פרק 7
WAF, הגנת DDoS וסינון בוטים
חומת האש האפליקטיבית של קלאודפלייר (Cloudflare WAF) בודקת בקשות אינטרנט ו-API נכנסות, ומסננת תעבורה לא רצויה לפי ערכות כללים (rulesets). הצעדים הבאים הם סדר הפעולות המומלץ להגדרה ראשונית, לקבלת הגנה מיידית מפני המתקפות הנפוצות ביותר, לפי התיעוד הרשמי של קלאודפלייר (מעודכן ל-3 באוגוסט 2026).
המדריך מתמקד בהגדרת WAF לדומיינים בודדים (zones). הגדרת WAF זמינה גם ברמת החשבון ללקוחות Enterprise באמצעות תוסף בתשלום.
#לפני שמתחילים
- ודאו שפתחתם חשבון קלאודפלייר והוספתם את הדומיין שלכם לקלאודפלייר.
- משתמשים בתוכנית Free מקבלים גישה ל-
Cloudflare Free Managed Ruleset, שהיא תת-קבוצה שלCloudflare Managed Ruleset. ערכת כללים זו מופעלת כברירת מחדל בתוכניות Free ואינה מכוסה במפורש במדריך זה. אם אתם בתוכנית Free, דלגו ישירות לשלב 5 (סקירת תעבורה בלוחות האבטחה).
#1. הפעלת Cloudflare Managed Ruleset
ערכת הכללים המנוהלת Cloudflare Managed Ruleset מגנה מפני פרצות ופגיעויות מוכרות (CVEs) ווקטורי תקיפה מוכרים. ערכת כללים זו נועדה לזהות מתקפות נפוצות באמצעות חתימות, תוך שמירה על שיעור נמוך של התראות שווא (false positives). שינויי כללים מתפרסמים מדי שבוע ב-WAF changelog. קלאודפלייר עשויה להוסיף כללים בכל עת גם במסגרת שחרורי חירום להגנה על פרצות zero-day בולטות.
שלבי הפעלה:
- בלוח הבקרה של קלאודפלייר, עברו לדף
SettingsתחתSecurity. - (רשות) סננו לפי
Web application exploits. - הפעילו את מתג
Cloudflare managed ruleset.
הגדרות ברירת מחדל והתאמה אישית: כברירת מחדל, ערכת הכללים מפעילה רק חלק מהכללים כדי לאזן בין הגנה לבין התראות שווא. באפשרותכם לעיין בכללים ולהפעיל כללים נוספים בהתאם למחסנית הטכנולוגית של האפליקציה שלכם.
במצבים מסוימים, הפעלת ערכת הכללים עלולה לגרום להתראות שווא ולחסום בקשות לגיטימיות. במקרה כזה, פעלו לפי מדריך פתרון התקלות לכללים מנוהלים.
אם אתם בודקים את ה-WAF מול כלי בדיקות חדירות (pentesting), מומלץ להפעיל את כל הכללים באמצעות ההגדרה הבאה:
| מצב | הגדרה |
|---|---|
| שימוש רגיל | השאירו את ברירת המחדל, והפעילו כללים נוספים לפי צורכי האפליקציה. |
| בדיקת חדירות מול כלי pentest | Ruleset action: Block. Ruleset status: Enabled (מפעיל את כל הכללים בערכת הכללים). |
#2. יצירת כלל מותאם אישית לפי WAF attack score
הערה: ציון מתקפה (WAF attack score) זמין ללקוחות Business (גישה מוגבלת לשדה בודד) וללקוחות Enterprise (גישה מלאה).
ציון מתקפה הוא שכבת למידת מכונה שמשלימה את ערכות הכללים המנוהלות של קלאודפלייר. היא מספקת הגנה נוספת מפני מתקפות הזרקת SQL (SQLi), תסריט בין-אתרים (XSS), ומתקפות רבות של הרצת קוד מרחוק (RCE). בנוסף, היא מסייעת בזיהוי עקיפות של כללים ובזיהוי מתקפות חדשות שאינן מוכרות עדיין.
אם אתם לקוחות Enterprise, בצעו את הצעדים הבאים:
- פנו לצוות הלקוח שלכם בקלאודפלייר כדי לקבל גישה ל-
WAF attack score. - צרו כלל מותאם אישית (
custom rule) באמצעות השדהAttack Score:כאשר בקשות נכנסות תואמות (
When incoming requests match):שדה אופרטור ערך WAF Attack Scoreless than20בחירת פעולה (
Choose action):Block.
אם אתם בתוכנית Business, צרו כלל מותאם אישית באותו האופן, אך השתמשו בשדה WAF Attack Score Class במקום זאת. לדוגמה, ביטוי הכלל: WAF Attack Score Class equals Attack.
