INTEGRITY Документация

Логика набора правил

Правила Cloudflare Network Firewall применяются после того, как были применены средства защиты от DDoS-атак Cloudflare. Эти две системы независимы, поэтому разрешение трафика в Cloudflare Network Firewall не означает его разрешения в средствах защиты от DDoS-атак. Трафик всё равно может быть заблокирован средствами защиты от DDoS-атак, которые применяются раньше в цепочке обработки трафика в системах Cloudflare.

По умолчанию политики Cloudflare Network Firewall разрешают весь трафик, пока он не будет явно заблокирован правилом. Если политика не настроена, весь трафик пропускается после применения защиты от DDoS-атак.

Политика безопасности

Есть два способа настроить политику безопасности:

Трафик сопоставляется в порядке настроенных правил. Как только трафик соответствует включенному правилу, дальнейшая проверка по последующим правилам не выполняется. Отключенные правила полностью пропускаются: трафик не оценивается по ним. В панели управления в разделе Политики трафика > Политики Firewall, порядок правил начинается сверху и идёт вниз по списку правил.

Например, разрешение всего TCP-трафика в правиле №4 означает, что весь TCP-трафик будет разрешен. Правило №5, блокирующее трафик для IP-адреса x.x.x.x не будет проверяться.

Рекомендации по настройке политики безопасности см. в Рекомендации.

Политики фильтрации пакетов и проверки работоспособности конечных точек Magic Transit

Трафик, исходящий от Cloudflare, также подчиняется настроенным вами правилам Cloudflare Network Firewall. Если вы заблокируете весь трафик ICMP, вы также заблокируете проверки работоспособности конечных точек. При блокировке трафика ICMP убедитесь, что ваши правила сначала разрешают трафик ICMP от публичных IP-адресов Cloudflare к IP-адресам конечных точек вашего префикса, и только потом применяйте правило блокировки ICMP.

Список публичных IP-адресов Cloudflare см. в Диапазоны IP-адресов.

Фазы Cloudflare Network Firewall

Трафик обрабатывается в два этапа: сначала проверяются ваши Custom rules, затем управляемые Cloudflare Managed rules.

Пользовательский набор правил фазы

Custom phase представляет собой набор правил, которые вы определяете и контролируете самостоятельно. Вы можете настраивать выражение, порядок и действия этих правил.

Cloudflare Network Firewall оценивает пользовательские политики раньше управляемых политик в порядке приоритета. Поэтому, если трафик сначала соответствует условиям пользовательской политики, именно это действие Cloudflare Network Firewall и применит.

Для пользовательского правила доступны действия Block или Пропустить (allow).

Набор правил фазы Managed

Наборы правил фазы Managed поддерживаются Cloudflare и содержат правила, основанные на лучших практиках, известных вредоносных паттернах и других данных об угрозах.

Cloudflare поддерживает выражения и порядок выполнения правил на этапе Managed. Вы можете включать и отключать отдельные правила или настраивать их на логирование совпадающих пакетов.

См. Включить управляемые наборы правил, где это описано подробнее.