INTEGRITY Dokumentace

Koncepty

Cloudflare Web Application Firewall (Cloudflare WAF) kontroluje příchozí webové a API požadavky a filtruje nežádoucí provoz na základě sad pravidel zvaných rulesety. WAF používá Jazyk Rules, flexibilní syntaxe výrazů, která umožňuje filtrovat provoz podle vlastností požadavku, jako je IP adresa, cesta URL, hlavičky a obsah těla.

Pravidla a sady pravidel

A pravidlo definuje filtr a akci, která se má provést na příchozích požadavcích odpovídajících filtru.

A sada pravidel je uspořádaná množina pravidel, kterou můžete uplatnit na provoz v globální síti Cloudflare. Pravidla v rámci sady se vyhodnocují postupně. První odpovídající pravidlo s ukončující akce (například Block, Challenge nebo Redirect) zastaví vyhodnocování — pozdější pravidla se pro daný požadavek už nespustí.

Hlavní komponenty

Cloudflare WAF zahrnuje:

Detekce versus mitigace

Dvě hlavní role Cloudflare WAF jsou následující:

Dostupné detekce provozu

WAF v současnosti poskytuje následující detekce pro vyhledávání bezpečnostních hrozeb v příchozích požadavcích:

Pro povolení detekcí provozu v Cloudflare dashboardu přejděte na Security Settings stránku.

Přejděte na Settings ↗

Pořadí spouštění pravidel

Cloudflare při zpracování příchozích požadavků vyhodnocuje různé typy pravidel. První pravidlo s ukončující akce (jako například Block, Managed Challenge, nebo Redirect) zastaví veškeré další vyhodnocování. Například pravidlo IP Access, které požadavek zablokuje, zabrání spuštění vlastních pravidel. Pořadí vykonávání pravidel je následující:

  1. IP Access rules
  2. Firewall rules (zastaralé)
  3. Vlastní pravidla
  4. Pravidla rate limitingu
  5. Managed Rules
  6. Cloudflare Rate Limiting (předchozí verze, už není dostupná)

Pravidla se vyhodnocují v pořadí. Pokud dojde ke shodě s pravidlem s ukončující akce, vyhodnocování pravidel se zastaví a akce se vykoná okamžitě. Pravidla s neterminující akcí (jako Log) nezabrání vyhodnocení a vykonání následujících pravidel. Více informací o vyhodnocování pravidel najdete v Vyhodnocování pravidel v dokumentaci Ruleset Engine.

Další informace o fázích, ve kterých se jednotlivé funkce WAF spouštějí, najdete v Fáze WAF.

Běžné interakce mezi přepisy, pravidly IP Access, vlastními pravidly a spravovanými pravidly viz Interakce fází pravidel.