如果你对 WAF for SaaS 感兴趣但不确定从何入手,Cloudflare 建议使用 WAF Managed Rules。Cloudflare 安全团队创建并管理多种规则,用于检测常见攻击向量并保护应用程序免受漏洞影响。这些规则以托管规则集的形式提供,例如 Cloudflare Managed 和 OWASP,可以使用不同的设置和敏感度级别进行部署。
WAF for SaaS 面向 Enterprise 计划客户提供。
如果你希望在账户级别部署托管规则集,请参阅 WAF 文档。
请确保你已阅读 Cloudflare for SaaS 快速入门,并熟悉 WAF for SaaS。
客户可在创建自定义主机名时添加自定义元数据来自动完成标记。有关使用自定义元数据标记自定义主机名的更多信息,请参阅 API 文档。
-
规划
security_tag存储桶。这些标签完全可自定义,数量没有严格限制。例如,你可以将security_tag默认设置为low、medium和high,每个自定义主机名使用一个标签。 -
如果尚未完成,请通过在与自定义主机名关联的自定义元数据中包含
security_tag,将自定义元数据关联到自定义主机名。与自定义主机名关联的 JSON blob 完全可自定义。
关联完成后,JSON blob 会添加到已定义的自定义主机名。然后,该 blob 会与每个传入请求关联,并通过 cf.hostname.metadata 字段在 WAF 中公开。在规则中,你可以访问 cf.hostname.metadata 并从该 blob 获取所需数据。
-
在 Cloudflare 仪表板中,前往 WAF 页面。
Go to WAF ↗ -
前往 Managed rulesets(托管规则集) 选项卡。
-
选择 Deploy(部署) > Deploy managed ruleset(部署托管规则集)。
-
在 Cloudflare Managed Ruleset(Cloudflare 托管规则集) 旁边,选择 Select ruleset(选择规则集)。
-
在 Execution name(执行名称) 中为部署该规则集的规则命名。
-
选择 Edit scope(编辑范围),以便对传入请求的子集执行托管规则集。
-
选择 Custom filter expression(自定义筛选表达式)。
-
选择 Edit expression(编辑表达式),切换到表达式编辑器。
-
基本表达式应如下所示,并可添加任何你希望的逻辑(例如使用
http.host eq "<HOSTNAME>"按特定自定义主机名过滤):(lookup_json_string(cf.hostname.metadata, "security_tag") eq "low") and (cf.zone.plan eq "ENT") -
选择 Next(下一步)。
-
(可选)你可以通过更改例如启用哪些规则或默认操作来修改规则集配置。
-
选择 Deploy(部署)。
本指南使用了 Cloudflare Managed Ruleset,你也可以创建自定义规则集并部署到自定义主机名。为此,请前往 Custom rulesets(自定义规则集) 选项卡并选择 Create ruleset(创建规则集)。有关 low/medium/high 规则集的示例,请参阅 WAF for SaaS。