INTEGRITY Dokumentace

Managed Rules

Cloudflare poskytuje předkonfigurované spravované sady pravidel, které chrání před exploity webových aplikací, jako jsou například:

Spravované sady pravidel jsou pravidelně aktualizovány. Každé pravidlo má výchozí akci, která se liší podle závažnosti pravidla. Chování konkrétních pravidel můžete upravit výběrem z několika možných akcí.

Pravidla spravovaných sad pravidel mají přiřazené tagy (jako wordpress), které umožňují vyhledat konkrétní skupinu pravidel a hromadně je nakonfigurovat.

Dostupné spravované sady pravidel

Následující spravované sady pravidel běží ve fázi odpovědi:

Dostupnost

Spravované sady pravidel, které můžete nasadit, závisí na vašem plánu Cloudflare.

Free Pro Business Enterprise
Dostupnost Ano Ano Ano Ano
Free Managed Ruleset Ano Ano Ano Ano
Cloudflare Managed Ruleset Ne Ano Ano Ano
Cloudflare OWASP Core Ruleset Ne Ano Ano Ano
Cloudflare Exposed Credentials Check (zastaralé) Ne Ano Ano Ano
Cloudflare Sensitive Data Detection Ne Ne Ne Ano

Přizpůsobení chování spravovaných sad pravidel

K přizpůsobení chování spravovaných sad pravidel proveďte jedno z následujícího:

Výjimky mají přednost před overrides.

Interakce s dalšími funkcemi aplikační bezpečnosti

Pokud používáte několik bezpečnostních funkcí aplikace, jako jsou vlastní pravidla, Managed Rules a Super Bot Fight Mode, je důležité rozumět tomu, jak tyto funkce interagují a v jakém pořadí se provádějí. Viz Interoperabilita bezpečnostních funkcí pro více informací.

Důležité poznámky

Maximální velikost těla

Spravovaná pravidla kontrolují tělo každého příchozího požadavku do určité maximální velikosti. Tento limit se liší podle plánu:

Obsah požadavku nad tento limit nemusí být plně analyzován, což může ovlivnit chování spravovaných pravidel. Například OWASP Core Ruleset počítá kumulativní skóre hrozby na základě skóre jednotlivých pravidel, která odpovídají požadavku. Větší payload poskytuje pravidlům více obsahu ke shodě, což zvyšuje skóre a pravděpodobnost překročení práh skóre — což vede k falešně pozitivnímu výsledku.

Pokud je součástí vašeho plánu, můžete použít pole těla požadavku v vlastní pravidla k aplikaci vhodných akcí na požadavky, které nebyly plně analyzovány. http.request.body.truncated pole udává, zda bylo tělo požadavku zkráceno, zatímco http.request.headers.truncated udává, zda požadavek obsahoval příliš mnoho hlaviček na to, aby mohly být zahrnuty všechny.

Nasazení na úrovni zóny

Na úrovni zóny můžete každou spravovanou sadu pravidel nasadit jednou. Na úroveň účtu, můžete každou spravovanou sadu pravidel nasadit vícekrát, což umožňuje aplikovat různé konfigurace téže sady na různé podmnožiny příchozího provozu.

Pořadí vykonávání

WAF Managed Rules běží ve fázi http_request_firewall_managed fázi, která se spouští after:

To znamená, že pravidlo s terminální akcí (jako Block nebo Managed Challenge) v kterékoli z těchto dřívějších fází zabrání Managed Rules ve vyhodnocení daného požadavku. Úplné pořadí provádění bezpečnostních funkcí najdete v Interoperabilita bezpečnostních funkcí.

Výjimky WAF

Výjimky WAF (pravidla skip) jsou pravidla s skip akcí nasazené do http_request_firewall_managed fáze. Vyhodnocují se v pořadí seznamu v rámci vstupní sady pravidel — pravidlo skip obchází pouze execute pravidla uvedená za ní. Výjimky umístěte před execute pravidla spravovaných sad pravidel, která mají přeskočit. Více informací najdete v Výjimky WAF.