Web Application Firewall (WAF)
Web Application Firewall od Cloudflare kontroluje každý HTTP požadavek na hraně sítě a blokuje pokusy o zneužití — od SQL injection po zero-day CVE — dřív, než dorazí k vašim serverům.
Přehled
Webové aplikace jsou napadány neustále a automatizovaně: skenery hledají známé CVE, injekční zranitelnosti, odhalené administrační rozhraní a uniklé přihlašovací údaje během minut od zveřejnění zranitelnosti. Web application firewall (WAF) tento provoz filtruje před aplikací — kupuje vašemu týmu čas na záplatování a většinu oportunistického zneužívání zastaví rovnou.
WAF od Cloudflare běží v každé z více než 300 lokalit, takže filtrování probíhá blízko klienta se zanedbatelnou přidanou latencí. Pravidla udržuje tým bezpečnostního výzkumu Cloudflare a průběžně je aktualizuje — často během hodin od zveřejnění závažného CVE — aniž byste museli cokoli nasazovat.
Klíčové funkce
- Cloudflare Managed Ruleset pokrývající aktuální techniky exploitace i mediálně známá CVE, průběžně aktualizovaný
- OWASP Core Ruleset s nastavitelnou úrovní paranoia a prahem skóre
- Vlastní pravidla postavená nad libovolným atributem požadavku — cesta, hlavičky, země, ASN, bot score, JA4 fingerprint a další
- Pravidla rate limitingu pro škrcení brute force útoků, credential stuffingu, scrapingu a zneužívání API
- Detekce uniklých přihlašovacích údajů, která označí přihlášení pomocí dvojic jméno/heslo nalezených ve veřejných únicích
- Skenování nahrávaného obsahu a detekce citlivých dat v odpovědích (doplňky pro Enterprise)
- Strojové učení attack score, které u každého požadavku hodnotí pravděpodobnost škodlivosti (Business/Enterprise)
- Kompletní analytika s vyhodnocením shod po jednotlivých pravidlech a režim „pouze logovat" pro bezrizikové nasazení
Jak to funguje
Každý požadavek na vaši doménu terminuje na edge serveru Cloudflare, kde je vyhodnocen proti vaší konfiguraci WAF ve fázích: vlastní pravidla, pravidla rate limitingu a spravované sady pravidel. Pravidla se píší ve výrazovém jazyce wirefilter a kompilují se do efektivních filtrů, takže vyhodnocení přidává v typických konfiguracích hluboko pod jednu milisekundu.
Spravované sady pravidel jsou ochrany založené na signaturách a heuristikách, které kurátorsky spravuje bezpečnostní tým Cloudflare; OWASP ruleset funguje jinak — každý požadavek skóruje proti desítkám obecných vzorců útoků a blokuje, jakmile kumulativní skóre překročí vámi zvolený práh. Nad tím vším attack score založené na strojovém učení generalizuje ze známých payloadů, takže vlastní pravidla zachytí i obfuskované varianty a dosud neviděné pokusy o exploitaci.
Akce jsou granulární: pravidlo může blokovat, challengovat (interaktivně nebo managed), logovat, nebo přeskočit jiná pravidla — nové ochrany tedy můžete nasadit v režimu pouze logovat, projít si shody v analytice a teprve pak s jistotou přepnout na blokování.
Tarify a licencování
Všechny tarify zahrnují vlastní pravidla a rate limiting v určitém rozsahu. Tarif Free obsahuje zúženou spravovanou sadu pravidel pro kritické zranitelnosti; Pro přidává plný Cloudflare Managed Ruleset a OWASP Core Ruleset; Business zvyšuje kvóty pravidel a přidává pravidla nad attack score; Enterprise přidává pokročilý rate limiting, logování payloadů, detekci citlivých dat a nejvyšší kvóty. Údaje odpovídají stavu k roku 2026 a mohou se měnit — ověřte si s námi aktuální podobu nabídky.
Nasazení s Integrity
Integrity jako certifikovaný partner Cloudflare pro střední a východní Evropu dodává tento produkt od začátku do konce — včetně bezplatného pilotního provozu, díky němuž uvidíte výsledky na vlastním provozu ještě předtím, než se k čemukoli zavážete. Typické nasazení:
- Analýza. Zinventarizujeme vaše aplikace, frameworky a známá slabá místa a projdeme nedávný útočný provoz, pokud máte logy.
