本页列出可用的 Managed Transforms。它们可以修改 HTTP 请求标头或响应标头。
对于更复杂的 and customized header modifications,请考虑使用 Snippets。
-
启用 Managed Transform 可能在你的网站上引起问题。你应在预发布环境中测试任何更改。若检测到任何不希望或意外的行为,请考虑禁用该 Managed Transform,并使用你自己的转换规则创建部分实现。
-
HTTP 标头名称不区分大小写。Cloudflare 使用的大小写可能与本页所示不同。请确保你的源站服务器无论标头名称的确切大小写如何都能处理 HTTP 请求标头。
向发送到源站服务器的请求添加包含机器人相关值的 HTTP 标头:
cf-bot-score:包含 bot score(例如30)。cf-verified-bot:若请求来自 verified bot 则为true,否则为false。cf-ja3-hash:包含 JA3 fingerprint。cf-ja4:包含 JA4 fingerprint。
向发送到源站服务器的请求添加包含 Mutual TLS (mTLS) 客户端身份验证值的 HTTP 标头:
cf-cert-revoked:来自cf.tls_client_auth.cert_revoked字段的值。cf-cert-verified:来自cf.tls_client_auth.cert_verified字段的值。cf-cert-presented:来自cf.tls_client_auth.cert_presented字段的值。cf-cert-issuer-dn:来自cf.tls_client_auth.cert_issuer_dn字段的值。cf-cert-subject-dn:来自cf.tls_client_auth.cert_subject_dn字段的值。cf-cert-issuer-dn-rfc2253:来自cf.tls_client_auth.cert_issuer_dn_rfc2253字段的值。cf-cert-subject-dn-rfc2253:来自cf.tls_client_auth.cert_subject_dn_rfc2253字段的值。cf-cert-issuer-dn-legacy:来自cf.tls_client_auth.cert_issuer_dn_legacy字段的值。cf-cert-subject-dn-legacy:来自cf.tls_client_auth.cert_subject_dn_legacy字段的值。cf-cert-serial:来自cf.tls_client_auth.cert_serial字段的值。cf-cert-issuer-serial:来自cf.tls_client_auth.cert_issuer_serial字段的值。cf-cert-fingerprint-sha256:来自cf.tls_client_auth.cert_fingerprint_sha256字段的值。cf-cert-fingerprint-sha1:来自cf.tls_client_auth.cert_fingerprint_sha1字段的值。cf-cert-not-before:来自cf.tls_client_auth.cert_not_before字段的值。cf-cert-not-after:来自cf.tls_client_auth.cert_not_after字段的值。cf-cert-ski:来自cf.tls_client_auth.cert_ski字段的值。cf-cert-issuer-ski:来自cf.tls_client_auth.cert_issuer_ski字段的值。
向发送到源站服务器的请求添加包含访问者 IP 地址位置信息的 HTTP 标头:
cf-ipcity:访问者的城市(来自ip.src.city字段的值)。cf-ipcountry:访问者的国家/地区(来自ip.src.country字段的值)。cf-ipcontinent:访问者的大洲(来自ip.src.continent字段的值)。cf-iplongitude:访问者的经度(来自ip.src.lon字段的值)。cf-iplatitude:访问者的纬度(来自ip.src.lat字段的值)。cf-region:访问者的地区(来自ip.src.region字段的值)。cf-region-code:访问者的地区代码(来自ip.src.region_code字段的值)。cf-metro-code:访问者的 metro code(来自ip.src.metro_code字段的值)。cf-postal-code:访问者的邮政编码(来自ip.src.postal_code字段的值)。cf-timezone:访问者时区的名称(来自ip.src.timezone.name字段的值)。
Cloudflare 始终将 HTTP 请求和响应标头值中的非 ASCII 字符转换为 UTF-8。这适用于由 Add visitor location headers managed transform 添加的位置标头。
添加包含访问者 IP 地址的 true-client-ip 请求标头。
启用 Remove visitor IP headers 时,此 Managed Transform 不可用。
从发送到源站服务器的请求中移除可能包含访问者 IP 地址的 HTTP 标头。处理以下 HTTP 请求标头:
cf-connecting-ipx-forwarded-for(请参阅下方说明)true-client-ip
启用 Add "True-Client-IP" header 时,此 Managed Transform 不可用。
对于 x-forwarded-for HTTP 请求标头,启用 Remove visitor IP headers(移除访客 IP 标头) 仅会在 Cloudflare 收到至少经过另一个 CDN(内容分发网络)代理的请求时,从标头值中移除访问者 IP。在这种情况下,Cloudflare 仅保留最后一个代理的 IP 地址。
例如,考虑一个在到达 Cloudflare 网络之前由两个 CDN(CDN_1 和 CDN_2)代理的传入请求。x-forwarded-for 标头类似于:
x-forwarded-for: <VISITOR_IP>, <THIRD_PARTY_CDN_1_IP>, <THIRD_PARTY_CDN_2_IP>
启用 Remove visitor IP headers(移除访客 IP 标头) 后,发送到源站服务器的 x-forwarded-for 标头将为:
x-forwarded-for: <THIRD_PARTY_CDN_2_IP>
每当 WAF 在传入请求中检测到泄露凭据时,添加 Exposed-Credential-Check 请求标头。
该标头可具有以下值:
| 标头 + 值 | 描述 | 可用性 |
|---|---|---|
Exposed-Credential-Check: 1 |
检测到此前已泄露的用户名和密码 | Pro 计划及以上 |
Exposed-Credential-Check: 2 |
检测到此前已泄露的用户名 | Enterprise 计划 |
Exposed-Credential-Check: 3 |
检测到与此前已泄露用户名和密码类似的组合 | Enterprise 计划 |
Exposed-Credential-Check: 4 |
检测到此前已泄露的密码 | 所有计划 |
仅在以下情况下,你才会在源站服务器收到此托管标头:
- WAF 中的泄露凭据检测已开启。
- Add Leaked Credentials Checks Header managed transform 已开启。
- 你的 Cloudflare 计划支持该类型的凭据检测。例如,Free 计划只能知道密码是否此前已泄露。在此情况下,Cloudflare 会向请求添加
Exposed-Credential-Check: 4标头。
添加 Malicious-Uploads-Detection 请求标头,指示对上传内容扫描恶意签名的结果。
该标头可具有以下值之一:
| 标头 + 值 | 描述 |
|---|---|
Malicious-Uploads-Detection: 1 |
请求至少包含一个恶意内容对象(cf.waf.content_scan.has_malicious_obj 为 true)。 |
Malicious-Uploads-Detection: 2 |
文件扫描器无法扫描请求中检测到的所有内容对象(cf.waf.content_scan.has_failed 为 true)。 |
Malicious-Uploads-Detection: 3 |
请求至少包含一个内容对象(cf.waf.content_scan.has_obj 为 true)。 |
更多信息请参阅 Malicious uploads detection。
移除提供关于处理该请求的源站服务器应用程序信息的 X-Powered-By HTTP 响应标头。
添加多个与安全相关的 HTTP 响应标头。添加的响应标头及值为:
x-content-type-options: nosniffx-xss-protection: 1; mode=blockx-frame-options: SAMEORIGINreferrer-policy: same-originexpect-ct: max-age=86400, enforce
为提高保护,请为你的网站启用 HTTP Strict Transport Security (HSTS)。