← Dokumentace WAF / managed-rules
Řešení potíží se spravovanými pravidly
Ve výchozím nastavení jsou spravované sady pravidel WAF kompatibilní s většinou webů a webových aplikací. Mohou se však vyskytnout falešně pozitivní i falešně negativní detekce:
- Falešně pozitivní detekce: Legitimní požadavky detekované a mitigované jako škodlivé.
- Falešně negativní detekce: Škodlivé požadavky, které nebyly mitigovány a dostaly se na váš origin server.
Řešení falešně pozitivních detekcí
Můžete použít Security Events abyste zjistili, co způsobilo blokování legitimních požadavků. Podle potřeby přidejte filtry a upravte časové období reportu.
Pokud narazíte na falešně pozitivní detekci způsobenou spravovaným pravidlem, proveďte jednu z následujících akcí:
-
Přidání výjimky: Výjimky umožňují pro určité požadavky přeskočit provádění spravovaných sad pravidel WAF nebo některých jejich pravidel.
-
Úprava spravované sady pravidel OWASP: Požadavek zablokovaný pravidlem s ID
a popisem 949110: Inbound Anomaly Score Exceededodkazuje na Cloudflare OWASP Core Ruleset. Problém vyřešíte takto: nakonfigurovat spravovanou sadu pravidel OWASP. -
Zakažte odpovídající spravovaná pravidla: Vytvořte přepsání (override), kterým zakážete konkrétní pravidla. Tím se můžete vyhnout falešně pozitivním detekcím, ale zároveň snížíte celkové zabezpečení webu. Viz pokyny pro dashboard o konfiguraci spravované sady pravidel, nebo na Pokyny pro API o vytvoření přepisu.
Další doporučení
-
Pokud falešně pozitivní detekce způsobuje jedno konkrétní pravidlo, vypněte toto konkrétní pravidlo, nikoli celou sadu pravidel.
-
Při falešně pozitivních výsledcích v administrátorské části vašeho webu přidejte výjimka vypnutí spravovaného pravidla pro administrátorskou sekci zdrojů vašeho webu. Můžete použít výraz podobný následujícímu:
http.host eq "example.com" and starts_with(http.request.uri.path, "/admin")
Řešení falešně negativních detekcí
K identifikaci falešně negativních detekcí zkontrolujte HTTP logy na svém origin serveru.
Ke snížení falešně negativních detekcí použijte následující checklist:
-
Jsou DNS záznamy obsluhující HTTP provoz proxované přes Cloudflare?
Cloudflare mitiguje požadavky pouze v provozu procházejícím přes proxy. -
Nasadili jste některou z Spravované sady pravidel WAF ve vaší zóně?
Musíte nasadit spravovanou sadu pravidel pro uplatnění jeho pravidel. -
Nepřeskakují se Managed Rules přes výjimka?
Použijte Security Events a vyhledejte přeskakované požadavky. V případě potřeby upravte výraz výjimky tak, aby odpovídal útočnému provozu, který měl být blokován. -
Povolili jste potřebná spravovaná pravidla, která nejsou povolena ve výchozím nastavení?
Ne všechna pravidla spravovaných sad pravidel WAF jsou ve výchozím stavu povolena, proto byste měli jednotlivá spravovaná pravidla zkontrolovat.- Cloudflare například ve výchozím nastavení povoluje požadavky s prázdným user agentem. Chcete-li požadavky s prázdným user agentem blokovat, zapněte pravidlo s ID
v sadě Cloudflare Managed Ruleset. - Další příklad: Pokud chcete blokovat nemitigované SQL injection (SQLi) útoky, ujistěte se, že relevantní spravovaná pravidla označená tagem
sqlijsou v sadě Cloudflare Managed Ruleset povolena.
Pokyny najdete v Konfigurace spravované sady pravidel.
- Cloudflare například ve výchozím nastavení povoluje požadavky s prázdným user agentem. Chcete-li požadavky s prázdným user agentem blokovat, zapněte pravidlo s ID
-
Odpovídá útočný provoz vlastnímu pravidlu přeskočení všech spravovaných pravidel (Managed Rules)?
V případě potřeby upravte výraz vlastního pravidla tak, aby se nevztahoval na útočný provoz. -
Odpovídá útočný provoz povolenému ASN, rozsahu IP nebo IP adrese v IP Access rules?
Zkontrolujte svá pravidla IP Access a ujistěte se, že žádná povolující pravidla neodpovídají útočnému provozu. -
Dostává se škodlivý provoz na vaše origin IP adresy přímo, a obchází tak ochranu Cloudflare?
Blokujte veškerý provoz kromě provozu z IP adresy Cloudflare na vašem origin serveru.
Další doporučení
Pokud spravované sady pravidel WAF ani po ověření výše uvedeného nedetekují konkrétní vzor útoku, zvažte následující:
-
Použijte Skóre útoku WAF k doplnění spravovaných pravidel založených na signaturách o detekci strojovým učením. Skóre útoku klasifikuje každý požadavek skórem udávajícím pravděpodobnost, že je škodlivý, i když neodpovídá žádnému spravovanému pravidlu.
-
Vytvořte vlastní pravidlo k blokování konkrétního vzoru útoku. K zachycení škodlivých požadavků použijte pole jako cesta URI, query string nebo hlavičky HTTP požadavku.