偏差箱线法;
    以下是逐个模型的介绍。参数如无特殊注明,都是训练前有效的参数,模型训练完成后这些参数就固定了。标注了[后]的是训练后修改有效的参数,没有标注的在训练后即使修改了也是无效的。

    1. URL 单维度 Isolation Forest 模型#

    模型中文名:URL 单维度孤立森林模型
    模型说明:用于检测URL维度的孤立森林异常点。
    模型内部名称:ueba.models.single_dim.url.iForest
    参数表格:
    参数默认值取值范围含义调整影响
    max_samples1[0, 1]从数据中抽取的最大样本数量调小可以减少计算量,但可能降低模型效果;调大相反
    contaminationautoauto或浮点数异常值比例自动调整基于数据,设置特定值则会固定异常比例
    count_threshold20>= 0计数阈值增大阈值减少敏感性,减少阈值增加敏感性
    use_weighttruetrue/false是否使用权重使用权重可能提高精度,但增加计算复杂度
    output_colurl.iforest字符串(仅冲突修改)输出列名无影响

    2. URL 单维度 PCA 模型#

    模型中文名:URL 单维度 主成分分析模型
    模型说明:用于检测URL维度的主成分分析异常点。
    模型内部名称:ueba.models.single_dim.url.PCA
    参数表格:
    参数默认值取值范围含义调整影响
    n_components2正整数主成分数量增加组件数能提高捕捉信息量,但增加计算复杂度
    reconstruction_error_threshold_percent99.9(0, 100]重构误差百分位阈值调高会减少异常检测率,调低会增加异常检测率
    reconstruction_error_thresholdnullnull或浮点数重构误差阈值[后]设定具体值可以固定检测标准,null使用百分比阈值
    output_colurl.pca字符串(仅冲突修改)输出列名无影响

    3. URL 单维度 KNN 模型#

    模型中文名:URL 单维度 K近邻模型
    模型说明:用于检测URL维度的K近邻异常点。
    模型内部名称:ueba.models.single_dim.url.KNN
    参数表格:
    参数默认值取值范围含义调整影响
    contamination0.01(0, 1]异常值比例调高会增加异常检测率,调低会减少异常检测率
    output_colurl.knn字符串(仅冲突修改)输出列名无影响

    4. 用户代理(UA)单维度 Isolation Forest 模型#

    模型中文名:用户代理单维度 Isolation Forest 模型
    模型说明:用于检测用户代理维度的孤立森林异常点。
    模型内部名称:ueba.models.single_dim.ua.iForest
    参数表格:
    参数默认值取值范围含义调整影响
    max_samples1[0, 1]从数据中抽取的最大样本数量调小可以减少计算量,但可能降低模型效果;调大相反
    contaminationautoauto或浮点数异常值比例自动调整基于数据,设置特定值则会固定异常比例
    count_threshold20>= 0计数阈值增大阈值减少敏感性,减少阈值增加敏感性
    use_weighttruetrue/false是否使用权重使用权重可能提高精度,但增加计算复杂度
    output_colua.iforest字符串(仅冲突修改)输出列名无影响

    5. 用户代理(UA)单维度 PCA 模型#

    模型中文名:用户代理单维度 主成分分析模型
    模型说明:用于检测用户代理维度的主成分分析异常点。
    模型内部名称:ueba.models.single_dim.ua.PCA
    参数表格:
    参数默认值取值范围含义调整影响
    n_components2正整数主成分数量增加组件数能提高捕捉信息量,但增加计算复杂度
    reconstruction_error_threshold_percent99.9(0, 100]重构误差百分位阈值调高会减少异常检测率,调低会增加异常检测率
    reconstruction_error_thresholdnullnull或浮点数重构误差阈值[后]设定具体值可以固定检测标准,null使用百分比阈值
    output_colua.pca字符串(仅冲突修改)输出列名无影响

    6. 用户代理(UA)单维度 KNN 模型#

    模型中文名:用户代理单维度 K近邻模型
    模型说明:用于检测用户代理维度的K近邻异常点。
    模型内部名称:ueba.models.single_dim.ua.KNN
    参数表格:
    参数默认值取值范围含义调整影响
    contaminationautoauto或浮点数异常值比例自动调整基于数据,设置特定值则会固定异常比例
    output_colua.knn字符串(仅冲突修改)输出列名无影响

    7. 日志多维度 Isolation Forest 模型#

    模型中文名:日志多维度 Isolation Forest 模型
    模型说明:用于检测日志维度的多维孤立森林异常点。
    模型内部名称:ueba.models.multi_dim.log.iForest
    参数表格:
    参数默认值取值范围含义调整影响
    max_samples0.6(0, 1]从数据中抽取的最大样本比例调小可以减少计算量,但可能降低模型效果;调大相反
    contaminationautoauto或浮点数异常值比例自动调整基于数据,设置特定值则会固定异常比例
    n_jobs-1整数并行处理的作业数量调大可以提高计算速度,但需要更多的系统资源
    output_collog.iforest字符串(仅冲突修改)输出列名无影响

    8. 时间切片统计偏差箱线法#

    模型中文名:时间切片统计偏差箱线法
    模型说明:用于检测时间切片维度的向量化的日志统计偏差箱线法异常点。偏差过小通常意味着相似行为,过大通常意味着大量随机值。但一般偏差过小时,遭受CC攻击的可能性更确定一些。过大时可能意味着FUZZING,但也可能只是用户差异较大。
    模型内部名称:ueba.models.set_level.timeslice.DeviationBox
    参数表格:
    参数默认值取值范围含义调整影响
    threshold_byboxbox/percent/fixed/mean/median阈值类型[后]默认box箱线法自动调整,percent按照指定百分比,fixed固定值,mean均值法,median中位数法
    threshold_boundlowerboth/upper/lower阈值边界[后]lower检测低值异常,upper检测高值异常,both两者都检查
    threshold_upper_percent0.98(0, 1]阈值上百分位调高减少异常检测率,调低增加异常检测率
    threshold_lower_percent0.02(0, 1]阈值下百分位调高减少异常检测率,调低增加异常检测率
    threshold_uppernullnull或浮点数上阈值[后]设定具体值可固定检测标准,null使用百分比阈值
    threshold_lowernullnull或浮点数下阈值[后]设定具体值可固定检测标准,null使用百分比阈值
    threshold_req_count100整数阈值要求计数[后]增大减少敏感性,减少增加敏感性
    threshold_local_quantile0.1(0, 1]阈值局部分位[后]增大减少局部异常检测,减少增加局部异常检测
    time_slice1T时间字符串(仅冲突修改)时间切片间隔调整切片间隔会影响数据的分段精度T代表分钟数
    output_coltimeslice.deviationbox字符串(仅冲突修改)输出列名无影响

    9. 精选维度 Isolation Forest 模型#

    模型中文名:精选维度 Isolation Forest 模型
    模型说明:用于检测选择维度的孤立森林异常点。
    模型内部名称:ueba.models.set_level.timeslice.SelectedDimIForest
    待上线 TODO

    10. 马尔可夫链模型#

    模型中文名:马尔可夫链模型
    模型说明:用于检测序列维度的马尔可夫链异常点。
    模型内部名称:ueba.models.set_level.sequence.MarkovChain
    待上线 TODO
    修改于 2024-06-25 12:15:37
    上一页
    API完成情况
    下一页
    防火墙配置
    Built with