INTEGRITY Документация

Managed Rules

Cloudflare предоставляет предварительно настроенные управляемые наборы правил, защищающие от эксплойтов веб-приложений, таких как:

Управляемые наборы правил — это регулярно обновляются. У каждого правила есть действие по умолчанию, зависящее от серьёзности правила. Вы можете изменить поведение отдельных правил, выбрав одно из нескольких возможных действий.

Правила управляемых наборов имеют связанные теги (например, wordpress), которые позволяют находить определённую группу правил и настраивать их массово.

Доступные управляемые наборы правил

Следующие управляемые наборы правил работают в фазе ответа:

Доступность

Доступные для развёртывания управляемые наборы правил зависят от вашего тарифа Cloudflare.

Free Pro Business Enterprise
Доступность Да Да Да Да
Free Managed Ruleset Да Да Да Да
Cloudflare Managed Ruleset Нет Да Да Да
Cloudflare OWASP Core Ruleset Нет Да Да Да
Cloudflare Exposed Credentials Check (устарело) Нет Да Да Да
Cloudflare Sensitive Data Detection Нет Нет Нет Да

Настройка поведения управляемых наборов правил

Чтобы настроить поведение управляемых наборов правил, выполните одно из следующего:

Исключения имеют приоритет над переопределениями.

Взаимодействие с другими функциями безопасности приложений

Если вы используете несколько функций защиты приложений — пользовательские правила, Managed Rules, Super Bot Fight Mode, — важно понимать, как они взаимодействуют и в каком порядке выполняются. См. Совместная работа функций безопасности для получения дополнительной информации.

Важные замечания

Максимальный размер тела

Управляемые правила проверяют тело каждого входящего запроса до определённого максимального размера. Лимит зависит от тарифного плана:

Содержимое запроса сверх этого лимита может анализироваться не полностью, что может влиять на поведение управляемых правил. Например, поле OWASP Core Ruleset вычисляет накопительную threat score на основе оценок отдельных правил, совпавших с запросом. Более крупные payload дают правилам больше содержимого для сопоставления, что увеличивает оценку и повышает вероятность превысить порог оценки — что приводит к ложному срабатыванию.

Если это входит в ваш тарифный план, вы можете использовать поля тела запроса в пользовательские правила чтобы применять подходящие действия к запросам, которые не были полностью проанализированы. http.request.body.truncated указывает, было ли тело запроса усечено, а http.request.headers.truncated указывает, содержал ли запрос слишком много заголовков, чтобы включить их все.

Развёртывание на уровне зоны

На уровне зоны каждый управляемый набор правил можно развернуть один раз. На уровень аккаунта, вы можете развернуть каждый управляемый набор правил несколько раз, что позволяет применять разные конфигурации одного набора к разным подмножествам входящего трафика.

Порядок выполнения

WAF Managed Rules выполняются в http_request_firewall_managed, которая выполняется after:

Это означает, что правило с терминальным действием (например, Block или Managed Challenge) в любой из этих более ранних фаз не даёт Managed Rules обработать этот запрос. Полный порядок выполнения функций безопасности см. в Совместная работа функций безопасности.

Исключения WAF

Исключения WAF (правила пропуска) — это правила с skip, развёрнутым в http_request_firewall_managed наборе правил точки входа фазы. Они оцениваются в порядке списка внутри набора правил точки входа — правило пропуска обходит только execute правилам, расположенным после него. Размещайте исключения перед execute-правилами управляемого набора, которые они должны пропускать. Дополнительную информацию см. в Исключения WAF.