← Dokumentace WAF / account
Spravované sady pravidel
Cloudflare poskytuje předkonfigurované spravované sady pravidel, které chrání před exploity webových aplikací, jako jsou například:
- Zero-day zranitelnosti
- 10 nejčastějších technik útoků
- Použití ukradených/uniklých přihlašovacích údajů
- Extrakce citlivých dat
Spravované sady pravidel jsou pravidelně aktualizovány. Každé pravidlo má výchozí akci, která se liší podle závažnosti pravidla. Chování konkrétních pravidel můžete upravit výběrem z několika možných akcí.
Pravidla spravovaných sad pravidel mají přiřazené tagy (jako wordpress), které umožňují vyhledat konkrétní skupinu pravidel a hromadně je nakonfigurovat.
Nasazení na úrovni účtu
Na úrovni zóny každé Spravovaná sada pravidel WAF lze nasadit pouze jednou. Na úrovni účtu můžete každou spravovanou sadu pravidel nasadit vícekrát. Můžete tak stejnou sadu pravidel s různými konfiguracemi uplatnit na různé podmnožiny příchozího provozu napříč zónami Enterprise ve vašem účtu.
Například můžete nasadit Cloudflare OWASP Core Ruleset vícekrát s různými úrovně paranoie a jinou akci (Managed Challenge akci pro PL3 a Log akci pro PL4). Vyšší úrovně paranoie povolují další pravidla, u nichž je vyšší pravděpodobnost falešně pozitivních detekcí.
Příklad: Nasazení OWASP se dvěma různými konfiguracemi
Následující příklad nasazuje Cloudflare OWASP Core Ruleset vícekrát na úrovni účtu prostřednictvím následujících pravidla execute:
- První execute pravidlo: Povolte OWASP pravidla až do úrovně paranoie 3 (PL3) a nastavte akci na Managed Challenge.
- Druhé pravidlo execute: Zapněte pravidla OWASP až do PL4 a nastavte akci na Log.
Tato konfigurace vám poskytuje dodatečnou ochranu zapnutím pravidel PL3, ovšem bez blokování požadavků, protože vyšší úrovně paranoie jsou náchylnější k falešně pozitivním detekcím.
Druhé pravidlo loguje všechny shody s pravidly PL4, nejpřísnější množinou pravidel v sadě, aniž by ovlivňovalo živý provoz. Tuto konfiguraci můžete použít k pochopení, který provoz by pravidla PL4 zasáhla.
-
Nasaďte Cloudflare OWASP Core Ruleset podle pokyny pro dashboard, přičemž chování sady pravidel přizpůsobíte těmito nastaveními:
- OWASP Anomaly Score Threshold: Medium - 40 a více
- OWASP Paranoia Level: PL3
- OWASP Action: Managed Challenge
-
Vyberte Deploy.
-
Zopakujte postup nasazení pro sadu pravidel OWASP, ale s následující konfigurací sady:
- OWASP Anomaly Score Threshold: Medium - 40 a více
- OWASP Paranoia Level: PL4
- OWASP Action: Log
Jakmile dokončíte konfiguraci, Nasazené spravované sady pravidel seznam zobrazí dvě Execute pravidla pro Cloudflare OWASP Core Ruleset.
Následující POST požadavek na Vytvoření rulesetu účtu operace vytvoří vstupní sada pravidel (entry point ruleset) pro http_request_firewall_managed fáze na úrovni účtu. Ruleset zahrnuje dvě pravidla, která nasazují Cloudflare OWASP Core Ruleset dvakrát s různými konfiguracemi.
Požadovaná oprávnění API tokenu
Alespoň jedno z následujících oprávnění tokenu je vyžadováno:Account WAF WriteAccount Rulesets Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/rulesets" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "My ruleset",
"description": "Entry point ruleset for WAF managed rulesets (account)",
"kind": "root",
"phase": "http_request_firewall_managed",
"rules": [
{
"action": "execute",
"action_parameters": {
"id": "4814384a9e5d4991b9815dcfc25d2f1f",
"overrides": {
"categories": [
{
"category": "paranoia-level-4",
"enabled": false
}
],
"rules": [
{
"id": "6179ae15870a4bb7b2d480d4843b323c",
"action": "managed_challenge"
}
]
}
},
"expression": "cf.zone.plan eq \"ENT\"",
"description": "Execute OWASP ruleset at PL3 with Managed Challenge action"
},
{
"action": "execute",
"action_parameters": {
"id": "4814384a9e5d4991b9815dcfc25d2f1f",
"overrides": {
"rules": [
{
"id": "6179ae15870a4bb7b2d480d4843b323c",
"action": "log"
}
]
}
},
"expression": "cf.zone.plan eq \"ENT\"",
"description": "Execute OWASP ruleset at PL4 with Log action"
}
]
}'Přizpůsobení chování spravovaných sad pravidel
K přizpůsobení chování spravovaných sad pravidel proveďte jedno z následujícího:
- Vytváření výjimek k přeskočení vykonávání spravovaných sad pravidel nebo některých jejich pravidel za určitých podmínek.
- Konfigurace přepsání (overrides) ke změně akce pravidla nebo zakázání jednoho či více pravidel spravovaných sad. Přepisy mohou ovlivnit celou spravovanou sadu pravidel, konkrétní tagy nebo konkrétní pravidla ve spravované sadě.
Výjimky mají přednost před overrides.