跳转到内容
搜索文档

排查 WAF 受管规则(旧版本)

最后更新 查看 MarkdownAgent 设置

默认情况下,旧版 WAF 受管规则由 Cloudflare 仪表板统一管理,并兼容大多数网站和 Web 应用。但是,误报和漏报仍可能发生:

  • 误报:将合法请求误判为恶意并被过滤。
  • 漏报:恶意请求未被过滤。

排查误报

不同站点对“可疑内容”的判定不尽相同。例如,通常情况下,网站中出现的 PHP 代码属于可疑内容,但如果您的网站用于编程教学,并且需要用户提交 PHP 代码,则不应按通用规则拦截。此时请关闭该站点对应的相关受管规则,避免影响正常访问。

排查误报时,将 WAF 受管规则设置为 Simulate(模拟) 模式。该模式可在不拦截或质询访问请求的情况下,记录疑似攻击的响应。您还应查看**Security Events(安全事件)**的抽样日志,确定是哪条受管规则触发了误报。

若确认是误报,可按以下方式处理:

  • 将客户端 IP 地址加入 IP Access Rules 白名单:若访问者来自同一组固定 IP,建议放行这些 IP。
  • 停用对应受管规则:可停止对误报请求的拦截或质询,但会降低整体站点防护。若请求被规则 ID 981176 拦截,通常属于 OWASP 相关规则,可考虑降低 OWASP 敏感度。
  • (不推荐)使用防火墙规则(旧版)绕过受管规则:Bypass(绕过) 动作创建防火墙规则,按特定参数组合停用受管规则。例如对特定 URL 与特定 IP 或 User-Agent 执行 bypass managed rules(绕过受管规则)
  • (不推荐)通过页面规则关闭 URL 流量的受管规则: 会显著降低该 URL 的安全性。可通过页面规则完成配置。

额外建议如下:

  • 若是单一规则导致误报,请将该规则的 Mode(模式) 设为 Disable(停用),而不是直接关闭整个规则组。
  • 若网站管理员区域出现误报,请在管理员路径(例如 example.com/admin)上创建页面规则,设置为 Disable Security(停用安全)

排查漏报

漏报排查建议先查看源站 Web 服务器的 HTTP 日志。为减少漏报,可按以下清单核对:

  • 是否在 Security(安全性) > WAF > Managed rules(受管规则) 中启用了 WAF 受管规则?

  • 是否有通过页面规则关闭 WAF 受管规则的配置?

  • 并非全部受管规则默认开启,请逐条核查规则默认动作:

  • 例如,Cloudflare 默认允许空 User-Agent 的请求。如果希望拦截该类请求,请将对应规则的 Mode(模式) 改为 Block(拦截)

  • 例如您希望拦截未被处理的 SQL 注入攻击,请确认相关 SQLi 规则在 Cloudflare Specials 组内处于开启状态,并且设置为 Block(拦截)

  • 托管 HTTP 流量的 DNS 记录是否都已通过 Cloudflare 进行代理?

  • 是否存在防火墙规则在绕过受管规则?

  • IP Access Rules防火墙规则 中允许的国家/ASN/IP 段是否与攻击流量匹配?

  • 攻击流量是否直接到达源站 IP,绕过 Cloudflare 保护?若是,请在源站上只放行 Cloudflare IP 地址的流量。

这篇文档对您有帮助吗?