Межсетевой экран веб-приложений (WAF)
Cloudflare WAF инспектирует каждый HTTP-запрос на границе сети и блокирует попытки эксплуатации уязвимостей — от SQL-инъекций до свежих CVE — прежде чем они дойдут до ваших серверов.
Обзор
Веб-приложения атакуют постоянно и автоматически: сканеры прощупывают известные CVE, инъекционные уязвимости, открытые админ-панели и утёкшие учётные данные уже через несколько минут после публикации уязвимости. Межсетевой экран веб-приложений (WAF) фильтрует этот трафик перед приложением: он даёт вашей команде время на установку патчей и сразу отсекает основную массу «оппортунистических» попыток эксплуатации.
WAF Cloudflare работает в каждой из 300+ точек присутствия, поэтому фильтрация происходит рядом с клиентом и почти не добавляет задержки. Правила поддерживает команда исследователей безопасности Cloudflare, и обновляются они непрерывно — зачастую в течение нескольких часов после раскрытия крупной CVE — без каких-либо действий с вашей стороны.
Ключевые возможности
- Cloudflare Managed Ruleset, покрывающий актуальные техники эксплуатации и резонансные CVE, с непрерывными обновлениями
- Набор правил OWASP Core Ruleset с настраиваемым уровнем паранойи и порогом срабатывания
- Собственные правила на основе любого атрибута запроса — пути, заголовков, страны, ASN, bot score, отпечатка JA4 и других
- Правила ограничения частоты запросов против брутфорса, перебора учётных данных (credential stuffing), скрейпинга и злоупотребления API
- Обнаружение утёкших учётных данных: система отмечает входы с парами логин/пароль из публичных утечек
- Сканирование загружаемого контента и обнаружение чувствительных данных в ответах (дополнения уровня Enterprise)
- ML-модель attack score, оценивающая вероятность вредоносности каждого запроса (Business/Enterprise)
- Полная аналитика срабатываний по каждому правилу и режим «только журналирование» для внедрения без риска
Как это работает
Каждый запрос к вашему домену терминируется на пограничном сервере Cloudflare, где он поэтапно проверяется по вашей конфигурации WAF: собственные правила, правила ограничения частоты, управляемые наборы. Правила записываются на языке выражений Cloudflare (wirefilter) и компилируются в эффективные фильтры, поэтому в типичных конфигурациях проверка добавляет значительно меньше миллисекунды.
Управляемые наборы — это сигнатурные и эвристические защиты, которые курирует команда безопасности Cloudflare; набор OWASP устроен иначе: он начисляет каждому запросу баллы по десяткам обобщённых шаблонов атак и блокирует, когда суммарный балл превышает выбранный вами порог. Поверх этого работает ML-показатель attack score, который обобщает известные полезные нагрузки, — благодаря ему собственные правила ловят обфусцированные варианты и ранее не встречавшиеся попытки эксплуатации.
Действия гранулярны: правило может блокировать, выдавать проверку-челлендж (интерактивную или управляемую), журналировать или пропускать другие правила. Поэтому новую защиту можно развернуть в режиме «только журналирование», изучить срабатывания в аналитике и лишь затем уверенно включить блокировку.
Тарифные планы и лицензирование
Собственные правила и ограничение частоты запросов в том или ином объёме входят во все тарифы. План Free включает сокращённый управляемый набор для критических уязвимостей; Pro добавляет полный Cloudflare Managed Ruleset и OWASP Core Ruleset; Business увеличивает квоты правил и добавляет правила на основе attack score; Enterprise даёт продвинутое ограничение частоты, журналирование полезных нагрузок, обнаружение чувствительных данных и максимальные квоты. Данные актуальны на 2026 год и могут меняться — уточняйте текущую комплектацию у нас.
Внедрение с Integrity
Как сертифицированный партнёр Cloudflare в Центральной и Восточной Европе, Integrity внедряет этот продукт под ключ — включая бесплатный пилот, чтобы вы увидели результат на собственном трафике до принятия решения. Типовой проект выглядит так:
- Аудит. Инвентаризируем ваши приложения, фреймворки и известные слабые места, а при наличии логов анализируем недавний атакующий трафик.
