INTEGRITY Документация

Начало работы

Файрвол веб-приложений Cloudflare (Cloudflare WAF) проверяет входящие веб- и API-запросы и отфильтровывает нежелательный трафик на основе наборов правил (rulesets).

Эта страница проведёт вас по рекомендуемым первым шагам настройки WAF для немедленной защиты от самых распространённых атак.

См. Основные понятия для получения дополнительной информации о концепциях WAF, его основных компонентах и ролях.

Перед началом работы

1. Разверните Cloudflare Managed Ruleset

Cloudflare Managed Ruleset защищает от известных уязвимостей (CVE) и известных векторов атак. Этот набор правил предназначен для выявления распространённых атак по сигнатурам при низком уровне ложных срабатываний. Изменения правил публикуются еженедельно в Журнал изменений WAF. Cloudflare также может добавлять правила в любой момент в рамках экстренных релизов для защиты от резонансных уязвимостей нулевого дня.

  1. В панели управления Cloudflare перейдите в раздел Security Settings .

    Перейдите в Settings ↗
  2. (Необязательно) Отфильтруйте по Эксплойты веб-приложений.

  3. Включите Управляемый набор правил Cloudflare.

Настройки по умолчанию и кастомизация набора правил

По умолчанию Cloudflare Managed Ruleset включает только часть правил и рассчитан на баланс между защитой и ложными срабатываниями. Вы можете просмотреть и включить дополнительные правила с учётом технологического стека вашего приложения.

В отдельных ситуациях включение управляемого набора правил может приводить к ложным срабатываниям. Ложные срабатывания — это легитимные запросы, непреднамеренно митигированные WAF. О работе с ложными срабатываниями см. Устранение неполадок управляемых правил.

Если вы тестируете WAF инструментами пентеста, рекомендуется включить все правила с помощью следующей конфигурации набора правил:

Подробнее о настройке Cloudflare Managed Ruleset в панели управления см. Cloudflare Managed Ruleset.

2. Создайте пользовательское правило на основе WAF attack score

WAF attack score — это слой машинного обучения, дополняющий управляемые наборы правил Cloudflare и обеспечивающий дополнительную защиту от SQL-инъекция (SQLi), межсайтовый скриптинг (XSS) и многих удалённое выполнение кода (RCE). Он помогает выявлять обходы правил и потенциально новые, ещё не обнаруженные атаки.

Если вы клиент Enterprise, сделайте следующее:

  1. Чтобы получить доступ к WAF attack score, обратитесь к своей аккаунт-команде.

  2. Создание пользовательского правила с помощью Поле Attack Score:

    • Когда входящие запросы соответствуют:

      Поле Оператор Значение
      WAF Attack Score less than 20
    • Choose action: Block

Если вы на плане Business, создайте пользовательское правило, как описано выше, но используйте WAF Attack Score Class поле. Например, можно использовать следующее выражение правила: WAF Attack Score Class equals Attack.

3. Настройте защиту от ботов

Клиентам Enterprise с Bot Management сначала следует настроить защиту от ботов с помощью Security Settings, которые дают базовую защиту без создания пользовательских правил:

  1. В панели управления Cloudflare перейдите в Security Settings и отфильтруйте по Трафик ботов.

    Перейдите в Settings ↗
  2. Настройте Определённо автоматизированный, Likely automated и Верифицированные боты в соответствии с вашими потребностями.

  3. Включите Блокировка ИИ-ботов если вы хотите блокировать AI-краулеры.

Эти встроенные настройки автоматически обновляются с новыми сигнатурами ботов и не учитываются в лимитах ваших пользовательских правил. Подробнее см. Bot Management.

Создание пользовательского правила для дополнительного контроля

При необходимости, если вам нужен более гранулярный контроль — например, другой порог оценки или правила, комбинирующие bot score с другими полями, — создайте пользовательское правило с помощью Bot Score и Поля Verified Bot:

Это правило использует порог 20 (вместо порога 30, используемого настройками по умолчанию), обеспечивая более строгую защиту для трафика с оценками в диапазоне 20–29.

