← Документация WAF / reference / legacy / old-waf-managed-rules
Устранение неполадок управляемых правил WAF (предыдущая версия)
По умолчанию управляемые правила WAF полностью администрируются через дашборд Cloudflare и совместимы с большинством сайтов и веб-приложений. Тем не менее возможны ложные срабатывания и пропуски:
- Ложные срабатывания: легитимные запросы, распознанные и отфильтрованные как вредоносные.
- Пропуски (false negatives): вредоносные запросы не отфильтрованы.
Устранение ложных срабатываний
Определение подозрительного содержимого субъективно для каждого сайта. Например, PHP-код, отправленный на ваш сайт, обычно подозрителен. Но ваш сайт может обучать программированию, и тогда посетителям нужно отправлять PHP-код. В этой ситуации следует отключить соответствующие управляемые правила для этого сайта, поскольку они будут мешать его нормальной работе.
Чтобы проверить ложные срабатывания, установите для управляемых правил WAF действие Simulate. Этот режим позволяет фиксировать реакцию на возможные атаки без челленджа или блокировки входящих запросов. Также просматривайте в Security Events сэмплированные журналы , чтобы определить, какие управляемые правила вызвали ложные срабатывания.
Если вы обнаружили ложное срабатывание, есть несколько возможных решений:
- Добавьте IP-адреса клиента в IP Access Rules allowlist: Если браузер или клиент приходит с одних и тех же IP-адресов, рекомендуется разрешение.
- Отключите соответствующие управляемые правила: прекращает блокировку или челлендж при ложных срабатываниях, но снижает общую защищённость сайта. Запрос, заблокированный правилом с идентификатором
981176относится к правилам OWASP. Чтобы устранить проблему, уменьшите чувствительность OWASP. - Обход управляемых правил WAF правилом файрвола (устарело): Создание правила файрвола с Bypass (действие), чтобы деактивировать управляемые правила WAF для конкретной комбинации параметров. Например, обойти управляемые правила для конкретного URL и конкретного IP-адреса или user agent.
- (Не рекомендуется) Отключение управляемых правил WAF для трафика к URL: Понижает уровень безопасности для конкретного URL-эндпоинта. Настраивается через Page Rules.
Дополнительные рекомендации:
- Если ложные срабатывания вызывает одно конкретное правило, установите у этого правила Режим в Disable , а не отключать Off всё правило Группа.
- При ложных срабатываниях в административном разделе вашего сайта создайте page rule в Disable Security для административного раздела ресурсов вашего сайта — например,
example.com/admin.
Устранение пропущенных срабатываний (false negatives)
Чтобы выявить пропуски (false negatives), просмотрите HTTP-журналы на вашем исходном веб-сервере. Чтобы сократить пропуски, используйте следующий чек-лист:
-
Включены ли управляемые правила WAF в Security > WAF > Управляемые правила?
-
Не отключаются ли управляемые правила WAF через Page Rules?
-
Не все управляемые правила включены по умолчанию, поэтому проверьте действия по умолчанию отдельных управляемых правил.
- Например, по умолчанию Cloudflare разрешает запросы с пустым user agent. Чтобы блокировать такие запросы, измените для правила Режим в Block.
- Ещё один пример: если вы хотите блокировать непресечённые атаки SQL-инъекций, убедитесь, что соответствующие правила SQLi включены и для них установлено действие Block в разделе Cloudflare Specials (группа).
-
Проксируются ли через Cloudflare DNS-записи, обслуживающие HTTP-трафик?
-
Является ли правило файрвола обход управляемыми правилами?
-
Может ли разрешённая страна, ASN, диапазон IP или IP-адрес в Правила IP Access или правила файрвола соответствует атакующему трафику?
-
Достигает ли вредоносный трафик ваших исходных IP-адресов напрямую, в обход защиты Cloudflare? Заблокируйте весь трафик, кроме трафика с IP-адреса Cloudflare на вашем исходном веб-сервере.