- Бесплатный пилот. Зона proof-of-concept запускается с управляемыми наборами в режиме «только журналирование» — мы измеряем реальные срабатывания с нулевым влиянием на пользователей.
- Базовая конфигурация. Управляемые наборы включаются в режиме блокировки с выверенными исключениями; собственные правила закрывают специфичные для вашего приложения пути — админ-панели, API, страницы входа.
- Ограничение частоты. Для входа, оформления заказа и API-эндпоинтов настраиваются лимиты, откалиброванные по наблюдаемому трафику.
- Доводка. Две–четыре недели разбора ложных срабатываний вместе с вашей командой и корректировки исключений — пока статистика не станет чистой.
- Передача или управляемый WAF. Документация и обучение для вашей команды либо постоянное сопровождение правил силами Integrity — включая экстренный виртуальный патчинг при выходе крупных CVE.
Готовы начать? Свяжитесь с нами, чтобы договориться о бесплатном пилоте.
Частые вопросы
Не сломает ли WAF наше приложение и не начнёт ли блокировать настоящих клиентов?
При небрежном внедрении — может, как и любой WAF. Именно поэтому мы начинаем с режима «только журналирование», сверяем каждое срабатывание с реальным трафиком и добавляем точечные исключения до включения блокировки. После доводки ложные срабатывания редки и быстро диагностируются в аналитике.
Мы и так быстро ставим патчи. Нужен ли нам WAF?
Да — патчи и фильтрация дополняют друг друга. Эксплуатация новых CVE теперь начинается через считанные часы после раскрытия — быстрее, чем большинство окон изменений. WAF с управляемыми правилами закрывает этот разрыв как виртуальный патч, а заодно останавливает поток типовых инъекций и злоупотреблений, которым никто не присваивает номер CVE.
Можно ли защищать API, а не только сайты?
Да. Правила WAF в равной мере применяются к API-трафику, а ограничение частоты и схемо-ориентированные защиты (API Shield на Enterprise) созданы специально для JSON-API, мобильных бэкендов и межмашинных эндпоинтов.
Дополнительные материалы
Полная документация WAF
Полная документация Cloudflare WAF, зеркалируемая и поддерживаемая Integrity (проверяется ежемесячно). Основано на Cloudflare Developer Docs, CC BY 4.0.
Основные понятия
Начало работы
Обнаружения трафика
- Обзор
- AI Security for Apps
- Примеры правил блокировки
- Поля AI Security for Apps
- Начало работы с AI Security for Apps
- Режим логирования и боевой режим
- Обнаружение PII
- Обнаружение инъекций в промпт
- Подсчёт токенов
- Обнаружение небезопасных и пользовательских тем
- Application Profiles
- Анализ обнаружений профиля
- Применение профилей с помощью пользовательских правил
- Поля
- Начало работы
- Schema Profiles
- WAF attack score
- Обнаружение утёкших учётных данных
- Типичные вызовы API
- Примеры правил блокировки
- Начало работы
- Примеры конфигурации Terraform
- Обнаружение вредоносных загрузок
- Типичные вызовы API
- Примеры правил
- Начало работы
- Примеры конфигурации Terraform
- Threat intelligence
- Примеры правил
- Поля threat intelligence
- Начало работы
Пользовательские правила
- Обзор
- Создание пользовательского правила через API
- Создание пользовательского правила в дашборде
- Пользовательские наборы правил (уровень зоны)
- Настройка правила с действием Skip
- Примеры API
- Доступные варианты пропуска (skip)
- Типовые сценарии использования
- Пропуск трафика только с IP-адресов из allowlist
- Разрешение трафика только из определённых стран
- Разрешение трафика поисковых ботов
- Блокировка запросов по attack score
- Блокировка трафика по географическому положению
- Блокировка запросов Autodiscover Microsoft Exchange
- Блокировка трафика из определённых стран
- Челлендж для плохих ботов
- Челлендж для пользователя admin в JWT-клейме на основе attack score
- Настройка аутентификации по токену
- Освобождение партнёров от Hotlink Protection
- Требование определённого cookie
- Требование определённых HTTP-заголовков
- Требование определённых HTTP-портов
- Создание правила последовательности в пользовательских правилах
- Требование известных IP-адресов в административной зоне сайта
- Остановка атак R-U-Dead-Yet? (R.U.D.Y.)
