İçeriği görüntülemek için Giriş yapın veya Kayıt olun.
Şimdi de bu rules kurallarının neye yaradıkları hakkında bilgi verelim;
Cloudflare WAF Guvenlik Kurallari Açıklamaları
1. Rule Set: Kötü Amaçlı User-Agent ve HTTP/1.0 Trafik Engelleme
Bu kural seti aşağıdakileri hedefler:
- HTTP/1.0 kullanan istekler (çoğunlukla botlar veya eski exploit araçları)
- "boş", "-", "'", eksik veya şüpheli user-agent içeren istekler
- Python, Java, Go, PHP, Nmap, scrapy, spider, crawl, bot gibi kullanıcı ajanları
- Tehdit skoru yüksek (>=20) IP'ler
- HTTP metodları: PUT, DELETE, PATCH gibi yaygın olmayan (veya potansiyel tehlikeli)
- X-Forwarded-For sahte IP kalıpları
- Bilinmeyen/şüpheli ülkelerden gelen trafik (T1, XX gibi)
- Yaygın ASN listesinde olmayan, HTTP/2 dışı bağlantılar
- Port belirten host header'lar (":80", ":443")
- Sahte Cloudflare çerezleri
Amaç:
Botlar, saldırı tarayıcıları, API abuse girişimleri, exploit denemeleri ve düşük seviye trafik türlerini engellemek.
2. Rule Set: Exploit Pattern ve HEX Encoded Saldırıların Engellenmesi
Bu kural seti:
- Spesifik, hash veya özel tanımlı user-agent dizelerini
- Zararlı karakter dizileri içeren URI'leri (örneğin: "\x03\x00...", "SSTP_DUPLEX_POST", "mstshash=Administr")
- HEX formatında gelen özel crafted payload’lar
- Remote Desktop saldırı izleri
- Ahrefs gibi bazı botları (isteğe bağlı)
- SQLi, XSS ve diğer binary injection girişimlerini
Amaç:
Buffer overflow, RDP brute-force, shellcode içeren payload’lar ve exploit scanning girişimlerini tespit edip engellemek.
3. Rule Set: Modern Olmayan HTTP, Şüpheli Ülke ve SSL'siz Trafik Filtreleme
Filtreler:
- HTTP/1.1 veya 1.2 bağlantılar, HTTP/2 dışı olanlar
- Tanımlı büyük ASN'ler dışındaki kaynaklar
- SSL kullanılmayan bağlantılar
- Tehdit skoru >= 10 olan IP'ler
- Kaynağı (referer) olmayan istekler
- Şüpheli ülke ve kıtalardan gelen trafik (örn: RU, UA, MD vs dışındaki Afrika, Asya kıtaları)
Amaç:
Modern tarayıcılar dışındaki trafiği (örneğin curl, botnet tarayıcıları) sınırlandırmak ve geo-IP bazlı filtreleme yapmak.
4. Rule Set: SQL Injection, XSS ve Zararlı Query Parametrelerini Engelleme
Filtrelenen öğeler:
- SQLi örnekleri: UNION, SELECT, DROP, WHERE, benchmark()
- XSS örnekleri: <script>, alert(), onerror(), document.cookie, String.fromCharCode, <img, <style, svg onload
- Encoding ile gelen saldırı girişimleri: 0x00, %00, 0x3c6272..., 0x5f, 0x5c
- SSRF ve command injection kalıpları: @, --, %20, ?daksldlkdsadas=1 gibi özel query'ler
Amaç:
Query string içinde gelen saldırı denemelerini tespit edip engellemek. Özellikle SQL Injection ve XSS odaklıdır.
Bu kurallar, Cloudflare üzerindeki "Custom WAF Rule" sisteminde uygulanarak web uygulamanızı botlardan, saldırı araçlarından ve şüpheli trafiklerden korumanıza yardımcı olur.





