Cloudflare 提供预配置的 managed ruleset,可防护以下 Web 应用漏洞:
- 零日漏洞
- 十大攻击技术
- 被盗/泄露凭据的使用
- 敏感数据提取
Managed ruleset 会定期更新。每条规则都有默认操作,具体取决于规则严重程度。你可以调整特定规则的行为,从多种可能操作中选择。
Managed ruleset 中的规则带有相关标签(例如 wordpress),便于搜索特定规则组并批量配置。
Cloudflare 托管规则集: 由 Cloudflare 安全团队创建的规则集,可为您的所有应用提供快速且有效的防护。它覆盖已知攻击技术与零日漏洞(已发现但尚无补丁可用的新缺陷),并持续更新以应对新威胁与减少误报。
规则集 ID:Cloudflare OWASP Core Ruleset: Cloudflare 实施的 Open Web Application Security Project(OWASP)ModSecurity 核心规则集。该规则集采用评分模型——每个匹配规则会将分值累计到 威胁评分,当评分超过 阈值 时,WAF 会执行已配置动作。
规则集 ID:Cloudflare 泄露凭据检测: 在终端用户认证入口部署自动化凭据校验。对每组凭据,Cloudflare WAF 会到公开数据库中查询该凭据是否曾被泄露。Cloudflare 建议您改用 泄露凭据检测,而非单独启用该规则集。
规则集 ID:Cloudflare 免费托管规则集: 适用于所有 Cloudflare 方案,可防御高影响力且普遍遭利用的漏洞。规则适用于大多数应用,通常无需额外调整即可安全部署。若您已部署 Cloudflare 托管规则集,则无需再启用此规则集,因为 Cloudflare 托管规则集覆盖更广。
规则集 ID:
以下托管规则集在响应阶段执行:
- Cloudflare 敏感数据检测: 由 Cloudflare 创建,用于防护常见数据泄露威胁。该规则集会监测特定敏感数据的下载行为,例如财务数据和个人身份信息。
规则集 ID:
可部署的托管规则集数量取决于您的 Cloudflare 方案。
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
Availability | Yes | Yes | Yes | Yes |
Free Managed Ruleset | Yes | Yes | Yes | Yes |
Cloudflare Managed Ruleset | No | Yes | Yes | Yes |
Cloudflare OWASP Core Ruleset | No | Yes | Yes | Yes |
Cloudflare Exposed Credentials Check (deprecated) | No | Yes | Yes | Yes |
Cloudflare Sensitive Data Detection | No | No | No | Yes |
要自定义托管规则集的行为,请执行以下操作之一:
异常的优先级高于重写。
如果你同时使用多种应用安全功能(如 custom rules、Managed Rules 和 Super Bot Fight Mode),了解这些功能如何交互以及它们的执行顺序非常重要。更多信息请参阅安全功能互操作性。
托管规则会检查每个入站请求的请求体,最大阈值因方案不同而异:
- Enterprise 客户:默认上限为 128 KB。
- 其他付费方案:默认上限更低。如需提高,可联系您的账户团队或 Cloudflare 支持。
- Free 方案:上限为 1 MB。
超出该上限的请求内容可能无法被完整分析,这会影响托管规则表现。例如 OWASP Core Ruleset 会基于所有命中规则的得分累计计算 威胁评分。请求体越大,匹配到的内容越多,评分越高,更容易超过 评分阈值,从而可能触发误报。
若您的方案支持,可在自定义规则中使用请求体字段对未完整解析的请求应用相应动作。http.request.body.truncated 表示请求体是否被截断;http.request.headers.truncated 表示请求头过多导致未能全部纳入时的状态。
在区域(Zone)级别下,每个托管规则集仅可部署一次。到账户级别后,则可多次部署同一托管规则集,从而对不同子集流量应用差异化配置。
WAF 托管规则在 http_request_firewall_managed 阶段执行,且在以下阶段之后触发:
- HTTP DDoS 攻击防护(
ddos_l7阶段) - 自定义规则(
http_request_firewall_custom阶段) - 速率限制规则(
http_ratelimit阶段)
这意味着,如果较早阶段出现终止类动作(如 拦截(Block) 或 受管质询(Managed Challenge)),该请求不会再进入托管规则评估。完整的安全功能执行顺序请参阅 安全功能互操作性。
WAF 例外(跳过规则)是部署在 http_request_firewall_managed 阶段入口规则集中的 skip 动作。它们按入口规则集中的顺序评估;跳过规则仅会绕过其后列出的 execute 规则。请将例外规则放在目标托管规则集执行规则之前。更多信息参见 WAF 例外。