Koncepty
Cloudflare Web Application Firewall (Cloudflare WAF) kontroluje příchozí webové a API požadavky a filtruje nežádoucí provoz na základě sad pravidel zvaných rulesety. WAF používá Jazyk Rules, flexibilní syntaxe výrazů, která umožňuje filtrovat provoz podle vlastností požadavku, jako je IP adresa, cesta URL, hlavičky a obsah těla.
Pravidla a sady pravidel
A pravidlo definuje filtr a akci, která se má provést na příchozích požadavcích odpovídajících filtru.
A sada pravidel je uspořádaná množina pravidel, kterou můžete uplatnit na provoz v globální síti Cloudflare. Pravidla v rámci sady se vyhodnocují postupně. První odpovídající pravidlo s ukončující akce (například Block, Challenge nebo Redirect) zastaví vyhodnocování — pozdější pravidla se pro daný požadavek už nespustí.
Hlavní komponenty
Cloudflare WAF zahrnuje:
- Managed Rules (například Cloudflare Managed Ruleset), což jsou pravidla založená na signaturách vytvořená Cloudflare, která poskytují okamžitou ochranu před známými útoky.
- Detekce provozu (například bot skóre a skóre útoku), které obohacují požadavky o metadata.
- Uživatelsky definovaná pravidla pro vaše konkrétní potřeby, včetně vlastní pravidla a pravidla rate limitingu.
Detekce versus mitigace
Dvě hlavní role Cloudflare WAF jsou následující:
-
Detekce: Prožeňte příchozí požadavky jednou nebo více detekce provozu k vyhledání škodlivé nebo potenciálně škodlivé aktivity. Skóre ze zapnutých detekcí jsou dostupná v Security Analytics dashboardu, kde můžete analyzovat svůj bezpečnostní stav a určit nejvhodnější mitigační pravidla.
-
Mitigace: Blokuje, předkládá challenge nebo škrtí požadavky prostřednictvím různých mitigačních funkcí, jako je vlastní pravidla, Managed Rules a pravidla rate limitingu. Pravidla mitigující provoz mohou ve svých výrazech zahrnovat skóre ze skenů provozu, aby lépe reagovala na potenciálně škodlivé požadavky.
Dostupné detekce provozu
WAF v současnosti poskytuje následující detekce pro vyhledávání bezpečnostních hrozeb v příchozích požadavcích:
- Skóre útoku: Kontroluje známé varianty útoků a škodlivé payloady. Hodnotí provoz na škále od 1 (pravděpodobně škodlivý) do 99 (pravděpodobně neškodný).
- Uniklé přihlašovací údaje: Kontroluje příchozí požadavky na přihlašovací údaje (uživatelská jména a hesla), které dříve unikly při únicích dat.
- Škodlivé nahrané soubory: Kontroluje obsahové objekty, například nahrané soubory, na škodlivé signatury, jako je malware.
- AI Security for Apps: Pomáhá chránit vaše služby postavené na velkých jazykových modelech (LLM) před zneužitím.
- Bot skóre: Hodnotí provoz na škále od 1 (pravděpodobně bot) do 99 (pravděpodobně člověk).
Pro povolení detekcí provozu v Cloudflare dashboardu přejděte na Security Settings stránku.
Přejděte na Settings ↗Pořadí spouštění pravidel
Cloudflare při zpracování příchozích požadavků vyhodnocuje různé typy pravidel. První pravidlo s ukončující akce (jako například Block, Managed Challenge, nebo Redirect) zastaví veškeré další vyhodnocování. Například pravidlo IP Access, které požadavek zablokuje, zabrání spuštění vlastních pravidel. Pořadí vykonávání pravidel je následující:
- IP Access rules
- Firewall rules (zastaralé)
- Vlastní pravidla
- Pravidla rate limitingu
- Managed Rules
- Cloudflare Rate Limiting (předchozí verze, už není dostupná)
Pravidla se vyhodnocují v pořadí. Pokud dojde ke shodě s pravidlem s ukončující akce, vyhodnocování pravidel se zastaví a akce se vykoná okamžitě. Pravidla s neterminující akcí (jako Log) nezabrání vyhodnocení a vykonání následujících pravidel. Více informací o vyhodnocování pravidel najdete v Vyhodnocování pravidel v dokumentaci Ruleset Engine.
Další informace o fázích, ve kterých se jednotlivé funkce WAF spouštějí, najdete v Fáze WAF.
Běžné interakce mezi přepisy, pravidly IP Access, vlastními pravidly a spravovanými pravidly viz Interakce fází pravidel.