INTEGRITY Документация

Основные понятия

Файрвол веб-приложений Cloudflare (Cloudflare WAF) проверяет входящие веб- и API-запросы и отфильтровывает нежелательный трафик на основе наборов правил (rulesets). WAF использует Язык Rules, гибкий синтаксис выражений, который позволяет фильтровать трафик по свойствам запроса: IP-адресу, пути URL, заголовкам и содержимому тела.

Правила и наборы правил

правило определяет фильтр и действие, выполняемое над входящими запросами, соответствующими фильтру.

набор правил — это упорядоченный набор правил, который можно применять к трафику в глобальной сети Cloudflare. Правила внутри набора оцениваются последовательно. Первое совпавшее правило с терминирующее действие (например, Block, Challenge или Redirect) останавливает оценку — последующие правила для этого запроса не выполняются.

Основные компоненты

Cloudflare WAF включает:

Обнаружение и блокировка: в чём разница

Две основные роли Cloudflare WAF таковы:

Доступные обнаружения трафика

В настоящее время WAF предоставляет следующие обнаружения для поиска угроз безопасности во входящих запросах:

Чтобы включить обнаружения трафика в панели управления Cloudflare, перейдите в раздел Security Settings .

Перейдите в Settings ↗

Порядок выполнения правил

При обработке входящих запросов Cloudflare вычисляет разные типы правил. Первое правило с терминирующее действие (например, Block, Managed Challenge, или Redirect) останавливает всю дальнейшую оценку. Например, правило IP Access, блокирующее запрос, не даёт выполниться пользовательским правилам. Порядок выполнения правил следующий:

  1. Правила IP Access
  2. Firewall rules (устарело)
  3. Пользовательские правила
  4. Правила rate limiting
  5. Managed Rules
  6. Cloudflare Rate Limiting (предыдущая версия, больше недоступна)

Правила вычисляются по порядку. Если срабатывает правило с терминирующее действие, вычисление правил останавливается и действие выполняется немедленно. Правила с незавершающим действием (таким как Log) не мешает вычислению и выполнению последующих правил. Подробнее о том, как вычисляются правила, см. Оценка правил в документации по Ruleset Engine.

Подробнее о фазах, в которых выполняется каждая функция WAF, см. Фазы WAF.

О типичных взаимодействиях между перезаписями, правилами IP Access, пользовательскими правилами и управляемыми правилами см. Взаимодействие фаз правил.