INTEGRITY Документация

Добавление политик

Корневой набор правил представляет собой контейнер верхнего уровня, который содержит все ваши политики брандмауэра. Вы можете проверить наличие существующего корневого набора правил в дашборде или через API наборов правил аккаунта. Если вы новый клиент Magic Transit, у вашего аккаунта может не быть созданного корневого набора правил. Примеры корневых наборов правил приведены в документация Terraform для Cloudflare Network Firewall.

По умолчанию можно создать не более 200 политик. При необходимости обратитесь к своей команде по работе с клиентами, чтобы запросить более высокий лимит. Рекомендуем создавать списки IP-адресов и ссылаться на них в политиках, чтобы упростить управление политиками.

Добавление политики

  1. Войдите в Панель управления Cloudflare, и перейдите в Сеть > Политики Firewall.
  2. Выберите Добавление политики.
  3. Заполните информацию для новой политики. Все существующие политики применяются только к трафику IPv4. Вы можете использовать Managed IP List при заполнении Значение.
  4. Когда закончите, выберите Добавить новую политику.

Создайте отключённую политику

Когда вы добавляете новую политику, она Включено по умолчанию.

Чтобы создать Отключено политику, выполните действия, описанные в Добавление политики выше и переключите Включено в положение «Выключено». Когда политика находится в отключенном состоянии, она не выполняет действие до тех пор, пока не будет переведена в положение Включено.

Чтобы отключить существующую политику, на Пользовательские политики вкладке задайте Включено переключатель в положение «выкл».

Обновите политику

  1. Войдите в Панель управления Cloudflare, и перейдите в Сеть > Политики Firewall.
  2. Найдите политику, которую хотите изменить, и выберите три точки > Изменить.
  3. Обновите политику со своими изменениями и выберите Save.

Удалите существующую политику

  1. Найдите в списке политику, которую хотите удалить.
  2. В конце строки выберите Удалить.
  3. Выберите Удалить снова, чтобы подтвердить удаление.

API

Ниже вы найдете примеры использования API для выполнения определенных действий.

Пропустить действие

Действие skip указывает межсетевому экрану прекратить проверку текущего набора правил для соответствующего трафика, тем самым пропуская его. Правила в наборе правил применяются по порядку сверху вниз. В примере ниже правило skip должно располагаться перед правилом block, чтобы соответствующий трафик (порт 8080) пропускается до применения правила catch-all-блокировки.

curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
  "name": "Example ruleset",
  "kind": "root",
  "phase": "magic_transit",
  "description": "Example ruleset description",
  "rules": [
    {
      "action": "skip",
      "action_parameters": { "ruleset": "current" },
      "expression": "tcp.dstport in { 8080 } ",
      "description": "Allow port 8080"
    },
    {
      "action": "block",
      "expression": "tcp.dstport in { 1..65535 }",
      "description": "Block all TCP ports"
    }
  ]
}'

Заблокировать страну

Приведённый ниже пример блокирует все пакеты, у которых IP-адрес источника или назначения относится к Бразилии, используя её двухбуквенный код страны в ISO 3166-1 Alpha 2 формате.

curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
  "name": "Example ruleset",
  "kind": "root",
  "phase": "magic_transit",
  "description": "Example ruleset description",
  "rules": [
    {
      "action": "block",
      "expression": "ip.src.country == \"BR\"",
      "description": "Block traffic from Brazil"
    }
  ]
}'

Используйте список IP-адресов

Cloudflare Network Firewall поддерживает использование списков в выражениях для ip.src и ip.dst поля. Поддерживаемые списки:

curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
  "name": "Example ruleset",
  "kind": "root",
  "phase": "magic_transit",
  "description": "Example ruleset description",
  "rules": [
    {
      "action": "block",
      "expression": "ip.src in $cf.anonymizer",
      "description": "Block traffic from anonymizer proxies"
    }
  ]
}'

Следующие шаги

См. Выражения форм с дополнительной информацией о том, как писать выражения правил.