← Правила Cloudflare / rules / transform / managed-transforms
Доступные Managed Transforms
На этой странице перечислены доступные Managed Transforms. Они позволяют изменять заголовки HTTP-запросов или ответов.
Для более сложных и настраиваемых изменений заголовков используйте Snippets.
Важные примечания
-
Включение Managed Transform может вызвать проблемы на вашем сайте. Проверяйте любые изменения в тестовой среде. Если вы заметите нежелательное или неожиданное поведение, отключите Managed Transform и создайте частичную реализацию с помощью собственного transform rule.
-
Имена заголовков HTTP не чувствительны к регистру. Cloudflare может использовать написание, отличающееся от указанного на этой странице. Убедитесь, что ваш исходный сервер обрабатывает заголовки HTTP-запросов независимо от регистра их имён.
Заголовки HTTP-запроса
Добавление заголовков защиты от ботов
Добавляет запросу, отправляемому на исходный сервер, заголовки HTTP со значениями, связанными с ботами:
cf-bot-score: содержит Bot Score (например,30).cf-verified-bot: содержитtrueесли запрос поступает от проверенный бот, илиfalseв противном случае.cf-ja3-hash: содержит Отпечаток JA3.cf-ja4: содержит Отпечаток JA4.
Добавление заголовков TLS-аутентификации клиента
Добавляет заголовки HTTP с Mutual TLS (mTLS) значения аутентификации клиента, добавляемые к запросу, отправляемому исходному серверу:
cf-cert-revoked: Значение изcf.tls_client_auth.cert_revokedполе.cf-cert-verified: Значение изcf.tls_client_auth.cert_verifiedполе.cf-cert-presented: Значение изcf.tls_client_auth.cert_presentedполе.cf-cert-issuer-dn: Значение изcf.tls_client_auth.cert_issuer_dnполе.cf-cert-subject-dn: Значение изcf.tls_client_auth.cert_subject_dnполе.cf-cert-issuer-dn-rfc2253: Значение изcf.tls_client_auth.cert_issuer_dn_rfc2253поле.cf-cert-subject-dn-rfc2253: Значение изcf.tls_client_auth.cert_subject_dn_rfc2253поле.cf-cert-issuer-dn-legacy: Значение изcf.tls_client_auth.cert_issuer_dn_legacyполе.cf-cert-subject-dn-legacy: Значение изcf.tls_client_auth.cert_subject_dn_legacyполе.cf-cert-serial: Значение изcf.tls_client_auth.cert_serialполе.cf-cert-issuer-serial: Значение изcf.tls_client_auth.cert_issuer_serialполе.cf-cert-fingerprint-sha256: Значение изcf.tls_client_auth.cert_fingerprint_sha256поле.cf-cert-fingerprint-sha1: Значение изcf.tls_client_auth.cert_fingerprint_sha1поле.cf-cert-not-before: Значение изcf.tls_client_auth.cert_not_beforeполе.cf-cert-not-after: Значение изcf.tls_client_auth.cert_not_afterполе.cf-cert-ski: Значение изcf.tls_client_auth.cert_skiполе.cf-cert-issuer-ski: Значение изcf.tls_client_auth.cert_issuer_skiполе.
Добавление заголовков с местоположением посетителя
Добавляет запросу, отправляемому на исходный сервер, заголовки HTTP со сведениями о местоположении по IP-адресу посетителя:
cf-ipcity: Город посетителя (значение изip.src.cityполе).cf-ipcountry: Страна посетителя (значение изip.src.countryполе).cf-ipcontinent: Континент посетителя (значение изip.src.continentполе).cf-iplongitude: Долгота посетителя (значение изip.src.lonполе).cf-iplatitude: Широта посетителя (значение изip.src.latполе).cf-region: Регион посетителя (значение изip.src.regionполе).cf-region-code: Код региона посетителя (значение изip.src.region_codeполе).cf-metro-code: Код метрополии посетителя (значение изip.src.metro_codeполе).cf-postal-code: Почтовый индекс посетителя (значение изip.src.postal_codeполе).cf-timezone: Название часового пояса посетителя (значение изip.src.timezone.nameполе).
Кодирование значений заголовков, отличных от ASCII
Cloudflare всегда преобразует не-ASCII символы в UTF-8 в значениях заголовков HTTP-запросов и ответов. Это также относится к заголовкам Location, добавляемым Добавление заголовков с местоположением посетителя управляемое преобразование.
