INTEGRITY Dokumentace

Interoperabilita bezpečnostních funkcí

Cloudflare aplikuje na každý příchozí požadavek více bezpečnostních funkcí. Každá funkce běží v konkrétní fázi a jejich pořadí určuje, která funkce zasáhne první. Pochopení tohoto pořadí vám pomůže předejít konfliktům a omezit falešně pozitivní výsledky.

Pořadí vykonávání

Bezpečnostní funkce Cloudflare poháněné Ruleset Engine běží v pevné posloupnosti fází. Když dorazí požadavek, prochází jednotlivými fázemi v pořadí. Pokud pravidlo provede ukončující akce (například Block nebo Managed Challenge), požadavek se zastaví a nedostane se do pozdějších fází.

Bezpečnostní fáze požadavku, v pořadí vykonávání, jsou:

Název fáze Produkt
ddos_l7 HTTP DDoS Attack Protection
http_request_firewall_custom Vlastní pravidla
http_ratelimit Pravidla rate limitingu
http_request_firewall_managed Managed Rules
http_request_sbfm Super Bot Fight Mode

V rámci každé fáze běží rulesety na úrovni účtu před rulesety na úrovni zóny.

Ruleset Engine pohání mnoho produktů Cloudflare i mimo oblast bezpečnosti. Viz Seznam fází pro úplný seznam fází požadavků a odpovědí.

Funkce mimo Ruleset Engine

Následující bezpečnostní funkce nejsou poháněny enginem Ruleset Engine a vyhodnocují se nezávisle:

Protože tyto funkce běží nezávisle, neřídí se výše popsaným pořadím fází.

Přehled bezpečnostních funkcí

Ochrana proti DDoS

Ochrana proti DDoS je vždy zapnutá na všech Cloudflare plánech. L7 HTTP DDoS Attack Protection detekuje a mitiguje DDoS útoky na aplikační vrstvě. L3/4 Network-layer DDoS Attack Protection řeší útoky na síťové vrstvě. Aby DDoS ochrana fungovala, nemusíte nic zapínat ani konfigurovat.

Vlastní pravidla

Vlastní pravidla jsou pravidla, která definujete vy. Běží ve fázi http_request_firewall_custom fázi a podporují akce jako Block, Managed Challenge, Skip a Log. Můžete odkazovat na bot score pole, Skóre útoku WAF pole a všechna standardní pole požadavku.

Pravidla rate limitingu

Pravidla rate limitingu omezují (throttle) nebo blokují provoz překračující definovanou frekvenci požadavků. Běží ve fázi http_ratelimit fázi, po vlastních pravidlech.

Managed Rules

Managed Rules jsou předkonfigurované sady pravidel udržované Cloudflarem. Patří mezi ně Cloudflare Managed Ruleset a OWASP Core Ruleset. Běží ve fázi http_request_firewall_managed fáze.

Bot Fight Mode

Bot Fight Mode je k dispozici v plánech Free. Jde o jednoduchý přepínač zapnuto/vypnuto, který vystavuje challenge provozu odpovídajícímu vzorcům známých botů. Jeho chování nelze přizpůsobit ani jej přeskočit vlastními pravidly.

Super Bot Fight Mode

Super Bot Fight Mode (SBFM) je k dispozici v plánech Pro, Business a Enterprise (bez doplňku Bot Management). Běží v http_request_sbfm fázi a nabízí větší kontrolu než Bot Fight Mode. Můžete nakonfigurovat samostatné akce pro Definitely automated, Pravděpodobně automatizovaný a Ověření boti provoz. SBFM můžete pro konkrétní požadavky přeskočit pomocí Skip akce ve vlastních pravidlech.

Bot Management

Bot Management je doplněk pro plán Enterprise. Generuje bot skóre od 1 na 99 pro každý požadavek. Nižší skóre znamená více automatizovaný provoz. Vlastní pravidla píšete pomocí cf.bot_management.score pole k provedení akce na základě tohoto skóre. Více informací najdete v Proměnné Bot Managementu.

Klíčová pravidla interakce

Tato pravidla určují, jak spolu bezpečnostní funkce interagují:

Běžné scénáře

Web malé firmy (plán Free)

Plán Free zahrnuje ochranu proti DDoS a Bot Fight Mode.

Protože Bot Fight Mode nelze přeskočit ani přizpůsobit, nemůžete vytvářet výjimky pro konkrétní boty. Pokud Bot Fight Mode způsobuje falešně pozitivní detekce u legitimního automatizovaného provozu (například monitorovacích služeb nebo platebních procesorů), zvažte upgrade na plán Pro nebo Business, který zahrnuje Super Bot Fight Mode.

E-commerce web (plán Pro nebo Business)

Plán Pro nebo Business přidává Super Bot Fight Mode, vlastní pravidla a Managed Rules.

Enterprise API a web (plán Enterprise)

Plán Enterprise s doplňkem Bot Management poskytuje největší flexibilitu.

Řešení konfliktů

Když bezpečnostní funkce zasahují do legitimního provozu, použijte následující kroky k identifikaci a vyřešení problému.

Zjištění, která funkce požadavek zablokovala

Použijte Security Events k identifikaci funkce, která zablokovala požadavek:

  1. V Cloudflare dashboardu přejděte na Analytics stránku.

    Přejděte na Analytics ↗
  2. Vyberte Události záložku.

  3. Najděte zablokovaný požadavek v logu.

  4. Zkontrolujte Služba pole zjistíte, který produkt akci provedl. Toto pole vám řekne, kterou funkci upravit.

Řešení falešně pozitivních detekcí Bot Fight Mode

Bot Fight Mode nepodporuje výjimky. Máte dvě možnosti:

Další informace viz Řešení falešně pozitivních výsledků z Bot Fight Mode nebo Super Bot Fight Mode.

Řešení falešně pozitivních detekcí Super Bot Fight Mode

Vytvořte vlastní pravidlo s Skip pro obejití SBFM u dotčeného provozu:

  1. V Cloudflare dashboardu přejděte na Bezpečnostní pravidla stránku.

    Přejděte na Bezpečnostní pravidla ↗
  2. Vyberte Create rule > Vlastní pravidla.

  3. Definujte výraz, který odpovídá legitimnímu provozu (například konkrétní rozsah IP adres nebo user agent).

  4. Nastavte akci na Skip a vyberte Super Bot Fight Mode.

Další informace viz Řešení falešně pozitivních výsledků z Bot Fight Mode nebo Super Bot Fight Mode.

Řešení falešně pozitivních detekcí Managed Rules

Pokud spravované pravidlo blokuje legitimní provoz:

Podrobný návod viz Řešení potíží se spravovanými pravidly.