Начало работы
Файрвол веб-приложений Cloudflare (Cloudflare WAF) проверяет входящие веб- и API-запросы и отфильтровывает нежелательный трафик на основе наборов правил (rulesets).
Эта страница проведёт вас по рекомендуемым первым шагам настройки WAF для немедленной защиты от самых распространённых атак.
См. Основные понятия для получения дополнительной информации о концепциях WAF, его основных компонентах и ролях.
Перед началом работы
- Убедитесь, что вы создали аккаунт Cloudflare и добавили свой домен в Cloudflare.
- Пользователям на плане Free доступен Cloudflare Free Managed Ruleset — подмножество Cloudflare Managed Ruleset. Free Managed Ruleset развёрнут по умолчанию на планах Free и отдельно в этом руководстве не рассматривается.
Если вы на плане Free, можете перейти сразу к 5. Просмотрите трафик в дашбордах безопасности.
1. Разверните Cloudflare Managed Ruleset
Cloudflare Managed Ruleset защищает от известных уязвимостей (CVE) и известных векторов атак. Этот набор правил предназначен для выявления распространённых атак по сигнатурам при низком уровне ложных срабатываний. Изменения правил публикуются еженедельно в Журнал изменений WAF. Cloudflare также может добавлять правила в любой момент в рамках экстренных релизов для защиты от резонансных уязвимостей нулевого дня.
-
В панели управления Cloudflare перейдите в раздел Security Settings .
Перейдите в Settings ↗ -
(Необязательно) Отфильтруйте по Эксплойты веб-приложений.
-
Включите Управляемый набор правил Cloudflare.
Настройки по умолчанию и кастомизация набора правил
По умолчанию Cloudflare Managed Ruleset включает только часть правил и рассчитан на баланс между защитой и ложными срабатываниями. Вы можете просмотреть и включить дополнительные правила с учётом технологического стека вашего приложения.
В отдельных ситуациях включение управляемого набора правил может приводить к ложным срабатываниям. Ложные срабатывания — это легитимные запросы, непреднамеренно митигированные WAF. О работе с ложными срабатываниями см. Устранение неполадок управляемых правил.
Если вы тестируете WAF инструментами пентеста, рекомендуется включить все правила с помощью следующей конфигурации набора правил:
- Действие набора правил: Block
- Статус набора правил: Включено (включает все правила набора)
Подробнее о настройке Cloudflare Managed Ruleset в панели управления см. Cloudflare Managed Ruleset.
2. Создайте пользовательское правило на основе WAF attack score
WAF attack score — это слой машинного обучения, дополняющий управляемые наборы правил Cloudflare и обеспечивающий дополнительную защиту от SQL-инъекция ↗ (SQLi), межсайтовый скриптинг ↗ (XSS) и многих удалённое выполнение кода ↗ (RCE). Он помогает выявлять обходы правил и потенциально новые, ещё не обнаруженные атаки.
Если вы клиент Enterprise, сделайте следующее:
-
Чтобы получить доступ к WAF attack score, обратитесь к своей аккаунт-команде.
-
Создание пользовательского правила с помощью Поле Attack Score:
-
Когда входящие запросы соответствуют:
Поле Оператор Значение WAF Attack Score less than 20 -
Choose action: Block
-
Если вы на плане Business, создайте пользовательское правило, как описано выше, но используйте WAF Attack Score Class поле. Например, можно использовать следующее выражение правила: WAF Attack Score Class equals Attack.
3. Настройте защиту от ботов
Клиентам Enterprise с Bot Management сначала следует настроить защиту от ботов с помощью Security Settings, которые дают базовую защиту без создания пользовательских правил:
-
В панели управления Cloudflare перейдите в Security Settings и отфильтруйте по Трафик ботов.
Перейдите в Settings ↗ -
Настройте Определённо автоматизированный, Likely automated и Верифицированные боты в соответствии с вашими потребностями.
-
Включите Блокировка ИИ-ботов если вы хотите блокировать AI-краулеры.
Эти встроенные настройки автоматически обновляются с новыми сигнатурами ботов и не учитываются в лимитах ваших пользовательских правил. Подробнее см. Bot Management.
Создание пользовательского правила для дополнительного контроля
При необходимости, если вам нужен более гранулярный контроль — например, другой порог оценки или правила, комбинирующие bot score с другими полями, — создайте пользовательское правило с помощью Bot Score и Поля Verified Bot:
-
Когда входящие запросы соответствуют:
Поле Оператор Значение Логика Bot Score less than 20And Verified Bot равно Off -
Choose action: Managed Challenge
Это правило использует порог 20 (вместо порога 30, используемого настройками по умолчанию), обеспечивая более строгую защиту для трафика с оценками в диапазоне 20–29.
