← Документация WAF / reference / legacy
Управляемые правила WAF (предыдущая версия)
Управляемые правила — функция Cloudflare WAF (файрвола веб-приложений) — выявляют и устраняют подозрительную активность для HTTP-GET и POST запросов.
Примеры вредоносное содержимое ↗ , выявляемые управляемыми правилами, включают:
- Типичные ключевые слова спама в комментариях (
XX,Rolex,Viagra, и т. д.) - Атаки с межсайтовым скриптингом (XSS)
- SQL-инъекции (SQLi)
Управляемые правила WAF (предыдущая версия) доступны на планах Pro, Business и Enterprise для любых поддомены, проксируемые через Cloudflare. Управляйте настройками управляемых правил в Security > WAF > Управляемые правила.
Управляемые правила включают три пакета:
- Cloudflare Managed Ruleset
- OWASP ModSecurity Core Rule Set
- Правила по запросам клиентов
Вы можете использовать выборочные логи в Security Events , чтобы просматривать угрозы, заблокированные управляемыми правилами WAF.
Cloudflare Managed Ruleset
Cloudflare Managed Ruleset содержит правила безопасности, написанные и курируемые Cloudflare. Выберите имя набора правил в разделе Группа , чтобы показать описания правил.
Cloudflare Specials — группа, обеспечивающая базовую файрвол-защиту от распространённых атак ↗.
При просмотре набора правил Cloudflare показывает действия по умолчанию для каждого правила в разделе Режим по умолчанию. Режим, доступные для отдельных правил в рамках конкретного Cloudflare Managed Ruleset:
- Default: выполняет действие по умолчанию, указанное в Режим по умолчанию при просмотре конкретного правила.
- Disable: отключает конкретное правило внутри группы.
- Block: отбрасывает запрос.
- Interactive Challenge: Посетитель получает страницу челленджа, требующую взаимодействия.
- Simulate: запрос пропускается, но журналируется в сэмплированные журналы.
Cloudflare: Журнал изменений WAF позволяет клиентам отслеживать текущие изменения в Cloudflare Managed Ruleset.
OWASP ModSecurity Core Rule Set
Пакет OWASP ModSecurity Core Rule Set присваивает каждому запросу оценку в зависимости от того, сколько правил OWASP сработало. Некоторые правила OWASP имеют более высокую оценку чувствительности, чем другие.
После оценки запроса правилами OWASP Cloudflare сравнивает итоговую оценку с Чувствительность настроенной для зоны. Если оценка превышает чувствительность, к запросу применяется действие на основе Действие , настроенные в Пакет: OWASP ModSecurity Core Rule Set:
- Block: запрос отбрасывается.
- Challenge: посетитель получает страницу интерактивного челленджа.
- Simulate: запрос пропускается, но журналируется в сэмплированные журналы.
Оценка чувствительности, необходимая для срабатывания WAF для конкретного Чувствительность выглядит следующим образом:
- Low: 60 и выше
- Средний: 40 и выше
- Высокий: 25 и выше
Для AJAX-запросов вместо этого применяются следующие оценки:
- Low: 120 и выше
- Средний: 80 и выше
- Высокий: 65 и выше
Просмотрите запись в сэмплированные журналы для итоговой оценки и для отдельных сработавших правил.
Управление пакетом OWASP
Пакет OWASP ModSecurity Core Rule Set содержит несколько правил из проект OWASP ↗. Cloudflare не пишет и не курирует правила OWASP. В отличие от Cloudflare Managed Ruleset, конкретные правила OWASP либо включены, либо On или Off.
Для управления порогами OWASP установите Чувствительность в Low, Средний, или Высокий в разделе Пакет: OWASP ModSecurity Core Rule Set.
Установка Чувствительность в Off отключит весь пакет OWASP, включая все его правила. Выбор подходящего Чувствительность зависит от отрасли и особенностей вашего бизнеса. Например, Low подходит для следующих случаев:
- Отдельные отрасли бизнеса чаще вызывают срабатывания WAF.
- Загрузка больших файлов.
При высокой чувствительности загрузка больших файлов будет вызывать срабатывание WAF.
Cloudflare рекомендует изначально установить чувствительность Low и проверяя ложные срабатывания перед дальнейшим повышением чувствительности.
Важные замечания
-
Управляемые правила вносят ограниченную задержку.
-
Изменения управляемых правил WAF применяются глобально примерно за 30 секунд.
-
Cloudflare использует собственные (проприетарные) правила для фильтрации трафика.
-
Установленные Websocket-соединения не вызывают срабатывания управляемых правил для последующих запросов.
-
Управляемые правила разбирают JSON-ответы для выявления уязвимостей, нацеленных на API. Разбор JSON-payload ограничен 128 КБ.
-
Управляемые правила противодействуют техникам «набивки» (padding). Cloudflare рекомендует следующее:
-
Включите правило с ID
100048. Это правило защищает от атак типа padding, но по умолчанию не развёрнуто, поскольку велика вероятность ложных срабатываний в средах клиентов. Тем не менее клиентам важно тонко настраивать конфигурацию управляемых правил. -
Создайте пользовательское правило WAF, используя Expression Editor в зависимости от необходимости проверять заголовки и/или тело для блокировки больших полезных нагрузок (payload > 128 КБ). Используйте для этого следующие поля:
Вам следует протестировать правило в Log (если доступен), поскольку правило может давать ложные срабатывания.
-
-
Есть несколько управляемых правил, которые Cloudflare не отключает, даже если вы выключите Управляемые правила в дашборде Cloudflare, например правила с идентификаторами
WP0025B,100043Aи100030.