← Cloudflare Rules / rules / transform / managed-transforms
Dostupné Managed Transforms
Tato stránka uvádí dostupné Managed Transforms. Mohou upravovat hlavičky požadavků HTTP nebo hlavičky odpovědí.
Pro složitější a přizpůsobené úpravy hlaviček zvažte použití Snippets.
Důležité upozornění
-
Povolení Managed Transform může na vašem webu způsobit problémy. Veškeré změny byste měli nejprve otestovat ve stagingovém prostředí. Pokud zaznamenáte nežádoucí nebo neočekávané chování, zvažte deaktivaci Managed Transform a vytvoření částečné implementace pomocí vlastního transform pravidla.
-
U názvů hlaviček HTTP se nerozlišuje velikost písmen. Cloudflare může použít jiná velká a malá písmena, než jaká jsou uvedena na této stránce. Ujistěte se, že váš origin server dokáže zpracovat hlavičky HTTP požadavků bez ohledu na přesnou velikost písmen v jejich názvech.
Hlavičky požadavku HTTP
Přidání hlaviček ochrany před roboty
Do požadavku odeslaného na origin server přidá hlavičky HTTP s hodnotami souvisejícími s roboty:
cf-bot-score: Obsahuje bot score (například30).cf-verified-bot: Obsahujetruepokud požadavek přichází z verified bot, nebofalsev opačném případě.cf-ja3-hash: Obsahuje JA3 fingerprint.cf-ja4: Obsahuje JA4 fingerprint.
Přidání hlaviček ověřování klienta TLS
Přidá hlavičky HTTP s Mutual TLS (mTLS) hodnoty ověřování klienta do požadavku odeslaného na origin server:
cf-cert-revoked: Hodnota zcf.tls_client_auth.cert_revoked.cf-cert-verified: Hodnota zcf.tls_client_auth.cert_verified.cf-cert-presented: Hodnota zcf.tls_client_auth.cert_presented.cf-cert-issuer-dn: Hodnota zcf.tls_client_auth.cert_issuer_dn.cf-cert-subject-dn: Hodnota zcf.tls_client_auth.cert_subject_dn.cf-cert-issuer-dn-rfc2253: Hodnota zcf.tls_client_auth.cert_issuer_dn_rfc2253.cf-cert-subject-dn-rfc2253: Hodnota zcf.tls_client_auth.cert_subject_dn_rfc2253.cf-cert-issuer-dn-legacy: Hodnota zcf.tls_client_auth.cert_issuer_dn_legacy.cf-cert-subject-dn-legacy: Hodnota zcf.tls_client_auth.cert_subject_dn_legacy.cf-cert-serial: Hodnota zcf.tls_client_auth.cert_serial.cf-cert-issuer-serial: Hodnota zcf.tls_client_auth.cert_issuer_serial.cf-cert-fingerprint-sha256: Hodnota zcf.tls_client_auth.cert_fingerprint_sha256.cf-cert-fingerprint-sha1: Hodnota zcf.tls_client_auth.cert_fingerprint_sha1.cf-cert-not-before: Hodnota zcf.tls_client_auth.cert_not_before.cf-cert-not-after: Hodnota zcf.tls_client_auth.cert_not_after.cf-cert-ski: Hodnota zcf.tls_client_auth.cert_ski.cf-cert-issuer-ski: Hodnota zcf.tls_client_auth.cert_issuer_ski.
Přidání hlaviček o poloze návštěvníka
Do požadavku odeslaného na origin server přidá hlavičky HTTP s informacemi o poloze IP adresy návštěvníka:
cf-ipcity: Město návštěvníka (hodnota zip.src.citypole).cf-ipcountry: Země návštěvníka (hodnota zip.src.countrypole).cf-ipcontinent: Kontinent návštěvníka (hodnota zip.src.continentpole).cf-iplongitude: Zeměpisná délka návštěvníka (hodnota zip.src.lonpole).cf-iplatitude: Zeměpisná šířka návštěvníka (hodnota zip.src.latpole).cf-region: Region návštěvníka (hodnota zip.src.regionpole).cf-region-code: Kód regionu návštěvníka (hodnota zip.src.region_codepole).cf-metro-code: Kód metropolitní oblasti návštěvníka (hodnota zip.src.metro_codepole).cf-postal-code: PSČ návštěvníka (hodnota zip.src.postal_codepole).cf-timezone: Název časového pásma návštěvníka (hodnota zip.src.timezone.namepole).
Kódování hodnot hlaviček mimo ASCII
Cloudflare vždy převádí non-ASCII znaky na UTF-8 v hodnotách hlaviček HTTP požadavků a odpovědí. Platí to i pro hlavičky Location přidané Přidání hlaviček o poloze návštěvníka spravovaná transformace.