- Обновление пользовательских правил для клиентов или партнёров
Правила rate limiting
- Обзор
- Лучшие практики rate limiting
- Создание правила rate limiting через API
- Создание правила rate limiting в панели управления
- Подбор подходящего лимита частоты
- Параметры правил rate limiting
- Расчёт частоты запросов
- Устранение неполадок правил rate limiting
- Примеры правил rate limiting
Managed Rules
- Обзор
- Проверка скомпрометированных учётных данных
- Настройка проверок скомпрометированных учётных данных через API
- Настройка проверок скомпрометированных учётных данных через Terraform
- Как работают проверки скомпрометированных учётных данных
- Мониторинг событий скомпрометированных учётных данных
- Проверка вашей конфигурации проверок скомпрометированных учётных данных
- Переход на обнаружение утёкших учётных данных
- Развёртывание управляемого набора правил WAF через API (зона)
- Развёртывание управляемого набора правил WAF в дашборде
- Логирование payload сработавших правил
- Операции в командной строке
- Расшифровка содержимого payload
- Генерация пары ключей
- Настройка журналирования payload в дашборде
- Настройка логирования payload через API
- Сохранение расшифрованных совпавших payload в журналах
- Просмотр содержимого payload в панели управления
- Справочник по наборам правил
- Cloudflare Managed Ruleset
- Управляемый набор правил Cloudflare Exposed Credentials Check
- Cloudflare OWASP Core Ruleset
- Основные понятия
- Настройка через API
- Настройка в панели управления
- Пример оценки OWASP
- Cloudflare Sensitive Data Detection
- Устранение неполадок управляемых правил
- Создание исключений
- Добавление исключения через API
- Добавление исключения в панели управления
Конфигурация WAF на уровне аккаунта
- Обзор
- Пользовательские наборы правил (уровень учётной записи)
- Создание пользовательского набора правил через API
- Работа с пользовательскими наборами правил в панели управления
- Управляемые наборы правил
- Развёртывание управляемого набора правил WAF через API (аккаунт)
- Развёртывание управляемого набора правил WAF в дашборде (аккаунт)
- Наборы правил rate limiting
- Создание набора правил rate limiting через API
- Создание набора правил rate limiting в дашборде
Analytics
Дополнительные инструменты
- Обзор
- Browser Integrity Check
- Правила IP Access
- Действия правил IP Access
- Создание правила IP Access
- Параметры правил IP Access
- Списки
- Создание списка в дашборде
- Пользовательские списки
- Lists API
- Конечные точки Lists API
- JSON-объект списка
- Managed Lists
- Использование списков в выражениях
- Privacy Pass
- Замена небезопасных JS-библиотек
- Scrape Shield
- Email Address Obfuscation
- Hotlink Protection
- Security Level
- User Agent Blocking
- Проверки валидации
- Zone Lockdown
Справочник
- Обзор
- Оповещения о событиях безопасности
- Устаревшие функции
- Обновление правил файрвола (firewall rules)
- Rate Limiting (предыдущая версия)
- Устранение неполадок Rate Limiting (предыдущая версия)
- Обновление Rate Limiting (предыдущей версии)
- Управляемые правила WAF (предыдущая версия)
- Устранение неполадок управляемых правил WAF (предыдущая версия)
- Обновление управляемых правил WAF
- Фазы WAF
Устранение неполадок
- Обзор
- Site Scan от Bing блокируется управляемым правилом
- Проблемы с публикацией в Facebook
- Обнаружение поддельных ботов блокирует легитимные запросы
- FAQ
- Взаимодействие фаз правил
- Взаимодействие cookie SameSite с Cloudflare