Cloudflare WAF (Web Application Firewall) 是 Cloudflare 提供的一種安全性功能,它能夠阻擋大多數的攻擊,並且提供一個可組態的安全性策略。
WAF 的主要功能是檢查網站流量,並且在檢測到惡意流量時自動阻止攻擊,從而保護網站免受常見的攻擊類型,例如 SQL 隱碼攻擊、跨站腳本攻擊、跨站點請求偽造等等。
Cloudflare WAF 使用 OWASP (Open Web Application Security Project) 標準,這是一套開放的 Web 應用程式安全性標準。WAF 支援超過 40 種網路攻擊,其中包括 SQL 隱碼攻擊、跨站腳本攻擊、命令注入、檔案包含攻擊、HTTP 篡改攻擊、HTTP 錯誤代碼攻擊、DOS/DDOS 攻擊等。
Cloudflare WAF 可以針對各種請求執行操作,例如阻止、記錄、受控的查問和允許,這些操作可以基於某些條件進行,例如來源 IP、URL 路徑、query string、HTTP 標頭等等。此外,它還支援自定義規則和規則優先級,以及黑名單和白名單等功能。
在 Cloudflare Dashboard 網路安全中可以針對 WAF 進行設定。

WAF 自訂規則
我們可以使用自訂規則保護您的網站和 API 免於惡意流量攻擊。設定風險降低準則和動作以提高安全性。
我們在自訂規則中新增一筆,可以選擇以下幾種動作:
- 受控的訪問:視要求而定,向用戶端提出非互動式查問或 CAPTCHA 查問
- 紀錄:Cloudflare 紀錄中,符合要求的紀錄
- 封鎖:封鎖相符的要求並停止評估其他規則
- JS查問:向發出要求的用戶端提出 JavaScript 查問
- 跳過:針對符合的要求,跳過 WAF 功能或停用特定的 Cloudflare 安全性產品
- 互動式查問:將向訪客提出互動式查問。不鼓勵使用此動作,請考慮改用更方便使用的受控的查問。
其中受控的查問、JS 查問、互動式查問都是透過前端檢查來抵擋攻擊,建議使用受控的查問,他們之間的差異可以看官方文件。這種 JS 防禦的手法也是有缺點,會影響到網站的 SEO。

限速規則
限速規則使用限速規則保護您的網站和 API 免於惡意流量攻擊。設定風險降低準則和動作以提高安全性。
可用於限制同一 IP 地址或同一用戶對您的網站發送的請求量。這樣做有助於保護您的網站免受 DDoS 攻擊、爬蟲攻擊、暴力破解和其他形式的惡意攻擊。當訪問者超過了限速規則所設定的閾值時,Cloudflare WAF 將自動拒絕他們的請求

受控規則
受控規則是由 Cloudflare 提供的預定義規則集,用於保護網站免受常見的攻擊和漏洞利用。這些規則是由 Cloudflare 的安全團隊和專家團隊維護和更新的,可幫助您快速部署強大的網站安全控制。
Cloudflare WAF 受控規則包括以下類別如下圖,包含洩漏認證檢查、受控規則集、OWASP 核心規則集,若要更多規則集就要找 Cloudflare 談。
由於開了這些 WAF 容易造成網站上傳功能異常,需要額外將路徑加到白名單。

工具
除了前面講的功能外,我們還能夠過 IP 來源或是國家進行設定規則,也可以檢查訪問者的 Client Agent,還能鎖定特定 IP 才能造訪的規則。


報表
WAF 還提供了即時報告,可讓使用者輕鬆監視攻擊,瞭解攻擊類型和來源 IP 等資訊。如果您需要更深入的分析,Cloudflare 還提供了分析報告和圖表,這些報告和圖表可以幫助您更好地瞭解網站的安全狀態和趨勢。


結語
Cloudflare WAF 提供了可靠的網站安全保護,能夠檢測並阻止大多數的網路攻擊,並提供了高度可組態的安全策略,讓使用者可以根據自己的需要訂製安全性規則。
▶ 閱讀更多本系列文:30 天入門 Cloudflare