Přidání hlavičky "True-Client-IP"
Přidá true-client-ip hlavička požadavku s IP adresou návštěvníka.
Tento Managed Transform není dostupný, pokud Odebrání hlaviček s IP adresou návštěvníka je zapnuté.
Odebrání hlaviček s IP adresou návštěvníka
Z požadavku odesílaného origin serveru odebere hlavičky HTTP, které mohou obsahovat IP adresu návštěvníka. Zpracovává tyto hlavičky HTTP požadavku:
cf-connecting-ipx-forwarded-for(viz poznámky níže)true-client-ip
Tento Managed Transform není dostupný, pokud Přidání hlavičky "True-Client-IP" je zapnuté.
IP adresa návštěvníka v x-forwarded-for hlavička HTTP
Pro x-forwarded-for HTTP hlavičku požadavku, což umožňuje Odebrání hlaviček s IP adresou návštěvníka odstraní IP adresu návštěvníka z hodnoty hlavičky pouze tehdy, když Cloudflare obdrží požadavek proxyovaný alespoň jednou další CDN (sítí pro doručování obsahu). V takovém případě si Cloudflare ponechá pouze IP adresu posledního proxy serveru.
Uvažujme například příchozí požadavek proxovaný přes dvě CDN (CDN_1 a CDN_2) před tím, než dosáhne sítě Cloudflare. x-forwarded-for hlavička by vypadala přibližně takto:
x-forwarded-for: <VISITOR_IP>, <THIRD_PARTY_CDN_1_IP>, <THIRD_PARTY_CDN_2_IP>
S Odebrání hlaviček s IP adresou návštěvníka po povolení x-forwarded-for hlavička odeslaná na origin server bude:
x-forwarded-for: <THIRD_PARTY_CDN_2_IP>
Přidání hlavičky Leaked Credentials Checks
Přidá Exposed-Credential-Check hlavička požadavku, kdykoli WAF zjistí uniklé přihlašovací údaje v příchozím požadavku.
Hlavička může nabývat těchto hodnot:
| Hlavička + hodnota | Popis | Dostupnost |
|---|---|---|
Exposed-Credential-Check: 1 |
Zjištěno dříve uniklé uživatelské jméno a heslo | Plán Pro a vyšší |
Exposed-Credential-Check: 2 |
Zjištěno dříve uniklé uživatelské jméno | plán Enterprise |
Exposed-Credential-Check: 3 |
Byla zjištěna podobná kombinace dříve uniklého uživatelského jména a hesla | plán Enterprise |
Exposed-Credential-Check: 4 |
Zjištěno dříve uniklé heslo | Všechny plány |
Tuto spravovanou hlavičku obdržíte na svém origin serveru pouze v případě, že:
- detekce uniklých přihlašovacích údajů ve WAF je zapnuto.
- Přidání hlavičky Leaked Credentials Checks je zapnutá spravovaná transformace.
- Váš plán Cloudflare podporuje daný typ detekce přihlašovacích údajů. Plány Free například dokážou pouze zjistit, zda heslo již dříve uniklo. V takovém případě Cloudflare přidá
Exposed-Credential-Check: 4hlavičku k požadavku.
Přidání hlavičky Malicious Uploads Detection
Přidá Malicious-Uploads-Detection hlavička požadavku označující výsledek kontroly nahraného obsahu na škodlivé signatury.
Hlavička může nabývat jedné z následujících hodnot:
| Hlavička + hodnota | Popis |
|---|---|
Malicious-Uploads-Detection: 1 |
Požadavek obsahuje alespoň jeden škodlivý objekt obsahu (cf.waf.content_scan.has_malicious_obj je true). |
Malicious-Uploads-Detection: 2 |
Skener souborů nedokázal zkontrolovat všechny objekty obsahu zjištěné v požadavku (cf.waf.content_scan.has_failed je true). |
Malicious-Uploads-Detection: 3 |
Požadavek obsahuje alespoň jeden objekt obsahu (cf.waf.content_scan.has_obj je true). |
Další informace najdete v tématu Detekce škodlivých nahrávaných souborů.
HTTP hlavičky odpovědi
Odebrání hlaviček „X-Powered-By“
Odstraní X-Powered-By HTTP hlavičku odpovědi, která poskytuje informace o aplikaci na origin serveru, jenž požadavek zpracoval.
Přidání bezpečnostních hlaviček
Přidá několik hlaviček odpovědi HTTP souvisejících se zabezpečením. Přidané hlavičky odpovědi a jejich hodnoty jsou následující:
x-content-type-options: nosniffx-xss-protection: 1; mode=blockx-frame-options: SAMEORIGINreferrer-policy: same-originexpect-ct: max-age=86400, enforce
Pro zvýšení ochrany povolit HTTP Strict Transport Security (HSTS) pro váš web.