#3. הגדרת הגנת בוטים
הערה: ציון בוט (Bot score) זמין ללקוחות Enterprise עם Bot Management. לקוחות בתוכניות Pro ו-Business צריכים להפעיל במקום זאת את Super Bot Fight Mode, שמספק הגנת בוטים מובנית ללא צורך ביצירת כללים מותאמים אישית.
לקוחות Enterprise עם Bot Management צריכים תחילה להגדיר את הגנת הבוטים דרך Security Settings, המספקת הגנת בסיס ללא יצירת כללים מותאמים אישית:
- בלוח הבקרה של קלאודפלייר, עברו לדף
Security Settingsוסננו לפיBot traffic. - הגדירו את ההגדרות
Definitely automated,Likely automatedו-Verified botsלפי הצורך שלכם. - הפעילו את
Block AI botsאם ברצונכם לחסום סורקי בינה מלאכותית (AI crawlers).
הגדרות מובנות אלו מתעדכנות באופן אוטומטי עם חתימות בוטים חדשות, ואינן נספרות במכסת הכללים המותאמים אישית שלכם.
#יצירת כלל מותאם אישית לבקרה נוספת (רשות)
באופן אופציונלי (רשות), אם אתם זקוקים לבקרה מדויקת יותר, למשל סף ציון שונה או שילוב של ציון הבוט עם שדות נוספים, צרו כלל מותאם אישית (custom rule) באמצעות השדות Bot Score ו-Verified Bot:
כאשר בקשות נכנסות תואמות (
When incoming requests match):שדה אופרטור ערך לוגיקה Bot Scoreless than20AndVerified BotequalsOffבחירת פעולה (
Choose action):Managed Challenge.
כלל זה משתמש בסף ציון של 20 (במקום סף ברירת המחדל של 30 שבו משתמשות ההגדרות), ומספק הגנה מחמירה יותר לתעבורה בטווח הציונים שבין 20 ל-29.
לאחר פריסת Cloudflare Managed Ruleset וכללים המבוססים על attack score ו-bot score, תשיגו רמת הגנה משמעותית עם צמצום הסיכוי להתראות שווא.
#4. פריסת Cloudflare OWASP Core Ruleset (רשות)
לאחר הגדרת Cloudflare Managed Ruleset ו-attack score, תוכלו לפרוס גם את Cloudflare OWASP Core Ruleset. ערכת כללים מנוהלת זו היא המימוש של קלאודפלייר ל-OWASP ModSecurity Core Rule Set. כיסוי המתקפות שלה חופף במידה רבה ל-Cloudflare Managed Ruleset ומזהה וקטורי תקיפה נפוצים כמו SQLi ו-XSS.
[!WARNING] ערכת הכללים
Cloudflare OWASP Core Rulesetנוטה להתראות שווא ומספקת תועלת שולית בלבד כאשר היא מתווספת מעלCloudflare Managed Rulesetו-WAF attack score. אם תחליטו להפעיל אותה, יהיה עליכם לנטר ולהתאים את הגדרותיה בהתאם לתעבורה שלכם כדי למנוע חסימת בקשות לגיטימיות.
שלבי הפעלה:
- בלוח הבקרה של קלאודפלייר, עברו לדף
SettingsתחתSecurity. - (רשות) סננו לפי
Web application exploits. - הפעילו את מתג
OWASP Core. פעולה זו תפרוס את ערכת הכללים עם תצורת ברירת המחדל:paranoia levelשווה ל-PL1וסף ציוןMedium - 40 and higher.
תצורת ערכת הכללים:
בניגוד ל-Cloudflare Managed Ruleset המבוססת על חתימות, ערכת הכללים Cloudflare OWASP Core Ruleset מבוססת על ניקוד. אתם בוחרים רמת פרנויה (רמות בין PL1 ל-PL4, כאשר PL1 היא הרמה הנמוכה ביותר), אשר מפעילה קבוצה הולכת וגדלה של כללים. בנוסף, אתם בוחרים סף ציון שקובע מתי לבצע את הפעולה שהוגדרה. רמת פרנויה נמוכה עם סף ציון גבוה מביאה בדרך כלל לפחות התראות שווא.
אסטרטגיות אפשריות להגדרה:
- גישה מחמירה: התחילו מתצורה מחמירה (
paranoia levelשווה ל-PL4, סף ציוןLow - 60 and higher). הפחיתו את סף הציון ואת רמת הפרנויה בהדרגה עד שתגיעו לאיזון טוב בין חסימת מתקפות אמיתיות לבין מניעת התראות שווא עבור התעבורה שלכם. - גישה מקילה: התחילו מתצורה מקילה (
paranoia levelשווה ל-PL1, סף ציוןHigh - 25 and higher) והעלו את שני הפרמטרים כדי להדק את ההגנה, תוך שמירה על כמות נמוכה של התראות שווא.
