← Dokumentace WAF / reference / legacy / old-waf-managed-rules
Řešení problémů se spravovanými pravidly WAF (předchozí verze)
Ve výchozím nastavení jsou spravovaná pravidla WAF plně spravována prostřednictvím dashboardu Cloudflare a jsou kompatibilní s většinou webů a webových aplikací. Mohou se však vyskytnout falešně pozitivní i falešně negativní detekce:
- Falešně pozitivní detekce: Legitimní požadavky detekované a odfiltrované jako škodlivé.
- Falešně negativní detekce: Neodfiltrované škodlivé požadavky.
Řešení falešně pozitivních detekcí
Definice podezřelého obsahu je pro každý web subjektivní. Například PHP kód odeslaný na váš web je obvykle podezřelý. Váš web ale může vyučovat programování a může vyžadovat, aby návštěvníci PHP kód odesílali. V takové situaci byste měli související spravovaná pravidla pro tento web zakázat, protože by narušovala běžný provoz webu.
Pro otestování falešně pozitivních detekcí nastavte spravovaná pravidla WAF na Simulate režimu. Tento režim vám umožňuje zaznamenávat reakci na možné útoky bez vyzývání (challenge) nebo blokování příchozích požadavků. Zkontrolujte také v Security Events vzorkované logy ke zjištění, která spravovaná pravidla způsobila falešně pozitivní detekce.
Pokud najdete falešně pozitivní detekci, existuje několik možných řešení:
- Přidejte IP adresy klienta do IP Access Rules allowlist: Pokud prohlížeč nebo klient přistupuje ze stejných IP adres, doporučuje se povolení.
- Zakažte odpovídající spravovaná pravidla: Přestane blokovat nebo vyzývat falešně pozitivní detekce, ale sníží celkové zabezpečení webu. Požadavek blokovaný pravidlem s ID
981176odkazuje na pravidla OWASP. Problém vyřešíte snížením citlivosti OWASP. - Obejití spravovaných pravidel WAF firewallovým pravidlem (zastaralé): Vytvoření firewall pravidla s Bypass k deaktivaci spravovaných pravidel WAF pro konkrétní kombinaci parametrů. Například obejít spravovaná pravidla pro konkrétní URL a konkrétní IP adresu nebo user agent.
- (Nedoporučeno) Zakázání spravovaných pravidel WAF pro provoz na URL: Snižuje zabezpečení na konkrétním URL endpointu. Konfiguruje se přes Page Rules.
Další pokyny jsou následující:
- Pokud falešně pozitivní detekce způsobuje jedno konkrétní pravidlo, nastavte u pravidla Mode na Disable místo přepínání Off celé pravidlo Skupina.
- Při falešně pozitivních výsledcích v administrátorské sekci vašeho webu vytvořte page rule na Disable Security pro administrátorskou sekci zdrojů vašeho webu — například
example.com/admin.
Řešení falešně negativních detekcí
K identifikaci falešně negativních detekcí zkontrolujte HTTP logy na svém origin webovém serveru. Ke snížení falešně negativních detekcí použijte následující checklist:
-
Jsou spravovaná pravidla WAF povolena v Security > WAF > Spravovaná pravidla?
-
Nejsou spravovaná pravidla WAF zakázána přes Page Rules?
-
Ne všechna spravovaná pravidla jsou povolena ve výchozím nastavení, zkontrolujte proto výchozí akce jednotlivých spravovaných pravidel.
- Cloudflare například ve výchozím nastavení povoluje požadavky s prázdným user agentem. Chcete-li požadavky s prázdným user agentem blokovat, změňte u pravidla Mode na Block.
- Další příklad: pokud chcete blokovat nemitigované útoky SQL injection, ujistěte se, že jsou příslušná pravidla SQLi zapnuta a nastavena na Block v části Cloudflare Specials skupina.
-
Jsou DNS záznamy obsluhující HTTP provoz proxovány přes Cloudflare?
-
Je firewall pravidlo obcházení spravovaná pravidla?
-
Obchází povolená země, ASN, rozsah IP nebo IP adresa v IP Access rules nebo firewall rules odpovídá útočnému provozu?
-
Dostává se škodlivý provoz na vaše origin IP adresy přímo, aby obešel ochranu Cloudflare? Blokujte veškerý provoz kromě provozu z IP adresy Cloudflare na vašem origin webovém serveru.