← Документация WAF / managed-rules
Устранение неполадок управляемых правил
По умолчанию управляемые наборы правил WAF совместимы с большинством сайтов и веб-приложений. Тем не менее возможны ложные срабатывания и пропуски:
- Ложные срабатывания: легитимные запросы, распознанные как вредоносные, к которым были применены меры.
- Пропуски (false negatives): вредоносные запросы, которые не были митигированы и достигли вашего исходного сервера.
Устранение ложных срабатываний
Вы можете использовать Security Events, чтобы определить, из-за чего блокировались легитимные запросы. При необходимости добавьте фильтры и измените период отчёта.
Если вы столкнулись с ложным срабатыванием, вызванным управляемым правилом, выполните одно из следующих действий:
-
Добавление исключения: Исключения позволяют пропускать выполнение управляемых наборов правил WAF или отдельных их правил для определённых запросов.
-
Настройка управляемого набора правил OWASP: запрос, заблокированный правилом с ID
и описанием 949110: Inbound Anomaly Score Exceededотносится к Cloudflare OWASP Core Ruleset. Чтобы устранить проблему, настройте управляемый набор правил OWASP. -
Отключите соответствующие управляемые правила: создайте переопределение, отключающее конкретные правила. Это может устранить ложные срабатывания, но также снизит общую защищённость сайта. См. инструкции для панели управления о настройке управляемого набора правил или к Инструкции для API о создании переопределения.
Дополнительные рекомендации
-
Если ложные срабатывания вызывает одно конкретное правило, отключите именно его, а не весь набор правил.
-
При ложных срабатываниях в административной части вашего сайта добавьте исключение отключение управляемого правила для административного раздела ресурсов вашего сайта. Можно использовать выражение, аналогичное следующему:
http.host eq "example.com" and starts_with(http.request.uri.path, "/admin")
Устранение пропущенных срабатываний (false negatives)
Чтобы выявить пропуски (false negatives), просмотрите HTTP-журналы на вашем исходном сервере.
Чтобы сократить пропуски (false negatives), используйте следующий чек-лист:
-
Проксируются ли DNS-записи, обслуживающие HTTP-трафик, проксируется через Cloudflare?
Cloudflare применяет меры воздействия только к запросам в проксируемом трафике. -
Развёртывали ли вы какие-либо из Управляемые наборы правил WAF в вашей зоне?
Вы должны развернуть управляемый набор правил для применения его правил. -
Не пропускаются ли Managed Rules из-за исключение?
Используйте Security Events для поиска пропускаемых запросов. При необходимости скорректируйте выражение исключения так, чтобы оно соответствовало атакующему трафику, который должен был блокироваться. -
Включили ли вы необходимые управляемые правила, которые не включены по умолчанию?
Не все правила управляемых наборов правил WAF включены по умолчанию, поэтому рекомендуется просмотреть отдельные управляемые правила.- Например, по умолчанию Cloudflare разрешает запросы с пустым user agent. Чтобы блокировать такие запросы, включите правило с идентификатором
в Cloudflare Managed Ruleset. - Ещё пример: если вы хотите блокировать неотражённые атаки SQL-инъекций (SQLi), убедитесь, что соответствующие управляемые правила с тегом
sqliвключены в Cloudflare Managed Ruleset.
Инструкции см. в Настройка управляемого набора правил.
- Например, по умолчанию Cloudflare разрешает запросы с пустым user agent. Чтобы блокировать такие запросы, включите правило с идентификатором
-
Совпадает ли атакующий трафик с пользовательским правилом пропуск всех Managed Rules?
При необходимости скорректируйте выражение пользовательского правила так, чтобы оно не применялось к атакующему трафику. -
Совпадает ли атакующий трафик с разрешённым ASN, диапазоном IP или IP-адресом в Правила IP Access?
Просмотрите свои правила IP Access и убедитесь, что никакие разрешающие правила не совпадают с атакующим трафиком. -
Достигает ли вредоносный трафик ваших исходных IP-адресов напрямую, в обход защиты Cloudflare?
Блокируйте весь трафик, кроме трафика из IP-адреса Cloudflare на вашем исходном сервере.
Дополнительные рекомендации
Если после проверки перечисленного управляемые наборы правил WAF не обнаруживают конкретный шаблон атаки, рассмотрите следующее:
-
Используйте WAF attack score, чтобы дополнить сигнатурные управляемые правила обнаружением на основе машинного обучения. Attack score присваивает каждому запросу оценку вероятности того, что он вредоносный, даже когда ни одно управляемое правило не совпало.
-
Создайте пользовательское правило чтобы заблокировать конкретный шаблон атаки. Для сопоставления вредоносных запросов используйте такие поля, как путь URI, строка запроса или заголовки HTTP-запроса.