Managed Rules
Cloudflare предоставляет предварительно настроенные управляемые наборы правил, защищающие от эксплойтов веб-приложений, таких как:
- Уязвимости нулевого дня
- Топ-10 техник атак
- Использование украденных/утёкших учётных данных
- Извлечение чувствительных данных
Управляемые наборы правил — это регулярно обновляются. У каждого правила есть действие по умолчанию, зависящее от серьёзности правила. Вы можете изменить поведение отдельных правил, выбрав одно из нескольких возможных действий.
Правила управляемых наборов имеют связанные теги (например, wordpress), которые позволяют находить определённую группу правил и настраивать их массово.
Доступные управляемые наборы правил
-
Cloudflare Managed Ruleset: созданный командой безопасности Cloudflare, этот набор правил обеспечивает быструю и эффективную защиту всех ваших приложений. Он покрывает известные техники атак и уязвимости нулевого дня (недавно обнаруженные дефекты без доступного патча). Набор часто обновляется для противодействия новым угрозам и снижения числа ложных срабатываний (легитимных запросов, ошибочно помеченных как вредоносные).
ID набора правил: -
Cloudflare OWASP Core Ruleset: Реализация Cloudflare набора правил Open Web Application Security Project (OWASP) ModSecurity Core Rule Set. Этот набор использует модель оценок — каждое сработавшее правило добавляет свою оценку к накопительной threat score, и WAF выполняет настроенное действие, когда оценка превышает порог.
ID набора правил: -
Cloudflare Exposed Credentials Check: развёртывает автоматическую проверку учётных данных на конечных точках аутентификации ваших пользователей. Для каждой пары учётных данных Cloudflare WAF выполняет поиск по публичной базе украденных учётных данных, чтобы определить, были ли они ранее скомпрометированы. Cloudflare рекомендует использовать обнаружение утёкших учётных данных вместо этого набора правил.
ID набора правил: -
Cloudflare Free Managed Ruleset: Доступен на всех тарифах Cloudflare. Обеспечивает защиту от уязвимостей с высоким уровнем воздействия и широкой эксплуатацией. Правила безопасны для развёртывания на большинстве приложений. Если вы уже развернули Cloudflare Managed Ruleset, этот набор вам не нужен — Cloudflare Managed Ruleset обеспечивает более широкое покрытие.
ID набора правил:
Следующие управляемые наборы правил работают в фазе ответа:
- Cloudflare Sensitive Data Detection: созданы Cloudflare для противодействия распространённым угрозам утечки данных. Эти правила отслеживают выгрузку определённых конфиденциальных данных — например, финансовой информации и персональных данных.
ID набора правил:
Доступность
Доступные для развёртывания управляемые наборы правил зависят от вашего тарифа Cloudflare.
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Доступность | Да | Да | Да | Да |
| Free Managed Ruleset | Да | Да | Да | Да |
| Cloudflare Managed Ruleset | Нет | Да | Да | Да |
| Cloudflare OWASP Core Ruleset | Нет | Да | Да | Да |
| Cloudflare Exposed Credentials Check (устарело) | Нет | Да | Да | Да |
| Cloudflare Sensitive Data Detection | Нет | Нет | Нет | Да |
Настройка поведения управляемых наборов правил
Чтобы настроить поведение управляемых наборов правил, выполните одно из следующего:
- Создание исключений чтобы пропускать выполнение управляемых наборов правил или отдельных их правил при определённых условиях.
- Настройка переопределений , чтобы изменить действие правила или отключить одно или несколько правил управляемых наборов. Переопределения могут затрагивать весь управляемый набор правил, конкретные теги или конкретные правила управляемого набора.
Исключения имеют приоритет над переопределениями.
Взаимодействие с другими функциями безопасности приложений
Если вы используете несколько функций защиты приложений — пользовательские правила, Managed Rules, Super Bot Fight Mode, — важно понимать, как они взаимодействуют и в каком порядке выполняются. См. Совместная работа функций безопасности для получения дополнительной информации.
Важные замечания
Максимальный размер тела
Управляемые правила проверяют тело каждого входящего запроса до определённого максимального размера. Лимит зависит от тарифного плана:
- Для клиентов Enterprise максимальный размер тела — 128 КБ.
- Для остальных платных тарифов лимит по умолчанию ниже — обратитесь к своей команде сопровождения или в поддержку Cloudflare, чтобы увеличить лимит.
- Для пользователей плана Free лимит составляет 1 МБ.
Содержимое запроса сверх этого лимита может анализироваться не полностью, что может влиять на поведение управляемых правил. Например, поле OWASP Core Ruleset вычисляет накопительную threat score на основе оценок отдельных правил, совпавших с запросом. Более крупные payload дают правилам больше содержимого для сопоставления, что увеличивает оценку и повышает вероятность превысить порог оценки — что приводит к ложному срабатыванию.
Если это входит в ваш тарифный план, вы можете использовать поля тела запроса в пользовательские правила чтобы применять подходящие действия к запросам, которые не были полностью проанализированы. http.request.body.truncated указывает, было ли тело запроса усечено, а http.request.headers.truncated указывает, содержал ли запрос слишком много заголовков, чтобы включить их все.
Развёртывание на уровне зоны
На уровне зоны каждый управляемый набор правил можно развернуть один раз. На уровень аккаунта, вы можете развернуть каждый управляемый набор правил несколько раз, что позволяет применять разные конфигурации одного набора к разным подмножествам входящего трафика.
Порядок выполнения
WAF Managed Rules выполняются в http_request_firewall_managed, которая выполняется after:
- HTTP DDoS Attack Protection (
ddos_l7) - Custom Rules (
http_request_firewall_custom) - Rate Limiting Rules (
http_ratelimit)
Это означает, что правило с терминальным действием (например, Block или Managed Challenge) в любой из этих более ранних фаз не даёт Managed Rules обработать этот запрос. Полный порядок выполнения функций безопасности см. в Совместная работа функций безопасности.
Исключения WAF
Исключения WAF (правила пропуска) — это правила с skip, развёрнутым в http_request_firewall_managed наборе правил точки входа фазы. Они оцениваются в порядке списка внутри набора правил точки входа — правило пропуска обходит только execute правилам, расположенным после него. Размещайте исключения перед execute-правилами управляемого набора, которые они должны пропускать. Дополнительную информацию см. в Исключения WAF.