INTEGRITY Dokumentace

Začínáme

Cloudflare Web Application Firewall (Cloudflare WAF) kontroluje příchozí webové a API požadavky a filtruje nežádoucí provoz na základě sad pravidel zvaných rulesety.

Tato stránka vás provede doporučenými prvními kroky konfigurace WAF, abyste získali okamžitou ochranu proti nejběžnějším útokům.

Viz Koncepty pro více informací o konceptech WAF, hlavních komponentách a rolích.

Než začnete

1. Nasaďte Cloudflare Managed Ruleset

The Cloudflare Managed Ruleset chrání před zranitelnostmi CVE (Common Vulnerabilities and Exposures) a známými vektory útoků. Tato sada pravidel je navržena tak, aby pomocí signatur identifikovala běžné útoky s nízkým počtem falešně pozitivních detekcí. Změny pravidel jsou publikovány každý týden v Changelog WAF. Cloudflare může také kdykoli přidat pravidla v rámci mimořádných vydání pro ochranu před významnými zero-day zranitelnostmi.

  1. V Cloudflare dashboardu přejděte na Security Settings stránku.

    Přejděte na Settings ↗
  2. (Volitelné) Filtrujte podle Exploity webových aplikací.

  3. Zapněte Spravovaná sada pravidel Cloudflare.

Výchozí nastavení a přizpůsobení sady pravidel

Ve výchozím stavu Cloudflare Managed Ruleset povoluje pouze podmnožinu pravidel a je navržen tak, aby vyvažoval ochranu a falešně pozitivní detekce. Další pravidla můžete zkontrolovat a povolit podle technologického stacku vaší aplikace.

V určitých situacích může zapnutí spravované sady pravidel způsobit falešně pozitivní detekce. Falešně pozitivní detekce jsou legitimní požadavky nechtěně mitigované WAF. Informace o řešení falešně pozitivních detekcí najdete v Řešení potíží se spravovanými pravidly.

Pokud testujete WAF pomocí pentestingových nástrojů, doporučujeme povolit všechna pravidla pomocí následující konfigurace sady pravidel:

Další informace o konfiguraci Cloudflare Managed Ruleset v dashboardu najdete v Cloudflare Managed Ruleset.

2. Vytvořte vlastní pravidlo založené na skóre útoku WAF

Skóre útoku WAF je vrstva strojového učení, která doplňuje spravované sady pravidel Cloudflare a poskytuje dodatečnou ochranu proti SQL injection (SQLi), cross-site scripting (XSS) a mnoha vzdálené spuštění kódu (RCE) (RCE) útoky. Pomáhá identifikovat obcházení pravidel a potenciálně nové, dosud neobjevené útoky.

Pokud jste zákazníkem Enterprise, postupujte takto:

  1. Pro přístup k WAF attack score se obraťte na svůj account tým.

  2. Vytvoření vlastního pravidla pomocí Pole Attack Score:

    • When incoming requests match:

      Pole Operátor Hodnota
      WAF Attack Score less than 20
    • Choose action: Block

Pokud jste na plánu Business, vytvořte vlastní pravidlo, jak je uvedeno výše, ale použijte WAF Attack Score Class pole. Můžete například použít následující výraz pravidla: WAF Attack Score Class equals Attack.

3. Nakonfigurujte ochranu proti botům

Zákazníci Enterprise s Bot Management by měli nejprve nakonfigurovat ochranu proti botům pomocí Security Settings, které poskytují základní ochranu bez vytváření vlastních pravidel:

  1. V Cloudflare dashboardu přejděte na Security Settings stránku a filtrujte podle Provoz botů.

    Přejděte na Settings ↗
  2. Nakonfigurujte Definitely automated, Pravděpodobně automatizovaný a Ověření boti nastavení podle svých potřeb.

  3. Zapněte Blokování AI botů pokud chcete blokovat AI crawlery.

Tato vestavěná nastavení se automaticky aktualizují s novými signaturami botů a nezapočítávají se do limitů vlastních pravidel. Podrobnosti najdete v Bot Management.

Vytvoření vlastního pravidla pro dodatečnou kontrolu

Volitelně, pokud potřebujete granulárnější kontrolu — například jiný práh skóre nebo pravidla kombinující bot score s dalšími poli — vytvořit vlastní pravidlo pomocí Bot Score a Pole Verified Bot:

Toto pravidlo používá práh 20 (namísto výchozího prahu 30 používaného v nastavení) a poskytuje přísnější ochranu pro provoz se skóre v rozsahu 20-29.

