跳转到内容
搜索文档

规则集逻辑 (Ruleset logic)

最后更新 查看 MarkdownAgent 设置

Cloudflare Network Firewall(前称 Magic Firewall)规则在应用 Cloudflare 的 DDoS 缓解措施之后执行。这两个系统是相互独立的,因此,在 Cloudflare Network Firewall 内允许流量并不会在我们的 DDoS 缓解措施中自动允许该流量。在流经 Cloudflare 系统的过程中,流量仍可能被首先应用的 DDoS 缓解措施阻止。

默认情况下,Cloudflare Network Firewall 允许所有流量,除非被某条规则明确阻止。如果未配置任何规则,则在应用 Cloudflare 的 DDoS 缓解措施后,所有流量都将被允许。

安全策略 (Security policy)

您有两种配置安全策略的选择:

  • 实施主动安全模型(Positive security model),仅允许所需的流量并阻止其他所有流量。
  • 从最小规则集开始,以阻止特定流量,而默认情况下允许其他所有流量。

流量按照配置规则的顺序进行匹配。一旦流量被某条启用的规则匹配,就将不再针对后面的规则进行验证,并且流量将穿过被禁用的规则。在仪表板的 Cloudflare Network Firewall 下,规则顺序自列表顶部向下流动评估。

例如,在规则 #4 中允许所有 TCP 流量意味着所有 TCP 流量都会被允许。用来阻止 IP 地址 x.x.x.x 流量的规则 #5 将不会被评估。

有关配置安全策略时的最佳实践,请参阅最佳实践

Cloudflare Network Firewall 规则与 Magic Transit 端点健康检查

源自 Cloudflare 的流量也受您配置的 Cloudflare Network Firewall 规则的约束。如果您阻止所有 ICMP 流量,您也将阻止 Cloudflare 的端点健康检查。当阻止 ICMP 流量时,在应用阻止 ICMP 规则之前,请确保您的规则首先允许源自 Cloudflare 公共 IP 发往您前缀端点 IP 的 ICMP 流量。

有关 Cloudflare 公共 IP 的列表,请参阅 IP 范围 (IP Ranges)

Cloudflare Network Firewall 阶段

Cloudflare Network Firewall 分两个阶段处理流量:在第一阶段中,Cloudflare Network Firewall 将数据包与自定义 (Custom) 阶段中的规则进行匹配。在第二阶段中,Cloudflare Network Firewall 将数据包与托管 (Managed) 阶段中的规则进行匹配。

自定义阶段规则集 (Custom phase ruleset)

Cloudflare Network Firewall 自定义阶段是由用户定义的一组规则。用户可以自定义这些规则的表达式、顺序和操作。

此外,用户可以在此自定义阶段添加一条规则,以重写托管阶段中规则的行为。

托管阶段规则集 (Managed phase ruleset)

托管阶段规则集由 Cloudflare 更新和维护,Cloudflare 根据最佳实践、已知恶意模式和其他标准创建这些规则。

Cloudflare 维护托管阶段中规则的表达式和执行顺序。规则可以被启用、禁用或设定为记录匹配的数据包(log)。

有关更多信息,请参阅启用托管规则集

这篇文档对您有帮助吗?