Cloud Armour策略问询:如何允许全流量并对非CDN IP访问触发告警
Cloud Armour 非CDN IP访问告警配置方案
完全可以实现你要的需求,具体配置步骤如下:
- 打开Cloud Armour控制台,找到你已创建的策略,进入规则编辑界面
- 保留现有编号1000的规则:确认规则条件为源IP在CDN CIDR范围内,动作设为
ALLOW,无需修改 - 新增一条规则(自动生成编号如1001):
- 条件设置为源IP不在CDN CIDR范围内(使用
NOT逻辑结合你的CDN CIDR列表) - 动作选择
ALLOW,同时开启告警配置:指定需要接收告警的渠道(比如Cloud Monitoring仪表盘、Pub/Sub主题)
- 条件设置为源IP不在CDN CIDR范围内(使用
- 保存策略后,规则会按编号从小到大匹配:CDN IP流量触发1000规则直接允许;非CDN IP流量触发1001规则,允许访问的同时触发告警
配置完成后,你可以通过告警渠道查看非CDN访问的来源IP、请求特征等信息,后续再根据实际情况决定是否将这些IP加入允许列表或改为拦截动作。
内容的提问来源于stack exchange,提问作者Wiki
相关产品推荐
相关产品推荐