Добавление заголовка «True-Client-IP»
Добавляет true-client-ip заголовок запроса с IP-адресом посетителя.
Этот Managed Transform недоступен, если Удаление заголовков IP-адреса посетителя включён.
Удаление заголовков IP-адреса посетителя
Удаляет из запроса, отправляемого на исходный сервер, HTTP-заголовки, которые могут содержать IP-адрес посетителя. Обрабатывает следующие заголовки HTTP-запроса:
cf-connecting-ipx-forwarded-for(см. примечания ниже)true-client-ip
Этот Managed Transform недоступен, если Добавление заголовка «True-Client-IP» включён.
IP-адрес посетителя в x-forwarded-for HTTP-заголовок
Для x-forwarded-for HTTP-заголовка запроса, включив Удаление заголовков IP-адреса посетителя удаляет IP-адрес посетителя из значения заголовка только в том случае, если Cloudflare получает запрос, проксированный как минимум ещё одной CDN (сетью доставки контента). В этом случае Cloudflare сохраняет только IP-адрес последнего прокси-сервера.
Например, рассмотрим входящий запрос, проксируемый двумя CDN (CDN_1 и CDN_2) прежде чем достичь сети Cloudflare. x-forwarded-for заголовок будет выглядеть примерно так:
x-forwarded-for: <VISITOR_IP>, <THIRD_PARTY_CDN_1_IP>, <THIRD_PARTY_CDN_2_IP>
С Удаление заголовков IP-адреса посетителя при включённом параметре x-forwarded-for заголовок, отправляемый на сервер источника, будет:
x-forwarded-for: <THIRD_PARTY_CDN_2_IP>
Добавление заголовка Leaked Credentials Checks
Добавляет Exposed-Credential-Check заголовок запроса всякий раз, когда WAF обнаруживает утечку учётных данных во входящем запросе.
Заголовок может принимать следующие значения:
| Заголовок + значение | Описание | Доступность |
|---|---|---|
Exposed-Credential-Check: 1 |
Обнаружены ранее скомпрометированные имя пользователя и пароль | План Pro и выше |
Exposed-Credential-Check: 2 |
Обнаружено ранее скомпрометированное имя пользователя | Тариф Enterprise |
Exposed-Credential-Check: 3 |
Обнаружена похожая комбинация ранее скомпрометированных имени пользователя и пароля | Тариф Enterprise |
Exposed-Credential-Check: 4 |
Обнаружен ранее скомпрометированный пароль | Все тарифы |
Этот управляемый заголовок будет передан на исходный сервер, только если:
- обнаружение утекших учётных данных в WAF включено.
- Добавление заголовка Leaked Credentials Checks управляемое преобразование включено.
- Тип обнаружения учётных данных зависит от вашего тарифного плана Cloudflare. Например, на плане Free доступна только проверка на утечку пароля в прошлом. В этом случае Cloudflare добавит
Exposed-Credential-Check: 4заголовок к запросу.
Добавление заголовка обнаружения вредоносных загрузок
Добавляет Malicious-Uploads-Detection заголовок запроса, указывающий результат проверки загруженного содержимого на наличие сигнатур вредоносного ПО.
Заголовок может принимать одно из следующих значений:
| Заголовок + значение | Описание |
|---|---|
Malicious-Uploads-Detection: 1 |
Запрос содержит хотя бы один вредоносный объект содержимого (cf.waf.content_scan.has_malicious_obj это true). |
Malicious-Uploads-Detection: 2 |
Сканеру файлов не удалось проверить все объекты содержимого, обнаруженные в запросе (cf.waf.content_scan.has_failed это true). |
Malicious-Uploads-Detection: 3 |
Запрос содержит хотя бы один объект содержимого (cf.waf.content_scan.has_obj это true). |
Подробнее см. в Обнаружение вредоносных загрузок.
Заголовки HTTP-ответа
Удаление заголовков "X-Powered-By"
Удаляет X-Powered-By HTTP-заголовок ответа, который содержит сведения о приложении на исходном сервере, обработавшем запрос.
Добавление заголовков безопасности
Добавляет несколько связанных с безопасностью заголовков HTTP-ответа. Добавляемые заголовки и их значения указаны ниже:
x-content-type-options: nosniffx-xss-protection: 1; mode=blockx-frame-options: SAMEORIGINreferrer-policy: same-originexpect-ct: max-age=86400, enforce
Чтобы усилить защиту, включить HTTP Strict Transport Security (HSTS) для вашего сайта.