#5. סקירת תעבורה בלוחות האבטחה
לאחר השלמת הגדרות ה-WAF, בדקו כיצד התעבורה הנכנסת מושפעת מההגדרות באמצעות לוחות הבקרה הבאים:
| לוח | מה רואים |
|---|---|
Security Analytics | כל התעבורה, כולל בקשות שלא הושפעו מפעולות הקלה (mitigation) של ה-WAF. כל הנתונים שמספק זיהוי התעבורה זמינים בלוח זה. |
Security Events | מידע מפורט על בקשות שהופעלו עליהן פעולות הקלה על ידי מוצרי האבטחה של קלאודפלייר. |
לקוחות Enterprise יכולים לקבל נתונים מפורטים על בקשות HTTP ואירועי אבטחה גם באמצעות Cloudflare Logs.
#6. צעדים נוספים (רשות)
לאחר הגדרת הבסיס, תוכלו להוסיף הגנות ייעודיות לפי תרחישי השימוש שלכם:
| צורך | מה לעשות |
|---|---|
| התרת כתובות IP מסוימות בלבד | צרו כלל מותאם אישית שמאפשר תעבורה מכתובות IP ברשימת היתרים בלבד (allowlist). |
| חסימת מדינות מסוימות | צרו כלל מותאם אישית לחסימת תעבורה ממדינות ספציפיות. |
| הגבלת קצב (Rate limits) | צרו כלל rate limiting כדי להחיל הגבלת קצב על נקודת קצה של התחברות (login endpoint). |
| מניעת מתקפות Credential stuffing | השתמשו בזיהוי פרטי גישה שדלפו (leaked credentials detection) כדי להגן על האפליקציות. |
| מניעת העלאת נוזקות לאפליקציות | השתמשו ב-WAF content scanning לסריקת קבצים ותכנים המועלים לאפליקציה (זמין ללקוחות Enterprise עם תוסף בתשלום). |
| אבטחה נוספת לממשקי API | השתמשו ב-Cloudflare API Shield להגנה מורחבת על סיכונים ייחודיים ל-API, כמו גילוי נקודות קצה וניהול אימות (זמין ללקוחות Enterprise). |
| הגנה על שרת המקור | מנעו גילוי של שרת המקור או הצפה שלו באמצעות גישה רב-שכבתית: DNS עם פרוקסי, רשימת היתרים של כתובות IP, ואימות משיכות מקור (authenticated origin pulls). |
#מלכודות נפוצות
| מלכודת | מה לעשות במקום |
|---|---|
להפעיל את כל כללי Cloudflare Managed Ruleset באתר חי | ברירת המחדל נועדה לאיזון. הפעלה גורפת של כל הכללים מיועדת לבדיקות מול כלי pentest, ועלולה לחסום משתמשים אמיתיים באתר פעיל. |
להפעיל OWASP Core מיד מעל הכללים המנוהלים | הכיסוי חופף ברובו, והסיכון להתראות שווא עולה. הפעילו רק אם אתם ערוכים לנטר ולכוונן רמת paranoia וסף ציון. |
| לבנות כללי בוטים מותאמים אישית ב-Pro או ב-Business | השתמשו ב-Super Bot Fight Mode. ציון בוט (Bot score) עבור כללים מותאמים אישית פתוח רק ללקוחות Enterprise עם Bot Management. |
| לחסום בוטים מאומתים יחד עם תעבורה אוטומטית | בכלל מותאם אישית הקפידו לשלב Bot Score יחד עם התנאי Verified Bot equals Off, או כווננו את הגדרות Verified bots. |
| להסתמך על יומן החסימות בלבד | הלוח Security Events מציג רק תעבורה שנחסמה או הוגבלה. הלוח Security Analytics מציג את כל התעבורה, כולל בקשות שעברו ללא הפרעה. |
#הגנת DDoS ברקע
מעבר ל-WAF, קלאודפלייר מפעילה הגנת DDoS בכל התוכניות:
- שכבות 3 ו-4: הצפות SYN, הצפות UDP ומתקפות הגברה נבלמות בשרתי Anycast בקצה הרשת.
- שכבה 7: זיהוי הצפות HTTP והפעלת סינון דינמי.
ה-WAF אינו מחליף את הגנת ה-DDoS, אלא משלים אותה מול מתקפות ממוקדות ברמת האפליקציה.
[!TIP] התחילו בהפעלת
Cloudflare Managed Ruleset, ולאחר מכן הוסיפו attack score והגנת בוטים לפי התוכנית שלכם. החמירו לפעולתBlockרק לאחר שווידאתם ב-Security Analyticsוב-Security Eventsשבקשות לגיטימיות אינן נחסמות.
בפרק הבא נלמד על Cloudflare Tunnel: חשיפת שרתים ושירותים פנימיים לאינטרנט בלי לפתוח פורטים בראוטר ובלי כתובת IP ציבורית.