跳转到内容
搜索文档

防火墙规则操作

最后更新 查看 MarkdownAgent 设置

防火墙规则的操作告诉 Cloudflare 如何处理与规则表达式匹配的 HTTP 请求。

支持的操作

下表列出了防火墙规则中可用的操作。这些操作按优先级顺序列出。如果同一个请求匹配了两个具有相同优先级的不同规则,则根据优先级(precedence)决定要采取的操作。

例如,允许 (Allow) 操作优先于 阻止 (Block) 操作。如果请求同时匹配了一个具有 允许 操作的规则和一个具有 阻止 操作的规则,优先级将解决冲突,Cloudflare 将允许该请求。

此行为有两个例外:记录 (Log)绕过 (Bypass) 操作。与其他操作不同,记录绕过 不会终止防火墙规则中的进一步评估。这意味着,如果一个请求匹配了两个不同的规则,并且其中一个规则指定了 记录绕过 操作,那么即使 记录 / 绕过 具有较高的优先级,也会触发第二个操作。

操作说明优先级顺序
记录 (Log)

API 值:
log

  • 在 Cloudflare 日志中记录匹配的请求。
  • 仅适用于 Enterprise 计划。
  • 建议用于在提交采取更严厉操作之前验证规则。

1
绕过 (Bypass)

API 值:
bypass

2
允许 (Allow)

API 值:
allow

  • 匹配的请求免受其他防火墙规则触发的 绕过阻止 和质询操作的影响。

  • 允许 操作的范围仅限于防火墙规则;匹配的请求无法免受其他 Cloudflare 安全产品(例如机器人攻击模式、IP 访问规则和 WAF 托管规则)操作的影响。

  • 如果匹配的请求是 DDoS 攻击的一部分,则将被缓解。

3
交互式质询 (Interactive Challenge)

API 值:
challenge

  • 不推荐使用此选项。相反,请选择 托管质询 (Managed Challenge),它仅在必要时向访问者发出交互式质询。

  • 发出请求的客户端必须通过交互式质询。

  • 如果成功,Cloudflare 接受匹配的请求;否则,它将被阻止。

  • 有关其他信息,请参阅 关于质询操作的说明

4

托管质询 (Managed Challenge)



API 值:
managed_challenge

  • 有助于减少人类在互联网上解决交互式质询所花费的时间。

  • 根据请求的特征,Cloudflare 将根据特定标准从以下操作中动态选择适当的质询类型:

    • 显示非交互式质询页面。

    • 显示交互式质询(例如要求访问者单击按钮或执行任务)。

  • 有关其他信息,请参阅 关于质询操作的说明

5
非交互式质询 (Non-Interactive Challenge)

API 值:
js_challenge

  • 用于确保机器人和垃圾邮件程序无法访问请求的资源;但浏览器可以自动满足该质询。

  • 发出请求的客户端必须先通过非交互式 Cloudflare 质询,然后才能继续。

  • 如果成功,Cloudflare 接受匹配的请求;否则,它将被阻止。

  • 有关其他信息,请参阅 关于质询操作的说明

6
阻止 (Block)

API 值:
block

匹配的请求将被拒绝对站点的访问。7

关于质询操作的说明

当您为防火墙规则配置其中一个质询操作——非交互式质询托管质询交互式质询——并且请求匹配了该规则时,可能会发生以下两种情况之一:

  • 如果访问者未能通过质询,则请求被阻止
  • 如果访问者通过质询,则允许请求

在后一种情况下,将不再处理进一步的防火墙规则。这意味着同样匹配请求的具有质询或 阻止 操作的任何后续规则的操作都不会被应用,并且请求将被允许。

这篇文档对您有帮助吗?