← Документация WAF / account
Управляемые наборы правил
Cloudflare предоставляет предварительно настроенные управляемые наборы правил, защищающие от эксплойтов веб-приложений, таких как:
- Уязвимости нулевого дня
- Топ-10 техник атак
- Использование украденных/утёкших учётных данных
- Извлечение чувствительных данных
Управляемые наборы правил — это регулярно обновляются. У каждого правила есть действие по умолчанию, зависящее от серьёзности правила. Вы можете изменить поведение отдельных правил, выбрав одно из нескольких возможных действий.
Правила управляемых наборов имеют связанные теги (например, wordpress), которые позволяют находить определённую группу правил и настраивать их массово.
Развёртывание на уровне учётной записи
На уровне зоны каждый Управляемый набор правил WAF можно развернуть только один раз. На уровне учётной записи каждый управляемый набор правил можно развернуть несколько раз. Это позволяет применять один и тот же набор правил с разными конфигурациями к разным подмножествам входящего трафика в зонах Enterprise вашей учётной записи.
Например, вы могли бы развернуть Cloudflare OWASP Core Ruleset несколько раз с разными уровни паранойи и другое действие (Managed Challenge для PL3 и Log для PL4). Более высокие уровни паранойи включают дополнительные правила, которые чаще дают ложные срабатывания.
Пример: развёртывание OWASP с двумя разными конфигурациями
Следующий пример развёртывает Cloudflare OWASP Core Ruleset несколько раз на уровне аккаунта с помощью следующих правила выполнения (execute):
- Первое выполняемое правило: включите правила OWASP до paranoia level 3 (PL3) и установите действие Managed Challenge.
- Второе правило выполнения: включите правила OWASP до PL4 и установите действие Log.
Эта конфигурация даёт дополнительную защиту за счёт включения правил PL3, но без блокировки запросов, поскольку более высокие уровни паранойи чаще дают ложные срабатывания.
Второе правило журналирует все совпадения правил PL4 — самого строгого набора правил в этом наборе, — не влияя на реальный трафик. Эту конфигурацию можно использовать, чтобы понять, какой трафик был бы затронут правилами PL4.
-
Разверните Cloudflare OWASP Core Ruleset, следуя инструкции для панели управления, настроив поведение набора правил с помощью следующих параметров:
- OWASP Anomaly Score Threshold: Medium — 40 и выше
- OWASP Paranoia Level: PL3
- OWASP Action: Managed Challenge
-
Выберите Deploy.
-
Повторите процедуру развёртывания для набора правил OWASP, но со следующей конфигурацией набора:
- OWASP Anomaly Score Threshold: Medium — 40 и выше
- OWASP Paranoia Level: PL4
- OWASP Action: Log
Когда вы завершите настройку, Развёрнутые управляемые наборы правил будут показаны два Execute правил для Cloudflare OWASP Core Ruleset.
Следующий POST для Создание набора правил аккаунта создаёт набор правил точки входа для http_request_firewall_managed фаза на уровне аккаунта. Набор включает два правила, дважды развёртывающих Cloudflare OWASP Core Ruleset с разными конфигурациями.
Необходимые разрешения API-токена
Хотя бы одно из следующих разрешения токена обязательно:Account WAF WriteAccount Rulesets Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/rulesets" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "My ruleset",
"description": "Entry point ruleset for WAF managed rulesets (account)",
"kind": "root",
"phase": "http_request_firewall_managed",
"rules": [
{
"action": "execute",
"action_parameters": {
"id": "4814384a9e5d4991b9815dcfc25d2f1f",
"overrides": {
"categories": [
{
"category": "paranoia-level-4",
"enabled": false
}
],
"rules": [
{
"id": "6179ae15870a4bb7b2d480d4843b323c",
"action": "managed_challenge"
}
]
}
},
"expression": "cf.zone.plan eq \"ENT\"",
"description": "Execute OWASP ruleset at PL3 with Managed Challenge action"
},
{
"action": "execute",
"action_parameters": {
"id": "4814384a9e5d4991b9815dcfc25d2f1f",
"overrides": {
"rules": [
{
"id": "6179ae15870a4bb7b2d480d4843b323c",
"action": "log"
}
]
}
},
"expression": "cf.zone.plan eq \"ENT\"",
"description": "Execute OWASP ruleset at PL4 with Log action"
}
]
}'Настройка поведения управляемых наборов правил
Чтобы настроить поведение управляемых наборов правил, выполните одно из следующего:
- Создание исключений чтобы пропускать выполнение управляемых наборов правил или отдельных их правил при определённых условиях.
- Настройка переопределений , чтобы изменить действие правила или отключить одно или несколько правил управляемых наборов. Переопределения могут затрагивать весь управляемый набор правил, конкретные теги или конкретные правила управляемого набора.
Исключения имеют приоритет над переопределениями.