Более полный пример базовой защиты от вредоносных ботов см. в Челлендж для плохих ботов.
Подробнее о связанных с ботами полях, которые можно использовать в выражениях, см. Переменные Bot Management.
Развернув Cloudflare Managed Ruleset и правила на основе attack score и bot score, вы получите существенную защиту при малой вероятности ложных срабатываний.
4. (Необязательно) Разверните Cloudflare OWASP Core Ruleset
После настройки Cloudflare Managed Ruleset и attack score вы можете также развернуть Cloudflare OWASP Core Ruleset. Этот управляемый набор правил — реализация OWASP ModSecurity Core Rule Set от Cloudflare. Его покрытие атак значительно пересекается с Cloudflare Managed Ruleset: он обнаруживает распространённые векторы атак, такие как SQLi и XSS.
-
В панели управления Cloudflare перейдите в раздел Security Settings .
Перейдите в Settings ↗ -
(Необязательно) Отфильтруйте по Эксплойты веб-приложений.
-
Включите OWASP Core.
Будет развёрнут Cloudflare OWASP Core Ruleset с конфигурацией по умолчанию: paranoia level = PL1 и score threshold = Medium — 40 и выше.
Конфигурация набора правил
В отличие от сигнатурного Cloudflare Managed Ruleset, Cloudflare OWASP Core Ruleset основан на оценках. Вы выбираете определённый уровень паранойи (уровни варьируются от PL1 в PL4, где PL1 — самый низкий уровень), включающий всё более широкую группу правил. Вы также выбираете порог оценки, который определяет, когда выполнять настроенное действие. Низкий уровень паранойи с высоким порогом оценки обычно даёт меньше ложных срабатываний. Пример того, как вычисляется OWASP Core Ruleset, см. в Пример оценки OWASP.
Настройте набор правил под свои задачи по одной из следующих стратегий:
- Начните со строгой конфигурации (paranoia level = PL4, порог оценки = Low — 60 и выше). Снижайте порог оценки и paranoia level, пока не достигнете хорошего соотношения ложных и истинных срабатываний для вашего входящего трафика.
- Либо начните с более мягкой конфигурации (уровень паранойи = PL1, порог оценки = Высокая — 25 и выше) и увеличивайте оба параметра для настройки защиты, стараясь сохранять низкое число ложных срабатываний.
Подробнее о настройке Cloudflare OWASP Core Ruleset в панели управления см. Настройка в панели управления.
5. Просмотрите трафик в дашбордах безопасности
После настройки конфигурации WAF просмотрите, как текущие настройки влияют на входящий трафик, с помощью следующих дашбордов:
- Используйте Security Analytics, чтобы изучить весь трафик, включая трафик, не затронутый мерами реагирования WAF. Все данные, предоставляемые обнаружения трафика доступно в этом дашборде.
- Используйте Security Events , чтобы получить дополнительную информацию о запросах, блокируемых продуктами безопасности Cloudflare.
Клиенты Enterprise также могут получать данные об HTTP-запросах и событиях безопасности с помощью Cloudflare Logs.
6. (Необязательно) Дальнейшие шаги
Настроив WAF согласно информации из предыдущих разделов, вы получите сильную базовую защиту от возможных угроз для ваших приложений.
Вы можете изучить следующие рекомендации для дополнительной защиты в отдельных сценариях.
Allowlist для определённых IP-адресов
Создайте пользовательское правило, чтобы разрешить трафик только с IP-адресов из allowlist.
Блокировка определённых стран
Создайте пользовательское правило, чтобы блокировка трафика из отдельных стран.
Определение лимитов частоты
Создайте правило rate limiting, чтобы применить rate limiting к конечной точке входа.
Защита от атак credential stuffing
Используйте обнаружение утёкших учётных данных , чтобы предотвратить атак credential stuffing на ваши приложения.
Не позволяйте пользователям загружать вредоносное ПО в ваши приложения
Использование сканирования содержимого WAF для сканирования содержимого, загружаемого в ваше приложение, на предмет вредоносного контента.
Дополнительная безопасность для ваших API
Cloudflare защищает ваши API от новых и известных атак на приложения и эксплойтов, таких как SQL-инъекции. Продукты безопасности, ориентированные на API, распространяют эту защиту на специфические для API риски, такие как обнаружение API и управление аутентификацией.
Подробнее о функциях безопасности API в Cloudflare см. Cloudflare API Shield.
Защита исходного сервера
О том, как не позволить злоумышленникам обнаружить или перегрузить ваш исходный сервер, см. Защита исходного сервера для многоуровневого подхода, включающего проксируемый DNS, IP-allowlist и authenticated origin pulls.