← Dokumentace WAF / reference / legacy
Spravovaná pravidla WAF (předchozí verze)
Spravovaná pravidla, funkce Cloudflare WAF (Web Application Firewall), identifikují a odstraňují podezřelou aktivitu pro HTTP GET a POST požadavky.
Příklady škodlivý obsah ↗ které spravovaná pravidla identifikují, zahrnují:
- Běžná klíčová slova používaná v komentářovém spamu (
XX,Rolex,Viagra, atd.) - Útoky cross-site scripting (XSS)
- SQL injection (SQLi)
Spravovaná pravidla WAF (předchozí verze) jsou dostupná na plánech Pro, Business a Enterprise pro jakoukoli subdomény proxované přes Cloudflare. Nastavení spravovaných pravidel řídíte v Security > WAF > Spravovaná pravidla.
Spravovaná pravidla zahrnují tři balíčky:
- Cloudflare Managed Ruleset
- OWASP ModSecurity Core Rule Set
- Pravidla na žádost zákazníků
Můžete použít vzorkované logy v Security Events dashboard ke kontrole hrozeb blokovaných spravovanými pravidly WAF.
Cloudflare Managed Ruleset
Cloudflare Managed Ruleset obsahuje bezpečnostní pravidla napsaná a spravovaná Cloudflarem. Vyberte název rulesetu v části Skupina pro zobrazení popisů pravidel.
Cloudflare Specials je skupina, která poskytuje základní firewallovou ochranu proti běžné útoky ↗.
Při zobrazení sady pravidel Cloudflare ukazuje výchozí akce každého pravidla uvedené pod Výchozí režim. Mode dostupné pro jednotlivá pravidla v rámci konkrétní Cloudflare Managed Ruleset jsou:
- Výchozí: Provede výchozí akci uvedenou v Výchozí režim při zobrazení konkrétního pravidla.
- Disable: Vypne konkrétní pravidlo v rámci skupiny.
- Block: Zahodí požadavek.
- Interactive Challenge: Návštěvník obdrží challenge stránku vyžadující interakci.
- Simulate: Požadavek je propuštěn, ale je zaznamenán v vzorkované logy.
Cloudflare Changelog WAF umožňuje zákazníkům sledovat průběžné změny v sadě Cloudflare Managed Ruleset.
OWASP ModSecurity Core Rule Set
Balík OWASP ModSecurity Core Rule Set přiřazuje každému požadavku skóre podle toho, kolik pravidel OWASP se aktivuje. Některá pravidla OWASP mají vyšší skóre citlivosti než jiná.
Poté, co OWASP vyhodnotí požadavek, Cloudflare porovná výsledné skóre s Citlivost nakonfigurovanou pro zónu. Pokud skóre překročí citlivost, s požadavkem se naloží podle Akce nakonfigurované v rámci Balíček: OWASP ModSecurity Core Rule Set:
- Block: Požadavek je zahozen.
- Challenge: Návštěvníkovi se zobrazí stránka s interaktivní challenge.
- Simulate: Požadavek je propuštěn, ale je zaznamenán v vzorkované logy.
Skóre citlivosti potřebné ke spuštění WAF pro konkrétní Citlivost je následující:
- Low: 60 a více
- Střední: 40 a více
- Vysoká: 25 a více
Pro AJAX požadavky se místo toho uplatňují následující skóre:
- Low: 120 a více
- Střední: 80 a více
- Vysoká: 65 a více
Zkontrolujte záznam v vzorkované logy pro výsledné skóre i pro jednotlivá spuštěná pravidla.
Řízení balíčku OWASP
Balík OWASP ModSecurity Core Rule Set obsahuje několik pravidel ze projekt OWASP ↗. Cloudflare pravidla OWASP nepíše ani nespravuje. Na rozdíl od Cloudflare Managed Ruleset jsou konkrétní pravidla OWASP buď On nebo Off.
Pro správu prahů OWASP nastavte Citlivost na Low, Střední, nebo Vysoká v části Balíček: OWASP ModSecurity Core Rule Set.
Nastavení Citlivost na Off zakáže celý balíček OWASP včetně všech jeho pravidel. Určení vhodné hodnoty Citlivost závisí na vašem oboru podnikání a provozu. Například Low je vhodné pro:
- Některá obchodní odvětví aktivují WAF s vyšší pravděpodobností.
- Nahrávání velkých souborů.
Při vysoké citlivosti spustí WAF i nahrávání velkých souborů.
Cloudflare doporučuje nastavit citlivost zpočátku na Low a kontroly falešně pozitivních detekcí před dalším zvyšováním citlivosti.
Důležité poznámky
-
Spravovaná pravidla přinášejí omezenou míru latence.
-
Změny spravovaných pravidel WAF se globálně projeví přibližně za 30 sekund.
-
Cloudflare filtruje provoz pomocí proprietárních pravidel.
-
Navázané Websockety nespouštějí spravovaná pravidla pro následné požadavky.
-
Spravovaná pravidla parsují JSON odpovědi k identifikaci zranitelností cílených na API. Parsování JSON payloadu je omezeno na 128 KB.
-
Spravovaná pravidla mitigují techniky paddingu. Cloudflare doporučuje následující:
-
Zapněte pravidlo s ID
100048. Toto pravidlo chrání před útoky typu padding, ale není nasazeno ve výchozím stavu, protože v prostředích zákazníků s vysokou pravděpodobností způsobuje falešně pozitivní detekce. Je však důležité, aby si zákazníci konfiguraci spravovaných pravidel vyladili. -
Vytvořte vlastní pravidlo WAF pomocí Expression Editor podle potřeby kontrolovat hlavičky a/nebo tělo pro blokování větších payloadů (> 128 KB). K tomuto účelu použijte následující pole:
Své pravidlo byste měli otestovat v Log režimu (pokud je dostupný), protože pravidlo může generovat falešně pozitivní detekce.
-
-
Existuje několik spravovaných pravidel, která Cloudflare nezakáže, ani když vypnete Spravovaná pravidla v dashboardu Cloudflare, například pravidla s ID
WP0025B,100043Aa100030.