INTEGRITY Dokumentace

Interakce fází pravidel

Cloudflare vyhodnocuje funkce zpracování požadavků v fáze. Pravidlo, které se izolovaně jeví jako správné, se může chovat jinak, pokud jiný produkt požadavek již upravil nebo ukončil.

Vlastní pravidla se vyhodnocují proti přepsané URL

Cloudflare uplatňuje URL Rewrite Rules před vlastní pravidla.

Pokud transformační pravidlo přepisuje /public-login na /internal/login, pozdější fáze WAF budou vyhodnocovat přepsanou cestu.

To znamená, že:

Řešení

Při řešení potíží s vlastním pravidlem zkontrolujte, zda přepisovací pravidlo nezměnilo URL už před vyhodnocením WAF. Můžete použít Trace ke kontrole pořadí vyhodnocování vašich pravidel na základě ukázkového požadavku.

Více informací najdete v pořadí vykonávání požadavků v Seznam fází.

Pravidla IP Access mohou obejít vlastní pravidla

IP Access rules se spouštějí před vlastními pravidly WAF.

Pokud IP Access pravidlo s Allow odpovídá požadavku, Cloudflare pro tento požadavek už nevyhodnocuje pozdější vlastní pravidla.

Co to znamená

Řešení

Pokud požadavek nečekaně obchází vlastní pravidlo, zkontrolujte nejprve odpovídající IP Access rules.

Skip a Allow se nechovají stejně

The Allow akce v pravidlech IP Access se chová jinak než Skip akce dostupná ve vlastních pravidlech WAF.

The Allow v IP Access pravidlech obchází vlastní pravidla WAF, pravidla rate limitingu, WAF Managed Rules (kromě záznamů na úrovni země) a zastaralá firewallová pravidla. Žádné shody se nezobrazí v Security Events. Povolený požadavek se nikdy nedostane k vlastním pravidlům WAF, včetně jakýchkoli pravidel pro logování nebo sledování.

The Skip akce ve vlastních pravidlech WAF instruuje Cloudflare, aby selektivně přeskočil určité produkty nebo komponenty aplikační bezpečnosti, jako jsou spravovaná pravidla WAF. V závislosti na konfiguraci vlastního pravidla s Skip akcí, ostatní bezpečnostní produkty požadavek stále vyhodnotí a mohou jej zablokovat.

Vlastní pravidla WAF nemají Allow. Chcete-li řídit, co odpovídající požadavek obejde, musíte použít Skip a vyberte konkrétní produkty nebo fáze, které chcete přeskočit.

Řešení

Zkontrolujte svou konfiguraci (zejména IP Access rules a vlastní pravidla s Skip akci), abyste zajistili dosažení zamýšleného chování.

Pokud konkrétní pravidla Spravované sady pravidel WAF blokují požadavky, které chcete povolit, můžete vytvořit výjimky ze spravovaných pravidel k přeskočení konkrétních spravovaných pravidel nebo sad pravidel pro určité požadavky namísto úplného přeskočení WAF Managed Rules.

Page Rules nepoužívají stejný pohled na požadavek jako moderní pravidla

Page Rules jsou legacy chování a přesně neodpovídají moderním produktům Rules.

Ve smíšených konfiguracích se můžete setkat s:

Řešení

Pokud je to možné, migrujte starší chování Page Rules na aktuální produkty Rules, aby se požadavek vyhodnocoval v jednom modelu.

Když rozhodnutí WAF vypadá nesprávně:

  1. Zkontrolujte dřívější přepisy požadavku.
  2. Zkontrolujte odpovídající pravidla IP Access.
  3. Ověřte, zda se požadavek měl zastavit ve fázi vlastních pravidel, nebo přeskočit pozdější fáze.
  4. Zkontrolujte, zda se spravované pravidlo spustilo i po shodě s vlastním pravidlem.
  5. Použijte Trace pokud je dostupný, abyste potvrdili skutečný výsledek fáze po fázi.