← Документация WAF / custom-rules / use-cases
Остановка атак R-U-Dead-Yet? (R.U.D.Y.)
Атаки R-U-Dead-Yet (R.U.D.Y.) вызывают отказ в обслуживании (DoS) путём отправки длинных полей форм. Используйте пользовательские правила, чтобы останавливать такие атаки, блокируя запросы без легитимного cookie сессии.
Этот пример объединяет три выражения, чтобы охватить HTTP POST запросы, которые не содержат легитимного cookie аутентифицированной сессии:
-
Первое выражение использует
http.request.uri.path(поле), чтобы указать пути, защищаемые от R.U.D.Y.:http.request.uri.path matches "(comment|conversation|event|poll)/create" -
Второе использует регулярное выражение для сопоставления с форматом легитимного
auth_session(cookie).notотбирает запросы, в которых этот cookie отформатирован некорректно:not http.cookie matches "auth_session=[0-9a-zA-Z]{32}-[0-9]{10}-[0-9a-z]{6}" -
Третье выражение нацелено на HTTP
POSTзапросы:http.request.method eq "POST"
Чтобы сгенерировать итоговый пользовательское правило для этого примера три выражения объединяются в составное выражение с помощью and оператор. Когда HTTP-POST запрос к любому из указанных URI не содержит корректно оформленного auth_session (cookie), Cloudflare блокирует запрос:
-
Когда входящие запросы соответствуют:
Используйте редактор выражений:
(http.request.method eq "POST" and http.request.uri.path matches "(comment|conversation|event|poll)/create" and not http.cookie matches "auth_session=[0-9a-zA-Z]{32}-[0-9]{10}-[0-9a-z]{6}") -
Затем примите меры: Block