- Bezplatný pilot. Proof-of-concept zóna se spustí se spravovanými sadami pravidel v režimu pouze logovat, abychom mohli měřit skutečné shody s nulovým dopadem na uživatele.
- Základní konfigurace. Spravované sady pravidel se zapnou v blokovacím režimu s doladěnými výjimkami; vlastní pravidla pokryjí cesty specifické pro vaši aplikaci (administrace, API, přihlašovací endpointy).
- Rate limiting. Přihlašování, checkout a API endpointy dostanou limity kalibrované podle pozorovaného provozu.
- Ladění. Dva až čtyři týdny revize falešných poplachů s vaším týmem a úpravy výjimek, dokud nejsou shody čisté.
- Předání nebo managed WAF. Dokumentace a školení pro váš tým, nebo průběžná správa pravidel od Integrity — včetně nouzového virtual patchingu, když se objeví závažná CVE.
Chcete začít? Kontaktujte nás a domluvíme bezplatný pilotní provoz.
Časté dotazy
Nerozbije WAF naši aplikaci nebo nezablokuje skutečné zákazníky?
Při neopatrném nasazení to dokáže každý WAF. Proto začínáme v režimu pouze logovat, každou shodu prověříme proti reálnému provozu a před vynucením přidáme cílené výjimky. Po doladění jsou falešné poplachy vzácné a v analytice rychle dohledatelné.
Záplatujeme rychle. Potřebujeme i tak WAF?
Ano — záplatování a filtrování se doplňují. Zneužívání nových CVE dnes začíná během hodin od zveřejnění, rychleji než většina change oken. WAF se spravovanými pravidly funguje jako virtual patching pro toto mezidobí a navíc zastavuje generický injekční a zneužívající provoz, který žádné číslo CVE nikdy nedostane.
Můžeme chránit i API, nejen weby?
Ano. Pravidla WAF platí stejně i pro API provoz a rate limiting spolu s ochranami znajícími schéma (API Shield na Enterprise) jsou navrženy přímo pro JSON API, mobilní backendy a machine-to-machine endpointy.
Další čtení
Kompletní dokumentace WAF
Kompletní dokumentace Cloudflare WAF, zrcadlená a udržovaná společností Integrity (revidováno měsíčně). Vychází z Cloudflare Developer Docs, CC BY 4.0.
Koncepty
Začínáme
Detekce provozu
- Přehled
- AI Security for Apps
- Příklady mitigačních pravidel
- Pole AI Security for Apps
- Začínáme s AI Security for Apps
- Režim logování versus produkční režim
- Detekce PII
- Detekce prompt injection
- Počítání tokenů
- Detekce nebezpečných a vlastních témat
- Application Profiles
- Analýza detekcí profilů
- Vynucování profilů pomocí vlastních pravidel
- Pole
- Začínáme
- Schema Profiles
- Skóre útoku WAF
- Detekce uniklých přihlašovacích údajů
- Běžná volání API
- Příklady mitigačních pravidel
- Začínáme
- Příklady Terraform konfigurace
- Detekce škodlivých uploadů
- Běžná volání API
- Příklady pravidel
- Začínáme
- Příklady Terraform konfigurace
- Threat intelligence
- Příklady pravidel
- Pole threat intelligence
- Začínáme
Vlastní pravidla
- Přehled
- Vytvoření vlastního pravidla přes API
- Vytvoření vlastního pravidla v dashboardu
- Vlastní sady pravidel (úroveň zóny)
- Konfigurace pravidla s akcí Skip
- Příklady API
- Dostupné možnosti přeskočení
- Běžné případy použití
- Povolení provozu pouze z IP adres na allowlistu
- Povolení provozu pouze z konkrétních zemí
- Povolení provozu od botů vyhledávačů
- Blokování požadavků podle skóre útoku
- Blokování provozu podle geografické polohy
- Blokování požadavků Microsoft Exchange Autodiscover
- Blokování provozu z konkrétních zemí
- Challenge pro škodlivé boty
- Vystavení challenge pro admin uživatele v JWT claimu na základě skóre útoku
- Konfigurace autentizace tokenem
- Vynětí partnerů z Hotlink Protection
- Vyžadování konkrétní cookie
- Vyžadování konkrétních HTTP hlaviček
- Vyžadování konkrétních HTTP portů
- Sestavení sekvenčního pravidla ve vlastních pravidlech
- Vyžadování známých IP adres v administraci webu
- Zastavení útoků R-U-Dead-Yet? (R.U.D.Y.)
