INTEGRITY Документация

Доступные Managed Transforms

На этой странице перечислены доступные Managed Transforms. Они позволяют изменять заголовки HTTP-запросов или ответов.

Для более сложных и настраиваемых изменений заголовков используйте Snippets.

Важные примечания

Заголовки HTTP-запроса

Добавление заголовков защиты от ботов

Добавляет запросу, отправляемому на исходный сервер, заголовки HTTP со значениями, связанными с ботами:

Добавление заголовков TLS-аутентификации клиента

Добавляет заголовки HTTP с Mutual TLS (mTLS) значения аутентификации клиента, добавляемые к запросу, отправляемому исходному серверу:

Добавление заголовков с местоположением посетителя

Добавляет запросу, отправляемому на исходный сервер, заголовки HTTP со сведениями о местоположении по IP-адресу посетителя:

Кодирование значений заголовков, отличных от ASCII

Cloudflare всегда преобразует не-ASCII символы в UTF-8 в значениях заголовков HTTP-запросов и ответов. Это также относится к заголовкам Location, добавляемым Добавление заголовков с местоположением посетителя управляемое преобразование.

Добавление заголовка «True-Client-IP»

Добавляет true-client-ip заголовок запроса с IP-адресом посетителя.

Этот Managed Transform недоступен, если Удаление заголовков IP-адреса посетителя включён.

Удаление заголовков IP-адреса посетителя

Удаляет из запроса, отправляемого на исходный сервер, HTTP-заголовки, которые могут содержать IP-адрес посетителя. Обрабатывает следующие заголовки HTTP-запроса:

Этот Managed Transform недоступен, если Добавление заголовка «True-Client-IP» включён.

IP-адрес посетителя в x-forwarded-for HTTP-заголовок

Для x-forwarded-for HTTP-заголовка запроса, включив Удаление заголовков IP-адреса посетителя удаляет IP-адрес посетителя из значения заголовка только в том случае, если Cloudflare получает запрос, проксированный как минимум ещё одной CDN (сетью доставки контента). В этом случае Cloudflare сохраняет только IP-адрес последнего прокси-сервера.

Например, рассмотрим входящий запрос, проксируемый двумя CDN (CDN_1 и CDN_2) прежде чем достичь сети Cloudflare. x-forwarded-for заголовок будет выглядеть примерно так:
x-forwarded-for: <VISITOR_IP>, <THIRD_PARTY_CDN_1_IP>, <THIRD_PARTY_CDN_2_IP>

С Удаление заголовков IP-адреса посетителя при включённом параметре x-forwarded-for заголовок, отправляемый на сервер источника, будет:
x-forwarded-for: <THIRD_PARTY_CDN_2_IP>

Добавление заголовка Leaked Credentials Checks

Добавляет Exposed-Credential-Check заголовок запроса всякий раз, когда WAF обнаруживает утечку учётных данных во входящем запросе.

Заголовок может принимать следующие значения:

Заголовок + значение Описание Доступность
Exposed-Credential-Check: 1 Обнаружены ранее скомпрометированные имя пользователя и пароль План Pro и выше
Exposed-Credential-Check: 2 Обнаружено ранее скомпрометированное имя пользователя Тариф Enterprise
Exposed-Credential-Check: 3 Обнаружена похожая комбинация ранее скомпрометированных имени пользователя и пароля Тариф Enterprise
Exposed-Credential-Check: 4 Обнаружен ранее скомпрометированный пароль Все тарифы

Этот управляемый заголовок будет передан на исходный сервер, только если:

Добавление заголовка обнаружения вредоносных загрузок

Добавляет Malicious-Uploads-Detection заголовок запроса, указывающий результат проверки загруженного содержимого на наличие сигнатур вредоносного ПО.

Заголовок может принимать одно из следующих значений:

Заголовок + значение Описание
Malicious-Uploads-Detection: 1 Запрос содержит хотя бы один вредоносный объект содержимого (cf.waf.content_scan.has_malicious_obj это true).
Malicious-Uploads-Detection: 2 Сканеру файлов не удалось проверить все объекты содержимого, обнаруженные в запросе (cf.waf.content_scan.has_failed это true).
Malicious-Uploads-Detection: 3 Запрос содержит хотя бы один объект содержимого (cf.waf.content_scan.has_obj это true).

Подробнее см. в Обнаружение вредоносных загрузок.

Заголовки HTTP-ответа

Удаление заголовков "X-Powered-By"

Удаляет X-Powered-By HTTP-заголовок ответа, который содержит сведения о приложении на исходном сервере, обработавшем запрос.

Добавление заголовков безопасности

Добавляет несколько связанных с безопасностью заголовков HTTP-ответа. Добавляемые заголовки и их значения указаны ниже:

Чтобы усилить защиту, включить HTTP Strict Transport Security (HSTS) для вашего сайта.