← Dokumentace WAF / troubleshooting
Interakce fází pravidel
Cloudflare vyhodnocuje funkce zpracování požadavků v fáze. Pravidlo, které se izolovaně jeví jako správné, se může chovat jinak, pokud jiný produkt požadavek již upravil nebo ukončil.
Vlastní pravidla se vyhodnocují proti přepsané URL
Cloudflare uplatňuje URL Rewrite Rules před vlastní pravidla.
Pokud transformační pravidlo přepisuje /public-login na /internal/login, pozdější fáze WAF budou vyhodnocovat přepsanou cestu.
To znamená, že:
- Vlastní pravidlo odpovídající
/public-loginse po přepisu nemusí spustit. - Vlastní pravidlo odpovídající
/internal/loginse může spustit, přestože návštěvník požadoval/public-login.
Řešení
Při řešení potíží s vlastním pravidlem zkontrolujte, zda přepisovací pravidlo nezměnilo URL už před vyhodnocením WAF. Můžete použít Trace ke kontrole pořadí vyhodnocování vašich pravidel na základě ukázkového požadavku.
Více informací najdete v pořadí vykonávání požadavků v Seznam fází.
Pravidla IP Access mohou obejít vlastní pravidla
IP Access rules se spouštějí před vlastními pravidly WAF.
Pokud IP Access pravidlo s Allow odpovídá požadavku, Cloudflare pro tento požadavek už nevyhodnocuje pozdější vlastní pravidla.
Co to znamená
- Vlastní pravidlo se může u konkrétní IP adresy jevit, že se "nespouští", přestože je výraz správný.
- Příliš brzké zařazení zdrojové IP adresy na allowlist může zabránit vykonání další bezpečnostní logiky aplikace (zejména vlastních pravidel).
Řešení
Pokud požadavek nečekaně obchází vlastní pravidlo, zkontrolujte nejprve odpovídající IP Access rules.
Skip a Allow se nechovají stejně
The Allow akce v pravidlech IP Access se chová jinak než Skip akce dostupná ve vlastních pravidlech WAF.
The Allow v IP Access pravidlech obchází vlastní pravidla WAF, pravidla rate limitingu, WAF Managed Rules (kromě záznamů na úrovni země) a zastaralá firewallová pravidla. Žádné shody se nezobrazí v Security Events. Povolený požadavek se nikdy nedostane k vlastním pravidlům WAF, včetně jakýchkoli pravidel pro logování nebo sledování.
The Skip akce ve vlastních pravidlech WAF instruuje Cloudflare, aby selektivně přeskočil určité produkty nebo komponenty aplikační bezpečnosti, jako jsou spravovaná pravidla WAF. V závislosti na konfiguraci vlastního pravidla s Skip akcí, ostatní bezpečnostní produkty požadavek stále vyhodnotí a mohou jej zablokovat.
Vlastní pravidla WAF nemají Allow. Chcete-li řídit, co odpovídající požadavek obejde, musíte použít Skip a vyberte konkrétní produkty nebo fáze, které chcete přeskočit.
Řešení
Zkontrolujte svou konfiguraci (zejména IP Access rules a vlastní pravidla s Skip akci), abyste zajistili dosažení zamýšleného chování.
Pokud konkrétní pravidla Spravované sady pravidel WAF blokují požadavky, které chcete povolit, můžete vytvořit výjimky ze spravovaných pravidel k přeskočení konkrétních spravovaných pravidel nebo sad pravidel pro určité požadavky namísto úplného přeskočení WAF Managed Rules.
Page Rules nepoužívají stejný pohled na požadavek jako moderní pravidla
Page Rules jsou legacy chování a přesně neodpovídají moderním produktům Rules.
Ve smíšených konfiguracích se můžete setkat s:
- Přepis ovlivňující vlastní pravidla a Managed Rules
- Rozdílné výsledky mezi Page Rule a moderním pravidlem, která zdánlivě cílí na stejnou cestu
Řešení
Pokud je to možné, migrujte starší chování Page Rules na aktuální produkty Rules, aby se požadavek vyhodnocoval v jednom modelu.
Doporučený postup řešení potíží
Když rozhodnutí WAF vypadá nesprávně:
- Zkontrolujte dřívější přepisy požadavku.
- Zkontrolujte odpovídající pravidla IP Access.
- Ověřte, zda se požadavek měl zastavit ve fázi vlastních pravidel, nebo přeskočit pozdější fáze.
- Zkontrolujte, zda se spravované pravidlo spustilo i po shodě s vlastním pravidlem.
- Použijte Trace pokud je dostupný, abyste potvrdili skutečný výsledek fáze po fázi.