- Aktualizace vlastních pravidel pro zákazníky nebo partnery
Pravidla rate limitingu
- Přehled
- Osvědčené postupy pro rate limiting
- Vytvoření pravidla rate limitingu přes API
- Vytvoření pravidla rate limitingu v dashboardu
- Nalezení vhodného rate limitu
- Parametry rate limitingu
- Výpočet frekvence požadavků
- Řešení problémů s pravidly rate limitingu
- Příklady pravidel rate limitingu
Managed Rules
- Přehled
- Kontrola odhalených přihlašovacích údajů
- Konfigurace kontrol odhalených přihlašovacích údajů přes API
- Konfigurace kontrol odhalených přihlašovacích údajů pomocí Terraformu
- Jak fungují kontroly odhalených přihlašovacích údajů
- Sledování událostí odhalených přihlašovacích údajů
- Otestujte konfiguraci kontrol odhalených přihlašovacích údajů
- Upgrade na detekci uniklých přihlašovacích údajů
- Nasazení spravované sady pravidel WAF přes API (zóna)
- Nasazení spravované sady pravidel WAF v dashboardu
- Logování payloadu odpovídajících pravidel
- Operace z příkazové řádky
- Dešifrování obsahu payloadu
- Vygenerování páru klíčů
- Konfigurace logování payloadů v dashboardu
- Konfigurace logování payloadu přes API
- Ukládání dešifrovaných zachycených payloadů do logů
- Zobrazení obsahu payloadu v dashboardu
- Reference sad pravidel
- Cloudflare Managed Ruleset
- Cloudflare Exposed Credentials Check Managed Ruleset
- Cloudflare OWASP Core Ruleset
- Koncepty
- Konfigurace přes API
- Konfigurace v dashboardu
- Příklad vyhodnocení OWASP
- Cloudflare Sensitive Data Detection
- Řešení potíží se spravovanými pravidly
- Vytváření výjimek
- Přidání výjimky přes API
- Přidání výjimky v dashboardu
Konfigurace WAF na úrovni účtu
- Přehled
- Vlastní sady pravidel (úroveň účtu)
- Vytvoření vlastní sady pravidel pomocí API
- Práce s vlastními sadami pravidel v dashboardu
- Spravované sady pravidel
- Nasazení spravované sady pravidel WAF přes API (účet)
- Nasazení spravované sady pravidel WAF v dashboardu (účet)
- Sady pravidel rate limitingu
- Vytvoření sady pravidel rate limitingu přes API
- Vytvoření sady pravidel rate limitingu v dashboardu
Analytics
Další nástroje
- Přehled
- Browser Integrity Check
- IP Access rules
- Akce IP Access pravidel
- Vytvoření pravidla IP access
- Parametry pravidel IP Access
- Seznamy
- Vytvoření seznamu v dashboardu
- Vlastní seznamy
- Lists API
- Endpointy Lists API
- JSON objekt seznamu
- Managed Lists
- Použití seznamů ve výrazech
- Privacy Pass
- Nahrazení nezabezpečených JS knihoven
- Scrape Shield
- Email Address Obfuscation
- Hotlink Protection
- Security Level
- User Agent Blocking
- Validační kontroly
- Zone Lockdown
Reference
- Přehled
- Upozornění na bezpečnostní události
- Legacy funkce
- Upgrade firewallových pravidel
- Rate Limiting (předchozí verze)
- Řešení potíží s Rate Limitingem (předchozí verze)
- Upgrade rate limitingu (předchozí verze)
- Spravovaná pravidla WAF (předchozí verze)
- Řešení problémů se spravovanými pravidly WAF (předchozí verze)
- Upgrade spravovaných pravidel WAF
- Fáze WAF
Řešení problémů
- Přehled
- Site Scan od Bingu blokovaný spravovaným pravidlem
- Problémy se sdílením na Facebook
- Detekce falešných botů blokuje legitimní požadavky
- FAQ
- Interakce fází pravidel
- Interakce cookie SameSite s Cloudflarem