跳转到内容
搜索文档

规则集逻辑

最后更新 查看 MarkdownAgent 设置

Cloudflare Network Firewall 规则是在应用了 Cloudflare 的 DDoS 缓解措施之后执行的。这两个系统是独立的,因此,在 Cloudflare Network Firewall 内部允许流量并不会在我们的 DDoS 缓解措施中允许它。流量仍然可能被在通过 Cloudflare 系统流程中首先应用的 DDoS 缓解措施所阻止。

默认情况下,Cloudflare Network Firewall 策略允许所有流量,直到被规则明确阻止。如果未配置任何策略,则在应用 DDoS 缓解措施后,允许所有流量。

安全策略

配置安全策略时,您有两种选择:

  • 实施积极的安全模型,即阻止所有流量并为特定需要的流量创建允许规则。
  • 从最小规则集开始阻止特定流量,默认情况下允许其他一切内容。

流量按照配置规则的顺序进行匹配。一旦流量与启用的规则匹配,就不会再根据后面的规则进行验证。禁用的规则会被完全跳过——流量不会根据它们进行评估。在 Traffic policies(流量策略) > Firewall policies(防火墙策略) 下的仪表板中,规则顺序从顶部开始,并依次向下执行规则列表。

例如,在规则 #4 中允许所有 TCP 流量意味着允许所有 TCP 流量。而阻止 IP 地址为 x.x.x.x 流量的规则 #5 将不会被检查。

有关配置安全策略时的最佳实践,请参阅最佳实践

数据包过滤策略和 Magic Transit 终端健康检查

源自 Cloudflare 的流量也受您配置的 Cloudflare Network Firewall 规则的约束。如果您阻止所有 ICMP 流量,您还将阻止 Cloudflare 的 终端健康检查。在阻止 ICMP 流量时,请确保在应用阻止 ICMP 规则之前,您的规则首先允许源自 Cloudflare 公用 IP 且发往您的前缀终端 IP 的 ICMP。

有关 Cloudflare 公共 IP 的列表,请参阅 IP 范围

Cloudflare Network Firewall 阶段

流量的处理分为两个阶段:首先根据您的自定义(Custom)规则,然后根据 Cloudflare 的托管(Managed)规则。

自定义阶段规则集

自定义(Custom)阶段是您定义和控制的一组规则。您可以自定义这些规则的表达式、顺序和操作。

Cloudflare Network Firewall 会按照优先级顺序在托管策略之前评估自定义策略。因此,如果流量首先满足自定义策略的条件,这就是 Cloudflare Network Firewall 将采取的操作。

自定义规则可用的操作为阻止跳过(允许)。

托管阶段规则集

托管(Managed)阶段规则集由 Cloudflare 维护,并包含基于最佳实践、已知恶意模式和其他威胁情报的规则。

Cloudflare 维护 Managed 阶段规则的表达式和执行顺序。您可以启用、禁用特定规则,或将其设置为记录(log)匹配的数据包。

有关更多信息,请参阅启用托管规则集

这篇文档对您有帮助吗?