Poznámka
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
V tomto článku se dozvíte, jak nakonfigurovat Firewall webových aplikací Cloudflare (Cloudflare WAF) tak, aby chránila vaši organizaci před útoky, jako jsou distribuované útoky dosílání služby (DDoS), škodlivé roboty, projekt OWASP (Open Worldwide Application Security Project ) – 10 nejlepších bezpečnostních rizik a další.
Požadavky
Na začátek budete potřebovat:
- Microsoft Entra Externí ID tenant
- Přední dveře Microsoft Azure (AFD)
- Účet Cloudflare s WAF
Zjistěte více o tenantech a zabezpečení aplikací pro uživatele a zákazníky s pomocí Microsoft Entra External ID.
Popis scénáře
- Tenant Microsoft Entra External ID – zprostředkovatel identity (IdP) a autorizační server, který ověřuje přihlašovací údaje uživatele pomocí vlastních zásad definovaných pro tenantu.
- Azure Front Door – Umožňuje vlastní domény URL pro externí ID Microsoft Entra. Provoz na vlastní URL domény prochází Cloudflare WAF, poté pokračuje do AFD a následně do tenanta Microsoft Entra External ID.
- Cloudflare WAF – bezpečnostní prvky pro ochranu provozu na autorizační server.
Povolení vlastních domén URL
Prvním krokem je povolení vlastních domén pomocí AFD. Postupujte podle pokynů v tématu Povolení vlastních domén URL pro aplikace v externích tenantech.
Vytvoření účtu Cloudflare
- Přejděte na Cloudflare.com/plans a vytvořte účet.
- Pokud chcete povolit WAF, na kartě Aplikační služby vyberte Pro.
Konfigurace serveru DNS (Domain Name Server)
Povolte WAF pro doménu.
V konzole DNS pro CNAME povolte nastavení proxy serveru.
V části DNS u stavu proxy vyberte Proxied.
Stav se změní na oranžovou barvu.
Poznámka:
Certifikáty spravované službou Azure Front Door se automaticky neprodlouží, pokud záznam CNAME vaší vlastní domény odkazuje na jiný záznam DNS než doména koncového bodu služby Azure Front Door (například při použití služby DNS jiného výrobce, jako je Cloudflare). Pokud chcete certifikát v takových případech obnovit, postupujte podle pokynů v článku o obnovení certifikátů spravovaných službou Azure Front Door .
Ovládací prvky zabezpečení Cloudflare
Pro zajištění optimální ochrany doporučujeme povolit bezpečnostní prvky Cloudflare.
ochrana před útoky DDoS
Přejděte na řídicí panel Cloudflare.
Rozbalte oddíl Zabezpečení.
Vyberte DDoS.
Zobrazí se zpráva .
Ochrana před roboty
Přejděte na řídicí panel Cloudflare.
Rozbalte oddíl Zabezpečení.
V části Konfigurovat Super Bot bojový režim vyberte pro Rozhodně automatizované možnost Blokovat.
Pro pravděpodobně automatizované vyberte spravovanou výzvu.
U ověřených robotů vyberte Povolit.
Pravidla brány firewall: Provoz ze sítě Tor
Pokud vaše organizace nepotřebuje podporovat provoz, doporučujeme blokovat provoz pocházející ze sítě proxy tor.
Poznámka:
Pokud nemůžete blokovat provoz Tor, vyberte Interaktivní výzva, ne Blokovat.
Blokování provozu ze sítě Tor
Přejděte na řídicí panel Cloudflare.
Rozbalte oddíl Zabezpečení.
Vyberte WAF.
Vyberte Vytvořit pravidlo.
Jako název pravidla zadejte příslušný název.
Pokud se příchozí požadavky shodují, jako pole vyberte Kontinent.
Pro Operátor vyberte rovná se.
Jako hodnotu vyberte Tor.
Pak proveďte akci vybráním možnosti Blokovat.
Jako místo vyberte První.
Vyberte Nasadit.
Poznámka:
Pro návštěvníky můžete přidat vlastní stránky HTML.
Pravidla brány firewall: Provoz ze zemí nebo oblastí
Doporučujeme přísné bezpečnostní kontroly provozu ze zemí nebo oblastí, ve kterých není pravděpodobné, že by k provozu došlo, pokud vaše organizace nemá obchodní důvod pro podporu provozu ze všech zemí nebo oblastí.
Poznámka:
Pokud nemůžete blokovat provoz ze země nebo oblasti, vyberte Interaktivní výzva, ne Blokovat.
Blokování provozu ze zemí nebo oblastí
V následujících pokynech můžete pro návštěvníky přidat vlastní HTML stránky.
Přejděte na řídicí panel Cloudflare.
Rozbalte oddíl Zabezpečení.
Vyberte WAF.
Vyberte Vytvořit pravidlo.
Jako název pravidla zadejte příslušný název.
V poli Pokud se příchozí požadavky shodují, vyberte v poliZemi nebo Kontinent.
Pro Operátor vyberte rovná se.
Jako hodnotu vyberte zemi nebo kontinent, který chcete zablokovat.
Pak proveďte akci vybráním možnosti Blokovat.
U možnosti Místo na vyberte Poslední.
Vyberte Nasadit.
Pravidla OWASP a spravované sady pravidel
Vyberte spravovaná pravidla.
V sadě spravovaných pravidel Cloudflare vyberte Povoleno.
V sadě základních pravidel cloudflare OWASP vyberte Povoleno.