← Cloudflare One / cloudflare-one / traffic-policies / packet-filtering
Logika sady pravidel
Pravidla Cloudflare Network Firewall se uplatňují až po ochraně proti DDoS útokům Cloudflare. Oba systémy jsou nezávislé, takže povolení provozu v Cloudflare Network Firewall neznamená jeho povolení i v rámci DDoS ochrany. Provoz může být zablokován ochranou proti DDoS útokům, která se v systémech Cloudflare uplatňuje dříve.
Zásady Cloudflare Network Firewall ve výchozím nastavení povolují veškerý provoz, dokud jej explicitně nezablokuje některé pravidlo. Pokud není nakonfigurována žádná zásada, je po uplatnění ochrany proti DDoS povolen veškerý provoz.
Zásada zabezpečení
Pro konfiguraci bezpečnostní zásady máte dvě možnosti:
- Vynuťte pozitivní bezpečnostní model, který vše blokuje a vytváří povolovací pravidla pro konkrétní požadovaný provoz.
- Začněte s minimální sadou pravidel, která blokuje konkrétní provoz, a ve výchozím nastavení je vše ostatní povoleno.
Provoz se porovnává v pořadí nakonfigurovaných pravidel. Jakmile provoz odpovídá povolenému pravidlu, dále se již neověřuje podle následujících pravidel. Zakázaná pravidla se zcela přeskakují, provoz se podle nich nevyhodnocuje. V dashboardu v části Zásady provozu > Zásady brány firewall, pořadí pravidel začíná nahoře a postupuje dolů seznamem pravidel.
Pokud by pravidlo č. 4 povolovalo veškerý provoz TCP, znamenalo by to, že je povolen veškerý provoz TCP. Pravidlo č. 5, které blokuje provoz pro IP adresu x.x.x.x by se nekontrolovalo.
Osvědčené postupy pro konfiguraci bezpečnostní zásady najdete v Osvědčené postupy.
Zásady filtrování paketů a kontroly stavu endpointů Magic Transit
Provoz pocházející od Cloudflare rovněž podléhá pravidlům Cloudflare Network Firewall, která nakonfigurujete. Pokud zablokujete veškerý provoz ICMP, zablokujete tím i kontroly stavu endpointu. Při blokování provozu ICMP se ujistěte, že vaše pravidla nejprve povolují ICMP pocházející z veřejných IP adres Cloudflare směrem k IP adresám endpointu vašeho prefixu, než použijete pravidlo pro blokování ICMP.
Seznam veřejných IP adres Cloudflare najdete v Rozsahy IP ↗.
Fáze Cloudflare Network Firewall
Provoz se zpracovává ve dvou fázích: nejprve podle vašich Custom rules, poté podle Managed rules Cloudflare.
Vlastní sada pravidel fáze
Fáze Custom je sada pravidel, která definujete a spravujete sami. Můžete si přizpůsobit výraz, pořadí i akce těchto pravidel.
Cloudflare Network Firewall vyhodnocuje vlastní zásady dříve než spravované zásady, podle pořadí priority. Pokud tedy provoz nejprve splní podmínky vlastní zásady, uplatní se akce definovaná právě touto zásadou.
Akce dostupné pro vlastní pravidlo jsou Block nebo Přeskočit (povolit).
Sada pravidel fáze Managed
Sady pravidel fáze Managed jsou spravovány společností Cloudflare a obsahují pravidla založená na osvědčených postupech, známých škodlivých vzorech a dalších informacích o hrozbách.
Cloudflare spravuje výrazy i pořadí vykonávání pravidel ve fázi Managed. Jednotlivá pravidla můžete zapínat, vypínat nebo nastavit tak, aby se odpovídající pakety zaznamenávaly do logu.
Viz Povolte spravované sady pravidel s dalšími informacemi.