INTEGRITY Dokumentace

Přidání zásad

Kořenová sada pravidel je nejvyšší kontejner, který obsahuje všechny vaše zásady firewallu. Existenci kořenové sady pravidel můžete zkontrolovat v dashboardu nebo přes Rozhraní API pro sady pravidel účtu. Pokud jste novým zákazníkem Magic Transit, je možné, že pro váš účet ještě není vytvořena kořenová sada pravidel. Příklady kořenových sad pravidel najdete v Dokumentace Cloudflare Network Firewall pro Terraform.

Ve výchozím nastavení můžete vytvořit maximálně 200 zásad. Pokud potřebujete vyšší limit, obraťte se na svůj account team. Doporučujeme vytvářet seznamy IP adres, na které lze v zásadách odkazovat, aby se správa zásad zjednodušila.

Přidat zásadu

  1. Přihlaste se do Cloudflare dashboard, a přejděte na Sítě > Zásady brány firewall.
  2. Vyberte Přidat zásadu.
  3. Vyplňte informace pro novou zásadu. Všechny stávající zásady se vztahují pouze na provoz IPv4. Můžete použít Managed IP List při vyplňování Hodnota.
  4. Až budete hotovi, vyberte Přidat novou zásadu.

Vytvořte zakázanou zásadu

Když přidáte novou zásadu, je Enabled ve výchozím nastavení.

Chcete-li vytvořit Disabled zásadu postupujte podle kroků v Přidat zásadu výše a přepněte Enabled na off. Když je zásada ve stavu zakázáno, nebude provádět akci, dokud nebude nastavena na Enabled.

Chcete-li zakázat existující zásadu, v Vlastní zásady kartě nastavte Enabled přepínač do polohy vypnuto.

Aktualizujte zásadu

  1. Přihlaste se do Cloudflare dashboard, a přejděte na Sítě > Zásady brány firewall.
  2. Najděte zásadu, kterou chcete upravit, a vyberte tři tečky > Úprava.
  3. Aktualizujte zásadu se svými změnami a vyberte Save.

Odstraňte existující zásadu

  1. Najděte zásadu, kterou chcete odstranit, v seznamu.
  2. Na konci řádku vyberte Smazat.
  3. Vyberte Smazat znovu pro potvrzení odstranění.

API

Níže najdete příklady, jak pomocí API provádět určité akce.

Přeskočit akci

Akce skip řekne firewallu, aby u odpovídajícího provozu přestal vyhodnocovat aktuální sadu pravidel, čímž ho fakticky propustí. Pravidla v sadě pravidel se vyhodnocují v pořadí shora dolů. V příkladu níže musí pravidlo skip být uvedeno před pravidlem block, aby odpovídající provoz (port 8080) je povolen ještě před tím, než se uplatní obecné blokovací pravidlo.

curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
  "name": "Example ruleset",
  "kind": "root",
  "phase": "magic_transit",
  "description": "Example ruleset description",
  "rules": [
    {
      "action": "skip",
      "action_parameters": { "ruleset": "current" },
      "expression": "tcp.dstport in { 8080 } ",
      "description": "Allow port 8080"
    },
    {
      "action": "block",
      "expression": "tcp.dstport in { 1..65535 }",
      "description": "Block all TCP ports"
    }
  ]
}'

Blokovat zemi

Následující příklad blokuje všechny pakety se zdrojovou nebo cílovou IP adresou z Brazílie, a to pomocí jejího dvoupísmenného kódu země v ISO 3166-1 Alpha 2 formát.

curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
  "name": "Example ruleset",
  "kind": "root",
  "phase": "magic_transit",
  "description": "Example ruleset description",
  "rules": [
    {
      "action": "block",
      "expression": "ip.src.country == \"BR\"",
      "description": "Block traffic from Brazil"
    }
  ]
}'

Použít seznam IP adres

Cloudflare Network Firewall podporuje používání seznamů ve výrazech pro ip.src a ip.dst pole. Podporované seznamy jsou:

curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
  "name": "Example ruleset",
  "kind": "root",
  "phase": "magic_transit",
  "description": "Example ruleset description",
  "rules": [
    {
      "action": "block",
      "expression": "ip.src in $cf.anonymizer",
      "description": "Block traffic from anonymizer proxies"
    }
  ]
}'

Další kroky

Viz Výrazy formuláře pro další informace o tom, jak psát výrazy pravidel.