INTEGRITY Документация

Управляемые наборы правил

Cloudflare предоставляет предварительно настроенные управляемые наборы правил, защищающие от эксплойтов веб-приложений, таких как:

Управляемые наборы правил — это регулярно обновляются. У каждого правила есть действие по умолчанию, зависящее от серьёзности правила. Вы можете изменить поведение отдельных правил, выбрав одно из нескольких возможных действий.

Правила управляемых наборов имеют связанные теги (например, wordpress), которые позволяют находить определённую группу правил и настраивать их массово.

Развёртывание на уровне учётной записи

На уровне зоны каждый Управляемый набор правил WAF можно развернуть только один раз. На уровне учётной записи каждый управляемый набор правил можно развернуть несколько раз. Это позволяет применять один и тот же набор правил с разными конфигурациями к разным подмножествам входящего трафика в зонах Enterprise вашей учётной записи.

Например, вы могли бы развернуть Cloudflare OWASP Core Ruleset несколько раз с разными уровни паранойи и другое действие (Managed Challenge для PL3 и Log для PL4). Более высокие уровни паранойи включают дополнительные правила, которые чаще дают ложные срабатывания.

Пример: развёртывание OWASP с двумя разными конфигурациями

Следующий пример развёртывает Cloudflare OWASP Core Ruleset несколько раз на уровне аккаунта с помощью следующих правила выполнения (execute):

Эта конфигурация даёт дополнительную защиту за счёт включения правил PL3, но без блокировки запросов, поскольку более высокие уровни паранойи чаще дают ложные срабатывания.

Второе правило журналирует все совпадения правил PL4 — самого строгого набора правил в этом наборе, — не влияя на реальный трафик. Эту конфигурацию можно использовать, чтобы понять, какой трафик был бы затронут правилами PL4.

  1. Разверните Cloudflare OWASP Core Ruleset, следуя инструкции для панели управления, настроив поведение набора правил с помощью следующих параметров:

    • OWASP Anomaly Score Threshold: Medium — 40 и выше
    • OWASP Paranoia Level: PL3
    • OWASP Action: Managed Challenge
  2. Выберите Deploy.

  3. Повторите процедуру развёртывания для набора правил OWASP, но со следующей конфигурацией набора:

    • OWASP Anomaly Score Threshold: Medium — 40 и выше
    • OWASP Paranoia Level: PL4
    • OWASP Action: Log

Когда вы завершите настройку, Развёрнутые управляемые наборы правил будут показаны два Execute правил для Cloudflare OWASP Core Ruleset.

Следующий POST для Создание набора правил аккаунта создаёт набор правил точки входа для http_request_firewall_managed фаза на уровне аккаунта. Набор включает два правила, дважды развёртывающих Cloudflare OWASP Core Ruleset с разными конфигурациями.

Необходимые разрешения API-токена

Хотя бы одно из следующих разрешения токена обязательно:
  • Account WAF Write
  • Account Rulesets Write
Создание набора правил аккаунта
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/rulesets" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "My ruleset",
		"description": "Entry point ruleset for WAF managed rulesets (account)",
		"kind": "root",
		"phase": "http_request_firewall_managed",
		"rules": [
				{
						"action": "execute",
						"action_parameters": {
								"id": "4814384a9e5d4991b9815dcfc25d2f1f",
								"overrides": {
										"categories": [
												{
														"category": "paranoia-level-4",
														"enabled": false
												}
										],
										"rules": [
												{
														"id": "6179ae15870a4bb7b2d480d4843b323c",
														"action": "managed_challenge"
												}
										]
								}
						},
						"expression": "cf.zone.plan eq \"ENT\"",
						"description": "Execute OWASP ruleset at PL3 with Managed Challenge action"
				},
				{
						"action": "execute",
						"action_parameters": {
								"id": "4814384a9e5d4991b9815dcfc25d2f1f",
								"overrides": {
										"rules": [
												{
														"id": "6179ae15870a4bb7b2d480d4843b323c",
														"action": "log"
												}
										]
								}
						},
						"expression": "cf.zone.plan eq \"ENT\"",
						"description": "Execute OWASP ruleset at PL4 with Log action"
				}
		]
	}'

Настройка поведения управляемых наборов правил

Чтобы настроить поведение управляемых наборов правил, выполните одно из следующего:

Исключения имеют приоритет над переопределениями.