Основные понятия
Файрвол веб-приложений Cloudflare (Cloudflare WAF) проверяет входящие веб- и API-запросы и отфильтровывает нежелательный трафик на основе наборов правил (rulesets). WAF использует Язык Rules, гибкий синтаксис выражений, который позволяет фильтровать трафик по свойствам запроса: IP-адресу, пути URL, заголовкам и содержимому тела.
Правила и наборы правил
правило определяет фильтр и действие, выполняемое над входящими запросами, соответствующими фильтру.
набор правил — это упорядоченный набор правил, который можно применять к трафику в глобальной сети Cloudflare. Правила внутри набора оцениваются последовательно. Первое совпавшее правило с терминирующее действие (например, Block, Challenge или Redirect) останавливает оценку — последующие правила для этого запроса не выполняются.
Основные компоненты
Cloudflare WAF включает:
- Managed Rules (например, Cloudflare Managed Ruleset), которые представляют собой сигнатурные правила, созданные Cloudflare и обеспечивающие немедленную защиту от известных атак.
- Обнаружения трафика (например, bot score и attack score), которые обогащают запросы метаданными.
- Определяемые пользователем правила под ваши конкретные нужды, включая пользовательские правила и правила rate limiting.
Обнаружение и блокировка: в чём разница
Две основные роли Cloudflare WAF таковы:
-
Обнаружение: пропускает входящие запросы через один или несколько обнаружения трафика для поиска вредоносной или потенциально вредоносной активности. Оценки включённых механизмов обнаружения доступны в Security Analytics (дашборд), где можно анализировать состояние безопасности и подбирать наиболее подходящие правила митигации.
-
Митигация: блокирует, выдаёт челленджи или троттлит запросы через различные функции митигации, такие как пользовательские правила, Managed Rules и правила rate limiting. Правила, применяющие меры к трафику, могут включать в свои выражения оценки из сканирования трафика, чтобы точнее реагировать на потенциально вредоносные запросы.
Доступные обнаружения трафика
В настоящее время WAF предоставляет следующие обнаружения для поиска угроз безопасности во входящих запросах:
- Attack score: проверяет известные вариации атак и вредоносные payload. Оценивает трафик по шкале от 1 (вероятно вредоносный) до 99 (вероятно безвредный).
- Утёкшие учётные данные: проверяет входящие запросы на наличие учётных данных (имён пользователей и паролей), ранее утёкших в результате утечек данных.
- Вредоносные загрузки: сканирует объекты контента, такие как загружаемые файлы, на наличие вредоносных сигнатур, например вредоносного ПО.
- AI Security for Apps: Помогает защитить ваши сервисы на основе больших языковых моделей (LLM) от злоупотреблений.
- Оценка бота: оценивает трафик по шкале от 1 (вероятно бот) до 99 (вероятно человек).
Чтобы включить обнаружения трафика в панели управления Cloudflare, перейдите в раздел Security Settings .
Перейдите в Settings ↗Порядок выполнения правил
При обработке входящих запросов Cloudflare вычисляет разные типы правил. Первое правило с терминирующее действие (например, Block, Managed Challenge, или Redirect) останавливает всю дальнейшую оценку. Например, правило IP Access, блокирующее запрос, не даёт выполниться пользовательским правилам. Порядок выполнения правил следующий:
- Правила IP Access
- Firewall rules (устарело)
- Пользовательские правила
- Правила rate limiting
- Managed Rules
- Cloudflare Rate Limiting (предыдущая версия, больше недоступна)
Правила вычисляются по порядку. Если срабатывает правило с терминирующее действие, вычисление правил останавливается и действие выполняется немедленно. Правила с незавершающим действием (таким как Log) не мешает вычислению и выполнению последующих правил. Подробнее о том, как вычисляются правила, см. Оценка правил в документации по Ruleset Engine.
Подробнее о фазах, в которых выполняется каждая функция WAF, см. Фазы WAF.
О типичных взаимодействиях между перезаписями, правилами IP Access, пользовательскими правилами и управляемыми правилами см. Взаимодействие фаз правил.