← Cloudflare One / cloudflare-one / traffic-policies / packet-filtering
Включите Managed Rulesets
С управляемые наборы правил, вы можете быстро развернуть готовые правила брандмауэра, поддерживаемые Cloudflare. Cloudflare Network Firewall используется для управления тем, какие управляемые правила включены.
Помимо включения managed rulesets, вы также можете добавлять и включать пользовательские политики. См. Добавить политики.
Чтобы включить или отключить правило, укажите, какие свойства нужно переопределить. Переопределения настраиваются в корневом наборе правил фазы Managed (наборе правил верхнего уровня, который определяет, какие управляемые правила активны). Этот корневой набор правил может содержать только одно правило, но в это единственное правило можно включить несколько переопределений для разных управляемых правил.
Cloudflare рекомендует начать с action имеет значение log чтобы оценить влияние перед переключением в режим блокировки.
Существует несколько способов включения правил:
- Выберите отдельное правило и включите его.
- Включите несколько правил, включив их по категориям в
magic-transit-phase. - Включите весь набор правил.
API
1. Создайте Managed phase Managed kind ruleset
Чтобы создать управляемый набор правил, сначала сформируйте запрос со следующими параметрами:
managed_ruleset_id: ID набора правил (ruleset) с phase Managed и kind Managed, содержащего правило, которое требуется включить. Чтобы найти этот ID, получите список доступных управляемых наборов правил с помощьюGET /accounts/{account_id}/rulesets?kind=managed&phase=magic_transit_managed.managed_rule_id: ID правила, которое требуется включить.
Кроме того, вам понадобятся свойства, которые нужно переопределить. К переопределяемым свойствам относятся:
enabled: Это значение можно установить наtrueилиfalse. Если задано значениеtrue, правило соответствует пакетам и применяет действие по умолчанию для правила, если действие не переопределено. При значенииfalse, правило отключено и не соответствует ни одному пакету.action: Значение можно установить наlogчтобы правило только создавало записи в журнале, а не применяло действие по умолчанию.
enabled и action свойства правила задаются в наборе правил фазы Managed типа Managed. В настоящее время все правила фазы Managed по умолчанию отключены.
Приведённый ниже пример содержит запрос набора правил Managed Kind для фазы Managed phase.
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
"name": "execute ruleset",
"description": "Ruleset containing execute rules",
"kind": "root",
"phase": "magic_transit_managed",
"rules": [
{
"expression": "true",
"action": "execute",
"description": "Enable one rule ",
"action_parameters": {
"id": "<MANAGED_RULESET_ID>",
"version": "latest",
"overrides": {
"rules": [
{
"id": "<MANAGED_RULE_ID>",
"enabled": true,
"action": "log"
}
]
}
}
}
]
}'2. Измените Managed phase Managed kind ruleset
Поскольку корневой набор правил может содержать только одно правило, чтобы включить дополнительные управляемые правила, нужно применить PATCH к этому существующему правилу, а не добавлять новые правила.
На основе примера из предыдущего шага следующий пример показывает, как категория может выбирать несколько правил вместо одного. Для категории будет установлено значение log режиме, что означает, что правило может создавать журналы, но не принимает и не отбрасывает пакеты.
curl --request PATCH \
https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets/{root_kind_ruleset}/rules/{root_kind_rule} \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
"expression": "true",
"action": "execute",
"action_parameters": {
"id": "<MANAGED_RULESET_ID>",
"version": "latest",
"overrides": {
"rules": [
{
"id": "<MANAGED_RULE_ID>",
"enabled": true
}
],
"categories": [
{
"category": "simple",
"enabled": true,
"action": "log"
}
]
}
}
}'3. Включите все правила
Чтобы включить полный набор правил или все правила, отправьте запрос ниже.
curl --request PATCH \
https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets/{root_kind_ruleset}/rules/{root_kind_rule} \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
"expression": "true",
"action": "execute",
"action_parameters": {
"id": "<MANAGED_RULESET_ID>",
"version": "latest",
"overrides": {
"enabled": true
}
}
}'4. Удалите набор правил
Чтобы удалить набор правил, обратитесь к Удалите правило в наборе правил.
Панель управления Cloudflare
Включить правила
Вы также можете включить Managed Rulesets через панель управления:
- Войдите в Панель управления Cloudflare ↗, и перейдите в Сеть > Политики Firewall.
- Выберите Управляемые наборы правил. Именно здесь панель управления перечисляет все ваши управляемые правила.
- Чтобы включить правило, включите Статус включить.
Измените правила
Чтобы изменить правило:
- Войдите в Панель управления Cloudflare ↗, и перейдите в Сеть > Политики Firewall.
- Выберите Управляемые наборы правил. Именно здесь панель управления перечисляет все ваши управляемые правила.
- Выберите три точки > Изменить.
- Внесите необходимые изменения, затем выберите Save.
Просмотр правил
Чтобы просмотреть основные сведения о своих правилах:
- Войдите в Панель управления Cloudflare ↗, и перейдите в Сеть > Политики Firewall.
- Выберите Управляемые наборы правил. Именно здесь панель управления перечисляет все ваши управляемые правила.
- Найдите managed rule, выберите три точки > Просмотр.