Более полный пример базовой защиты от вредоносных ботов см. в Челлендж для плохих ботов.

Подробнее о связанных с ботами полях, которые можно использовать в выражениях, см. Переменные Bot Management.

Развернув Cloudflare Managed Ruleset и правила на основе attack score и bot score, вы получите существенную защиту при малой вероятности ложных срабатываний.

4. (Необязательно) Разверните Cloudflare OWASP Core Ruleset

После настройки Cloudflare Managed Ruleset и attack score вы можете также развернуть Cloudflare OWASP Core Ruleset. Этот управляемый набор правил — реализация OWASP ModSecurity Core Rule Set от Cloudflare. Его покрытие атак значительно пересекается с Cloudflare Managed Ruleset: он обнаруживает распространённые векторы атак, такие как SQLi и XSS.

  1. В панели управления Cloudflare перейдите в раздел Security Settings .

    Перейдите в Settings ↗
  2. (Необязательно) Отфильтруйте по Эксплойты веб-приложений.

  3. Включите OWASP Core.
    Будет развёрнут Cloudflare OWASP Core Ruleset с конфигурацией по умолчанию: paranoia level = PL1 и score threshold = Medium — 40 и выше.

Конфигурация набора правил

В отличие от сигнатурного Cloudflare Managed Ruleset, Cloudflare OWASP Core Ruleset основан на оценках. Вы выбираете определённый уровень паранойи (уровни варьируются от PL1 в PL4, где PL1 — самый низкий уровень), включающий всё более широкую группу правил. Вы также выбираете порог оценки, который определяет, когда выполнять настроенное действие. Низкий уровень паранойи с высоким порогом оценки обычно даёт меньше ложных срабатываний. Пример того, как вычисляется OWASP Core Ruleset, см. в Пример оценки OWASP.

Настройте набор правил под свои задачи по одной из следующих стратегий:

Подробнее о настройке Cloudflare OWASP Core Ruleset в панели управления см. Настройка в панели управления.

5. Просмотрите трафик в дашбордах безопасности

После настройки конфигурации WAF просмотрите, как текущие настройки влияют на входящий трафик, с помощью следующих дашбордов:

Клиенты Enterprise также могут получать данные об HTTP-запросах и событиях безопасности с помощью Cloudflare Logs.

6. (Необязательно) Дальнейшие шаги

Настроив WAF согласно информации из предыдущих разделов, вы получите сильную базовую защиту от возможных угроз для ваших приложений.

Вы можете изучить следующие рекомендации для дополнительной защиты в отдельных сценариях.

Allowlist для определённых IP-адресов

Создайте пользовательское правило, чтобы разрешить трафик только с IP-адресов из allowlist.

Блокировка определённых стран

Создайте пользовательское правило, чтобы блокировка трафика из отдельных стран.

Определение лимитов частоты

Создайте правило rate limiting, чтобы применить rate limiting к конечной точке входа.

Защита от атак credential stuffing

Используйте обнаружение утёкших учётных данных , чтобы предотвратить атак credential stuffing на ваши приложения.

Не позволяйте пользователям загружать вредоносное ПО в ваши приложения

Использование сканирования содержимого WAF для сканирования содержимого, загружаемого в ваше приложение, на предмет вредоносного контента.

Дополнительная безопасность для ваших API

Cloudflare защищает ваши API от новых и известных атак на приложения и эксплойтов, таких как SQL-инъекции. Продукты безопасности, ориентированные на API, распространяют эту защиту на специфические для API риски, такие как обнаружение API и управление аутентификацией.

Подробнее о функциях безопасности API в Cloudflare см. Cloudflare API Shield.

Защита исходного сервера

О том, как не позволить злоумышленникам обнаружить или перегрузить ваш исходный сервер, см. Защита исходного сервера для многоуровневого подхода, включающего проксируемый DNS, IP-allowlist и authenticated origin pulls.