INTEGRITY Dokumentace

Web Application Firewall (WAF)

Web Application Firewall od Cloudflare kontroluje každý HTTP požadavek na hraně sítě a blokuje pokusy o zneužití — od SQL injection po zero-day CVE — dřív, než dorazí k vašim serverům.

Přehled

Webové aplikace jsou napadány neustále a automatizovaně: skenery hledají známé CVE, injekční zranitelnosti, odhalené administrační rozhraní a uniklé přihlašovací údaje během minut od zveřejnění zranitelnosti. Web application firewall (WAF) tento provoz filtruje před aplikací — kupuje vašemu týmu čas na záplatování a většinu oportunistického zneužívání zastaví rovnou.

WAF od Cloudflare běží v každé z více než 300 lokalit, takže filtrování probíhá blízko klienta se zanedbatelnou přidanou latencí. Pravidla udržuje tým bezpečnostního výzkumu Cloudflare a průběžně je aktualizuje — často během hodin od zveřejnění závažného CVE — aniž byste museli cokoli nasazovat.

Klíčové funkce

Jak to funguje

Každý požadavek na vaši doménu terminuje na edge serveru Cloudflare, kde je vyhodnocen proti vaší konfiguraci WAF ve fázích: vlastní pravidla, pravidla rate limitingu a spravované sady pravidel. Pravidla se píší ve výrazovém jazyce wirefilter a kompilují se do efektivních filtrů, takže vyhodnocení přidává v typických konfiguracích hluboko pod jednu milisekundu.

Spravované sady pravidel jsou ochrany založené na signaturách a heuristikách, které kurátorsky spravuje bezpečnostní tým Cloudflare; OWASP ruleset funguje jinak — každý požadavek skóruje proti desítkám obecných vzorců útoků a blokuje, jakmile kumulativní skóre překročí vámi zvolený práh. Nad tím vším attack score založené na strojovém učení generalizuje ze známých payloadů, takže vlastní pravidla zachytí i obfuskované varianty a dosud neviděné pokusy o exploitaci.

Akce jsou granulární: pravidlo může blokovat, challengovat (interaktivně nebo managed), logovat, nebo přeskočit jiná pravidla — nové ochrany tedy můžete nasadit v režimu pouze logovat, projít si shody v analytice a teprve pak s jistotou přepnout na blokování.

Tarify a licencování

Všechny tarify zahrnují vlastní pravidla a rate limiting v určitém rozsahu. Tarif Free obsahuje zúženou spravovanou sadu pravidel pro kritické zranitelnosti; Pro přidává plný Cloudflare Managed Ruleset a OWASP Core Ruleset; Business zvyšuje kvóty pravidel a přidává pravidla nad attack score; Enterprise přidává pokročilý rate limiting, logování payloadů, detekci citlivých dat a nejvyšší kvóty. Údaje odpovídají stavu k roku 2026 a mohou se měnit — ověřte si s námi aktuální podobu nabídky.

Údaje o tarifech a cenách odpovídají veřejné nabídce Cloudflare k roku 2026 a mohou se měnit. Než na jejich základě učiníte rozhodnutí, ověřte si u nás aktuální podmínky.

Nasazení s Integrity

Integrity jako certifikovaný partner Cloudflare pro střední a východní Evropu dodává tento produkt od začátku do konce — včetně bezplatného pilotního provozu, díky němuž uvidíte výsledky na vlastním provozu ještě předtím, než se k čemukoli zavážete. Typické nasazení:

  1. Analýza. Zinventarizujeme vaše aplikace, frameworky a známá slabá místa a projdeme nedávný útočný provoz, pokud máte logy.
  2. Bezplatný pilot. Proof-of-concept zóna se spustí se spravovanými sadami pravidel v režimu pouze logovat, abychom mohli měřit skutečné shody s nulovým dopadem na uživatele.
  3. Základní konfigurace. Spravované sady pravidel se zapnou v blokovacím režimu s doladěnými výjimkami; vlastní pravidla pokryjí cesty specifické pro vaši aplikaci (administrace, API, přihlašovací endpointy).
  4. Rate limiting. Přihlašování, checkout a API endpointy dostanou limity kalibrované podle pozorovaného provozu.
  5. Ladění. Dva až čtyři týdny revize falešných poplachů s vaším týmem a úpravy výjimek, dokud nejsou shody čisté.
  6. Předání nebo managed WAF. Dokumentace a školení pro váš tým, nebo průběžná správa pravidel od Integrity — včetně nouzového virtual patchingu, když se objeví závažná CVE.

Chcete začít? Kontaktujte nás a domluvíme bezplatný pilotní provoz.

Časté dotazy

Nerozbije WAF naši aplikaci nebo nezablokuje skutečné zákazníky?

Při neopatrném nasazení to dokáže každý WAF. Proto začínáme v režimu pouze logovat, každou shodu prověříme proti reálnému provozu a před vynucením přidáme cílené výjimky. Po doladění jsou falešné poplachy vzácné a v analytice rychle dohledatelné.

Záplatujeme rychle. Potřebujeme i tak WAF?

Ano — záplatování a filtrování se doplňují. Zneužívání nových CVE dnes začíná během hodin od zveřejnění, rychleji než většina change oken. WAF se spravovanými pravidly funguje jako virtual patching pro toto mezidobí a navíc zastavuje generický injekční a zneužívající provoz, který žádné číslo CVE nikdy nedostane.

Můžeme chránit i API, nejen weby?

Ano. Pravidla WAF platí stejně i pro API provoz a rate limiting spolu s ochranami znajícími schéma (API Shield na Enterprise) jsou navrženy přímo pro JSON API, mobilní backendy a machine-to-machine endpointy.

Další čtení

Kompletní dokumentace WAF

Kompletní dokumentace Cloudflare WAF, zrcadlená a udržovaná společností Integrity (revidováno měsíčně). Vychází z Cloudflare Developer Docs, CC BY 4.0.

Koncepty

Začínáme

Detekce provozu

Vlastní pravidla

Pravidla rate limitingu

Managed Rules

Konfigurace WAF na úrovni účtu

Analytics

Další nástroje

Reference

Řešení problémů

Slovníček

Interoperabilita bezpečnostních funkcí

Cloudflare Web Application Firewall