跳转到内容
搜索文档

可用的 Managed Transforms

最后更新 查看 MarkdownAgent 设置

本页列出可用的 Managed Transforms。它们可以修改 HTTP 请求标头或响应标头。

对于更复杂的 and customized header modifications,请考虑使用 Snippets

重要说明

  • 启用 Managed Transform 可能在你的网站上引起问题。你应在预发布环境中测试任何更改。若检测到任何不希望或意外的行为,请考虑禁用该 Managed Transform,并使用你自己的转换规则创建部分实现。

  • HTTP 标头名称不区分大小写。Cloudflare 使用的大小写可能与本页所示不同。请确保你的源站服务器无论标头名称的确切大小写如何都能处理 HTTP 请求标头。

HTTP 请求标头

添加机器人保护标头

向发送到源站服务器的请求添加包含机器人相关值的 HTTP 标头:

添加 TLS 客户端身份验证标头

向发送到源站服务器的请求添加包含 Mutual TLS (mTLS) 客户端身份验证值的 HTTP 标头:

添加访问者位置标头

向发送到源站服务器的请求添加包含访问者 IP 地址位置信息的 HTTP 标头:

  • cf-ipcity:访问者的城市(来自 ip.src.city 字段的值)。
  • cf-ipcountry:访问者的国家/地区(来自 ip.src.country 字段的值)。
  • cf-ipcontinent:访问者的大洲(来自 ip.src.continent 字段的值)。
  • cf-iplongitude:访问者的经度(来自 ip.src.lon 字段的值)。
  • cf-iplatitude:访问者的纬度(来自 ip.src.lat 字段的值)。
  • cf-region:访问者的地区(来自 ip.src.region 字段的值)。
  • cf-region-code:访问者的地区代码(来自 ip.src.region_code 字段的值)。
  • cf-metro-code:访问者的 metro code(来自 ip.src.metro_code 字段的值)。
  • cf-postal-code:访问者的邮政编码(来自 ip.src.postal_code 字段的值)。
  • cf-timezone:访问者时区的名称(来自 ip.src.timezone.name 字段的值)。

非 ASCII 标头值的编码

Cloudflare 始终将 HTTP 请求和响应标头值中的非 ASCII 字符转换为 UTF-8。这适用于由 Add visitor location headers managed transform 添加的位置标头。

添加 "True-Client-IP" 标头

添加包含访问者 IP 地址的 true-client-ip 请求标头。

启用 Remove visitor IP headers 时,此 Managed Transform 不可用。

移除访问者 IP 标头

从发送到源站服务器的请求中移除可能包含访问者 IP 地址的 HTTP 标头。处理以下 HTTP 请求标头:

  • cf-connecting-ip
  • x-forwarded-for(请参阅下方说明
  • true-client-ip

启用 Add "True-Client-IP" header 时,此 Managed Transform 不可用。

x-forwarded-for HTTP 标头中的访问者 IP 地址

对于 x-forwarded-for HTTP 请求标头,启用 Remove visitor IP headers(移除访客 IP 标头) 仅会在 Cloudflare 收到至少经过另一个 CDN(内容分发网络)代理的请求时,从标头值中移除访问者 IP。在这种情况下,Cloudflare 仅保留最后一个代理的 IP 地址。

例如,考虑一个在到达 Cloudflare 网络之前由两个 CDN(CDN_1CDN_2)代理的传入请求。x-forwarded-for 标头类似于:
x-forwarded-for: <VISITOR_IP>, <THIRD_PARTY_CDN_1_IP>, <THIRD_PARTY_CDN_2_IP>

启用 Remove visitor IP headers(移除访客 IP 标头) 后,发送到源站服务器的 x-forwarded-for 标头将为:
x-forwarded-for: <THIRD_PARTY_CDN_2_IP>

添加泄露凭据检查标头

每当 WAF 在传入请求中检测到泄露凭据时,添加 Exposed-Credential-Check 请求标头。

该标头可具有以下值:

标头 + 值 描述 可用性
Exposed-Credential-Check: 1 检测到此前已泄露的用户名和密码 Pro 计划及以上
Exposed-Credential-Check: 2 检测到此前已泄露的用户名 Enterprise 计划
Exposed-Credential-Check: 3 检测到与此前已泄露用户名和密码类似的组合 Enterprise 计划
Exposed-Credential-Check: 4 检测到此前已泄露的密码 所有计划

仅在以下情况下,你才会在源站服务器收到此托管标头:

  • WAF 中的泄露凭据检测已开启。
  • Add Leaked Credentials Checks Header managed transform 已开启。
  • 你的 Cloudflare 计划支持该类型的凭据检测。例如,Free 计划只能知道密码是否此前已泄露。在此情况下,Cloudflare 会向请求添加 Exposed-Credential-Check: 4 标头。

添加恶意上传检测标头

添加 Malicious-Uploads-Detection 请求标头,指示对上传内容扫描恶意签名的结果。

该标头可具有以下值之一:

标头 + 值 描述
Malicious-Uploads-Detection: 1 请求至少包含一个恶意内容对象(cf.waf.content_scan.has_malicious_objtrue)。
Malicious-Uploads-Detection: 2 文件扫描器无法扫描请求中检测到的所有内容对象(cf.waf.content_scan.has_failedtrue)。
Malicious-Uploads-Detection: 3 请求至少包含一个内容对象(cf.waf.content_scan.has_objtrue)。

更多信息请参阅 Malicious uploads detection

HTTP 响应标头

移除 "X-Powered-By" 标头

移除提供关于处理该请求的源站服务器应用程序信息的 X-Powered-By HTTP 响应标头。

添加安全标头

添加多个与安全相关的 HTTP 响应标头。添加的响应标头及值为:

  • x-content-type-options: nosniff
  • x-xss-protection: 1; mode=block
  • x-frame-options: SAMEORIGIN
  • referrer-policy: same-origin
  • expect-ct: max-age=86400, enforce

为提高保护,请为你的网站启用 HTTP Strict Transport Security (HSTS)

这篇文档对您有帮助吗?