跳转到内容
搜索文档

客户端安全快速入门

最后更新 查看 MarkdownAgent 设置

1. 激活客户端资源监控

要启用客户端资源监控:

  1. 在 Cloudflare 仪表板中,前往 Security **Settings(安全设置)**页面。

    Go to Settings ↗
  2. (可选)按 **Client-side abuse(客户端滥用)**进行筛选。

  3. 开启 Continuous script monitoring(持续脚本监控)

  1. 登录 Cloudflare 仪表板,选择您的账户和域名。
  2. 前往 Security(安全)> Client-side security(客户端安全)
  3. 转到 **Settings(设置)**选项卡。
  4. 在 **Continuous monitoring and alerting(持续监控和警报)**旁边,选择 Enable(启用)

如果您在 Cloudflare 仪表板中无法访问客户端安全设置,请检查您的用户是否具有所需角色之一。

2. 查看检测到的资源

启用客户端资源监控后,可能需要一段时间才能获得在您域名中检测到的脚本列表。

要查看 Cloudflare 检测到的脚本:

  1. 前往客户端资源页面:

    1. 在 Cloudflare 仪表板中,前往 **Web assets(Web 资产)**页面。

      Go to Web assets ↗
    2. 选择 **Client-side resources(客户端资源)**选项卡。

    1. 登录 Cloudflare 仪表板,选择您的账户和域名。
    2. 前往 Security(安全)> Client-side security(客户端安全)
  2. 查看检测到的脚本列表,检查是否有任何未知或意外的脚本。根据您的计划和订阅,Cloudflare 还将:

根据您的 Cloudflare 计划,您还可以查看域名页面中脚本发出的连接,并检查是否存在恶意活动。

3. (可选)配置警报

激活客户端安全的资源监控后,您可以设置一个或多个告警,以在您的区域发生相关客户端变更时通知您。可用的警报类型取决于您的 Cloudflare 计划和订阅。

要配置告警:

  1. 在 Cloudflare 仪表板中,转到 Notifications(通知) 页面。

    Go to Notifications ↗
  2. 选择 Add(添加),然后在 Product 下拉菜单中选择 Client-side security (formerly Page Shield)(客户端安全(原 Page Shield))

  3. 选择告警类型

  4. 输入通知名称和描述。

  5. (可选)如果您是 Client-Side Security Advanced 客户,可在 Rules of these zones定义您希望过滤告警的区域。此选项要求您在所选区域中定义内容安全规则

  6. 选择一个或多个通知目标(通知邮件、webhooks 及已连接的通知服务)。

  7. 选择 Create(创建)

要了解如何处理警报,请参阅处理客户端资源警报

4. (可选)定义内容安全规则

内容安全规则(以前称为策略)定义了您的网站上允许的资源。创建内容安全规则以实施积极的安全模型1

4.1. 使用 Log 操作创建内容安全规则

当您使用 Log(记录)操作创建内容安全规则时,Cloudflare 会记录规则未覆盖的所有资源,而不会阻止任何资源。在部署新规则之前,使用此操作来验证规则。

  1. 在 Cloudflare 仪表板中,转到 Security rules(安全规则) 页面。

    Go to Security rules ↗
  2. 选择 Create(创建) > Content security rules(内容安全规则)

  3. Description(描述) 中为规则输入描述性名称。

  4. If incoming requests match(如果传入请求匹配) 下,定义内容安全规则(或策略)的范围。您可以使用表达式构建器(为 Field(字段)Operator(运算符)Value(值) 指定一个或多个值),也可以使用表达式编辑器手动输入表达式。有关更多信息,请参阅在仪表板中编辑表达式

  5. Allow these directives(允许这些指令) 下,通过启用一个或多个复选框,为内容安全规则选择所需的 CSP 指令

    • 要手动输入允许的来源,请选择 Add source(添加来源)

    • 要根据检测到的资源刷新显示的来源,请选择 Refresh suggestions(刷新建议)

  6. Then take action 下,选择 Log
  7. 要保存并部署规则,请选择 Deploy(部署)

  1. 登录 Cloudflare 仪表板并选择您的账户和域名。

  2. 转到 Security(安全) > Client-side security(客户端安全) > Rules(规则)

  3. 选择 Create rule(创建规则)

  4. Description(描述) 中为规则输入描述性名称。

  5. If incoming requests match(如果传入请求匹配) 下,定义规则范围。您可以使用表达式构建器(为 Field(字段)Operator(运算符)Value(值) 指定一个或多个值),也可以使用表达式编辑器手动输入表达式。有关更多信息,请参阅在仪表板中编辑表达式

  6. Allow these directives(允许这些指令) 下,通过启用一个或多个复选框,为规则选择所需的 CSP 指令

    • 要手动输入允许的来源,请选择 Add source(添加来源)

    • 要根据检测到的资源刷新显示的来源,请选择 Refresh suggestions(刷新建议)

  7. Then take action 下,选择 Log
  8. 要保存并部署规则,请选择 Deploy(部署)

4.2. 查看规则违规情况

不在您创建的内容安全规则范围内的资源将被报告为规则违规。过一段时间后,查看规则违规列表以确保规则正确。

要查看规则违规信息:

  1. 在 Cloudflare 仪表板中,转到 Security rules(安全规则) 页面。

    Go to Security rules ↗
  2. (可选)按 Content security rules(内容安全规则) 筛选。

  • 在 Cloudflare 仪表板中,转到 Security(安全) > Client-side security(客户端安全) > Rules(规则)

显示的信息包括以下内容:

  • 规则名称旁的迷你图表,显示过去七天的违规情况。
  • 对于有关联违规的内容安全规则,每条规则提供可展开的详情部分,包含违规事件中出现频率最高的资源及每个顶级资源的迷你图表。

如有需要,请更新规则。

4.3. 将规则操作更改为 Allow

验证内容安全规则正确后,将规则操作从 Log 更改为 Allow(允许)。

使用 Allow(允许)操作时,Cloudflare 将开始阻止规则未明确允许的任何资源。

Footnotes

  1. 积极的安全模型定义了允许的内容并拒绝其他所有内容。相反,消极的安全模型定义了将被拒绝的内容并接受其余内容。

这篇文档对您有帮助吗?