Komplexnější příklad základní ochrany proti škodlivým botům najdete v Challenge pro škodlivé boty.

Další informace o polích souvisejících s boty, která můžete použít ve výrazech, viz Proměnné Bot Managementu.

Jakmile nasadíte Cloudflare Managed Ruleset a pravidla založená na skóre útoku a bot skóre, dosáhnete podstatné ochrany s omezenou pravděpodobností falešně pozitivních výsledků.

4. (Volitelné) Nasaďte Cloudflare OWASP Core Ruleset

Po konfiguraci sady Cloudflare Managed Ruleset a skóre útoku můžete také nasadit Cloudflare OWASP Core Ruleset. Tato spravovaná sada pravidel je implementací OWASP ModSecurity Core Rule Set od Cloudflare. Její pokrytí útoků se výrazně překrývá s Cloudflare Managed Ruleset, protože detekuje běžné vektory útoků, jako jsou SQLi a XSS.

  1. V Cloudflare dashboardu přejděte na Security Settings stránku.

    Přejděte na Settings ↗
  2. (Volitelné) Filtrujte podle Exploity webových aplikací.

  3. Zapněte OWASP Core.
    Tímto nasadíte Cloudflare OWASP Core Ruleset s výchozí konfigurací: úroveň paranoie = PL1 a práh skóre = Medium - 40 a více.

Konfigurace sady pravidel

Na rozdíl od signaturami řízené sady Cloudflare Managed Ruleset je Cloudflare OWASP Core Ruleset založen na skóre. Vyberete určitou úroveň paranoie (úrovně sahají od PL1 na PL4, kde PL1 je nejnižší úroveň), čímž se povoluje stále větší skupina pravidel. Dále volíte prahovou hodnotu skóre, která rozhoduje, kdy se provede nakonfigurovaná akce. Nízká úroveň paranoia s vysokým prahem skóre obvykle vede k menšímu počtu falešně pozitivních detekcí. Příklad vyhodnocování sady OWASP Core Ruleset najdete v Příklad vyhodnocení OWASP.

Sadu pravidel nakonfigurujete podle svých potřeb jednou z těchto strategií:

Další informace o konfiguraci Cloudflare OWASP Core Ruleset v dashboardu najdete v Konfigurace v dashboardu.

5. Zkontrolujte provoz v bezpečnostních dashboardech

Po nastavení konfigurace WAF zkontrolujte pomocí následujících dashboardů, jak vaše aktuální nastavení ovlivňuje příchozí provoz:

Zákazníci Enterprise mohou data o HTTP požadavcích a bezpečnostních událostech získat také pomocí Cloudflare Logs.

6. (Volitelné) Další kroky

Po konfiguraci WAF podle informací v předchozích sekcích byste měli mít silnou základní ochranu proti možným hrozbám pro vaše aplikace.

Můžete prozkoumat následující doporučení pro dodatečnou ochranu konkrétních případů užití.

Allowlist konkrétních IP adres

Vytvořte vlastní pravidlo k povolit provoz pouze z IP adres v allowlistu.

Blokování konkrétních zemí

Vytvořte vlastní pravidlo k blokovat provoz z konkrétních zemí.

Definujte rate limity

Vytvořte pravidlo rate limitingu, které aplikovat rate limiting na přihlašovací endpoint.

Zabránění credential stuffing útokům

Použijte detekce uniklých přihlašovacích údajů k zabránění credential stuffing útoky na vaše aplikace.

Zabraňte uživatelům nahrávat malware do vašich aplikací

Použití skenování obsahu WAF ke skenování obsahu nahrávaného do vaší aplikace a vyhledávání škodlivého obsahu.

Získejte dodatečné zabezpečení pro svá API

Cloudflare chrání vaše API před novými i známými aplikačními útoky a exploity, jako jsou útoky SQL injection. Bezpečnostní produkty specifické pro API rozšiřují tyto ochrany na rizika jedinečná pro API, jako je API discovery a správa autentizace.

Více informací o funkcích zabezpečení API od Cloudflare najdete v Cloudflare API Shield.

Ochrana origin serveru

Informace o tom, jak zabránit útočníkům v odhalení nebo přetížení vašeho origin serveru, najdete v Ochrana origin serveru pro vrstvený přístup zahrnující proxied DNS, IP allowlisting a authenticated origin pulls.