Managed Rules
Cloudflare poskytuje předkonfigurované spravované sady pravidel, které chrání před exploity webových aplikací, jako jsou například:
- Zero-day zranitelnosti
- 10 nejčastějších technik útoků
- Použití ukradených/uniklých přihlašovacích údajů
- Extrakce citlivých dat
Spravované sady pravidel jsou pravidelně aktualizovány. Každé pravidlo má výchozí akci, která se liší podle závažnosti pravidla. Chování konkrétních pravidel můžete upravit výběrem z několika možných akcí.
Pravidla spravovaných sad pravidel mají přiřazené tagy (jako wordpress), které umožňují vyhledat konkrétní skupinu pravidel a hromadně je nakonfigurovat.
Dostupné spravované sady pravidel
-
Cloudflare Managed Ruleset: Tato sada pravidel, vytvořená bezpečnostním týmem Cloudflare, poskytuje rychlou a účinnou ochranu pro všechny vaše aplikace. Pokrývá známé techniky útoků i zero-day zranitelnosti (nově objevené chyby bez dostupné opravy). Sada pravidel je často aktualizována, aby reagovala na nové hrozby a snižovala počet falešně pozitivních detekcí (legitimních požadavků nesprávně označených).
ID sady pravidel: -
Cloudflare OWASP Core Ruleset: Implementace Open Web Application Security Project (OWASP) ModSecurity Core Rule Set od Cloudflare. Tato sada pravidel používá bodovací model — každé odpovídající pravidlo přičte své skóre ke kumulativnímu skóre hrozby, a WAF provede nakonfigurovanou akci, když skóre překročí práh.
ID sady pravidel: -
Cloudflare Exposed Credentials Check: Nasadí automatizovanou kontrolu přihlašovacích údajů na vašich autentizačních endpointech pro koncové uživatele. Pro každou dvojici přihlašovacích údajů provede Cloudflare WAF vyhledání ve veřejné databázi ukradených přihlašovacích údajů, aby zjistil, zda byly dříve kompromitovány. Cloudflare doporučuje používat detekce uniklých přihlašovacích údajů místo této sady pravidel.
ID sady pravidel: -
Cloudflare Free Managed Ruleset: K dispozici ve všech plánech Cloudflare. Poskytuje ochranu proti zranitelnostem s velkým dopadem a široce zneužívaným zranitelnostem. Pravidla jsou bezpečná pro nasazení na většině aplikací. Pokud jste již nasadili Cloudflare Managed Ruleset, tuto sadu pravidel nepotřebujete — Cloudflare Managed Ruleset zahrnuje širší pokrytí.
ID sady pravidel:
Následující spravované sady pravidel běží ve fázi odpovědi:
- Cloudflare Sensitive Data Detection: Vytvořeno Cloudflarem k řešení běžných hrozeb úniku dat. Tato pravidla sledují stahování konkrétních citlivých dat — například finančních a osobně identifikovatelných údajů.
ID sady pravidel:
Dostupnost
Spravované sady pravidel, které můžete nasadit, závisí na vašem plánu Cloudflare.
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Dostupnost | Ano | Ano | Ano | Ano |
| Free Managed Ruleset | Ano | Ano | Ano | Ano |
| Cloudflare Managed Ruleset | Ne | Ano | Ano | Ano |
| Cloudflare OWASP Core Ruleset | Ne | Ano | Ano | Ano |
| Cloudflare Exposed Credentials Check (zastaralé) | Ne | Ano | Ano | Ano |
| Cloudflare Sensitive Data Detection | Ne | Ne | Ne | Ano |
Přizpůsobení chování spravovaných sad pravidel
K přizpůsobení chování spravovaných sad pravidel proveďte jedno z následujícího:
- Vytváření výjimek k přeskočení vykonávání spravovaných sad pravidel nebo některých jejich pravidel za určitých podmínek.
- Konfigurace přepsání (overrides) ke změně akce pravidla nebo zakázání jednoho či více pravidel spravovaných sad. Přepisy mohou ovlivnit celou spravovanou sadu pravidel, konkrétní tagy nebo konkrétní pravidla ve spravované sadě.
Výjimky mají přednost před overrides.
Interakce s dalšími funkcemi aplikační bezpečnosti
Pokud používáte několik bezpečnostních funkcí aplikace, jako jsou vlastní pravidla, Managed Rules a Super Bot Fight Mode, je důležité rozumět tomu, jak tyto funkce interagují a v jakém pořadí se provádějí. Viz Interoperabilita bezpečnostních funkcí pro více informací.
Důležité poznámky
Maximální velikost těla
Spravovaná pravidla kontrolují tělo každého příchozího požadavku do určité maximální velikosti. Tento limit se liší podle plánu:
- Pro zákazníky Enterprise je maximální velikost těla 128 KB.
- Pro ostatní placené plány je limit ve výchozím stavu nižší — pro jeho navýšení kontaktujte svůj account tým nebo podporu Cloudflare.
- Pro uživatele na plánu Free je limit 1 MB.
Obsah požadavku nad tento limit nemusí být plně analyzován, což může ovlivnit chování spravovaných pravidel. Například OWASP Core Ruleset počítá kumulativní skóre hrozby na základě skóre jednotlivých pravidel, která odpovídají požadavku. Větší payload poskytuje pravidlům více obsahu ke shodě, což zvyšuje skóre a pravděpodobnost překročení práh skóre — což vede k falešně pozitivnímu výsledku.
Pokud je součástí vašeho plánu, můžete použít pole těla požadavku v vlastní pravidla k aplikaci vhodných akcí na požadavky, které nebyly plně analyzovány. http.request.body.truncated pole udává, zda bylo tělo požadavku zkráceno, zatímco http.request.headers.truncated udává, zda požadavek obsahoval příliš mnoho hlaviček na to, aby mohly být zahrnuty všechny.
Nasazení na úrovni zóny
Na úrovni zóny můžete každou spravovanou sadu pravidel nasadit jednou. Na úroveň účtu, můžete každou spravovanou sadu pravidel nasadit vícekrát, což umožňuje aplikovat různé konfigurace téže sady na různé podmnožiny příchozího provozu.
Pořadí vykonávání
WAF Managed Rules běží ve fázi http_request_firewall_managed fázi, která se spouští after:
- HTTP DDoS Attack Protection (
ddos_l7fáze) - Vlastní pravidla (
http_request_firewall_customfáze) - Rate Limiting Rules (
http_ratelimitfáze)
To znamená, že pravidlo s terminální akcí (jako Block nebo Managed Challenge) v kterékoli z těchto dřívějších fází zabrání Managed Rules ve vyhodnocení daného požadavku. Úplné pořadí provádění bezpečnostních funkcí najdete v Interoperabilita bezpečnostních funkcí.
Výjimky WAF
Výjimky WAF (pravidla skip) jsou pravidla s skip akcí nasazené do http_request_firewall_managed fáze. Vyhodnocují se v pořadí seznamu v rámci vstupní sady pravidel — pravidlo skip obchází pouze execute pravidla uvedená za ní. Výjimky umístěte před execute pravidla spravovaných sad pravidel, která mají přeskočit. Více informací najdete v Výjimky WAF.