Cloudflare Network Firewall(前称 Magic Firewall)规则在应用 Cloudflare 的 DDoS 缓解措施之后执行。这两个系统是相互独立的,因此,在 Cloudflare Network Firewall 内允许流量并不会在我们的 DDoS 缓解措施中自动允许该流量。在流经 Cloudflare 系统的过程中,流量仍可能被首先应用的 DDoS 缓解措施阻止。
默认情况下,Cloudflare Network Firewall 允许所有流量,除非被某条规则明确阻止。如果未配置任何规则,则在应用 Cloudflare 的 DDoS 缓解措施后,所有流量都将被允许。
您有两种配置安全策略的选择:
- 实施主动安全模型(Positive security model),仅允许所需的流量并阻止其他所有流量。
- 从最小规则集开始,以阻止特定流量,而默认情况下允许其他所有流量。
流量按照配置规则的顺序进行匹配。一旦流量被某条启用的规则匹配,就将不再针对后面的规则进行验证,并且流量将穿过被禁用的规则。在仪表板的 Cloudflare Network Firewall 下,规则顺序自列表顶部向下流动评估。
例如,在规则 #4 中允许所有 TCP 流量意味着所有 TCP 流量都会被允许。用来阻止 IP 地址 x.x.x.x 流量的规则 #5 将不会被评估。
有关配置安全策略时的最佳实践,请参阅最佳实践。
源自 Cloudflare 的流量也受您配置的 Cloudflare Network Firewall 规则的约束。如果您阻止所有 ICMP 流量,您也将阻止 Cloudflare 的端点健康检查。当阻止 ICMP 流量时,在应用阻止 ICMP 规则之前,请确保您的规则首先允许源自 Cloudflare 公共 IP 发往您前缀端点 IP 的 ICMP 流量。
有关 Cloudflare 公共 IP 的列表,请参阅 IP 范围 (IP Ranges) ↗。
Cloudflare Network Firewall 分两个阶段处理流量:在第一阶段中,Cloudflare Network Firewall 将数据包与自定义 (Custom) 阶段中的规则进行匹配。在第二阶段中,Cloudflare Network Firewall 将数据包与托管 (Managed) 阶段中的规则进行匹配。
Cloudflare Network Firewall 自定义阶段是由用户定义的一组规则。用户可以自定义这些规则的表达式、顺序和操作。
此外,用户可以在此自定义阶段添加一条规则,以重写托管阶段中规则的行为。
托管阶段规则集由 Cloudflare 更新和维护,Cloudflare 根据最佳实践、已知恶意模式和其他标准创建这些规则。
Cloudflare 维护托管阶段中规则的表达式和执行顺序。规则可以被启用、禁用或设定为记录匹配的数据包(log)。
有关更多信息,请参阅启用托管规则集。