מדריך קלאודפלייר בעברית

פרק 7

WAF, הגנת DDoS וסינון בוטים

חומת האש האפליקטיבית של קלאודפלייר (Cloudflare WAF) בודקת בקשות אינטרנט ו-API נכנסות, ומסננת תעבורה לא רצויה לפי ערכות כללים (rulesets). הצעדים הבאים הם סדר הפעולות המומלץ להגדרה ראשונית, לקבלת הגנה מיידית מפני המתקפות הנפוצות ביותר, לפי התיעוד הרשמי של קלאודפלייר (מעודכן ל-3 באוגוסט 2026).

המדריך מתמקד בהגדרת WAF לדומיינים בודדים (zones). הגדרת WAF זמינה גם ברמת החשבון ללקוחות Enterprise באמצעות תוסף בתשלום.

#לפני שמתחילים

  • ודאו שפתחתם חשבון קלאודפלייר והוספתם את הדומיין שלכם לקלאודפלייר.
  • משתמשים בתוכנית Free מקבלים גישה ל-Cloudflare Free Managed Ruleset, שהיא תת-קבוצה של Cloudflare Managed Ruleset. ערכת כללים זו מופעלת כברירת מחדל בתוכניות Free ואינה מכוסה במפורש במדריך זה. אם אתם בתוכנית Free, דלגו ישירות לשלב 5 (סקירת תעבורה בלוחות האבטחה).

#1. הפעלת Cloudflare Managed Ruleset

ערכת הכללים המנוהלת Cloudflare Managed Ruleset מגנה מפני פרצות ופגיעויות מוכרות (CVEs) ווקטורי תקיפה מוכרים. ערכת כללים זו נועדה לזהות מתקפות נפוצות באמצעות חתימות, תוך שמירה על שיעור נמוך של התראות שווא (false positives). שינויי כללים מתפרסמים מדי שבוע ב-WAF changelog. קלאודפלייר עשויה להוסיף כללים בכל עת גם במסגרת שחרורי חירום להגנה על פרצות zero-day בולטות.

שלבי הפעלה:

  1. בלוח הבקרה של קלאודפלייר, עברו לדף Settings תחת Security.
  2. (רשות) סננו לפי Web application exploits.
  3. הפעילו את מתג Cloudflare managed ruleset.

הגדרות ברירת מחדל והתאמה אישית: כברירת מחדל, ערכת הכללים מפעילה רק חלק מהכללים כדי לאזן בין הגנה לבין התראות שווא. באפשרותכם לעיין בכללים ולהפעיל כללים נוספים בהתאם למחסנית הטכנולוגית של האפליקציה שלכם.

במצבים מסוימים, הפעלת ערכת הכללים עלולה לגרום להתראות שווא ולחסום בקשות לגיטימיות. במקרה כזה, פעלו לפי מדריך פתרון התקלות לכללים מנוהלים.

אם אתם בודקים את ה-WAF מול כלי בדיקות חדירות (pentesting), מומלץ להפעיל את כל הכללים באמצעות ההגדרה הבאה:

מצבהגדרה
שימוש רגילהשאירו את ברירת המחדל, והפעילו כללים נוספים לפי צורכי האפליקציה.
בדיקת חדירות מול כלי pentestRuleset action: Block. Ruleset status: Enabled (מפעיל את כל הכללים בערכת הכללים).

#2. יצירת כלל מותאם אישית לפי WAF attack score

הערה: ציון מתקפה (WAF attack score) זמין ללקוחות Business (גישה מוגבלת לשדה בודד) וללקוחות Enterprise (גישה מלאה).

ציון מתקפה הוא שכבת למידת מכונה שמשלימה את ערכות הכללים המנוהלות של קלאודפלייר. היא מספקת הגנה נוספת מפני מתקפות הזרקת SQL (SQLi), תסריט בין-אתרים (XSS), ומתקפות רבות של הרצת קוד מרחוק (RCE). בנוסף, היא מסייעת בזיהוי עקיפות של כללים ובזיהוי מתקפות חדשות שאינן מוכרות עדיין.

אם אתם לקוחות Enterprise, בצעו את הצעדים הבאים:

  1. פנו לצוות הלקוח שלכם בקלאודפלייר כדי לקבל גישה ל-WAF attack score.
  2. צרו כלל מותאם אישית (custom rule) באמצעות השדה Attack Score:
    • כאשר בקשות נכנסות תואמות (When incoming requests match):

      שדהאופרטורערך
      WAF Attack Scoreless than20
    • בחירת פעולה (Choose action): Block.

אם אתם בתוכנית Business, צרו כלל מותאם אישית באותו האופן, אך השתמשו בשדה WAF Attack Score Class במקום זאת. לדוגמה, ביטוי הכלל: WAF Attack Score Class equals Attack.

#3. הגדרת הגנת בוטים

הערה: ציון בוט (Bot score) זמין ללקוחות Enterprise עם Bot Management. לקוחות בתוכניות Pro ו-Business צריכים להפעיל במקום זאת את Super Bot Fight Mode, שמספק הגנת בוטים מובנית ללא צורך ביצירת כללים מותאמים אישית.

לקוחות Enterprise עם Bot Management צריכים תחילה להגדיר את הגנת הבוטים דרך Security Settings, המספקת הגנת בסיס ללא יצירת כללים מותאמים אישית:

  1. בלוח הבקרה של קלאודפלייר, עברו לדף Security Settings וסננו לפי Bot traffic.
  2. הגדירו את ההגדרות Definitely automated, Likely automated ו-Verified bots לפי הצורך שלכם.
  3. הפעילו את Block AI bots אם ברצונכם לחסום סורקי בינה מלאכותית (AI crawlers).

הגדרות מובנות אלו מתעדכנות באופן אוטומטי עם חתימות בוטים חדשות, ואינן נספרות במכסת הכללים המותאמים אישית שלכם.

#יצירת כלל מותאם אישית לבקרה נוספת (רשות)

באופן אופציונלי (רשות), אם אתם זקוקים לבקרה מדויקת יותר, למשל סף ציון שונה או שילוב של ציון הבוט עם שדות נוספים, צרו כלל מותאם אישית (custom rule) באמצעות השדות Bot Score ו-Verified Bot:

  • כאשר בקשות נכנסות תואמות (When incoming requests match):

    שדהאופרטורערךלוגיקה
    Bot Scoreless than20And
    Verified BotequalsOff
  • בחירת פעולה (Choose action): Managed Challenge.

כלל זה משתמש בסף ציון של 20 (במקום סף ברירת המחדל של 30 שבו משתמשות ההגדרות), ומספק הגנה מחמירה יותר לתעבורה בטווח הציונים שבין 20 ל-29.

לאחר פריסת Cloudflare Managed Ruleset וכללים המבוססים על attack score ו-bot score, תשיגו רמת הגנה משמעותית עם צמצום הסיכוי להתראות שווא.

#4. פריסת Cloudflare OWASP Core Ruleset (רשות)

לאחר הגדרת Cloudflare Managed Ruleset ו-attack score, תוכלו לפרוס גם את Cloudflare OWASP Core Ruleset. ערכת כללים מנוהלת זו היא המימוש של קלאודפלייר ל-OWASP ModSecurity Core Rule Set. כיסוי המתקפות שלה חופף במידה רבה ל-Cloudflare Managed Ruleset ומזהה וקטורי תקיפה נפוצים כמו SQLi ו-XSS.

[!WARNING] ערכת הכללים Cloudflare OWASP Core Ruleset נוטה להתראות שווא ומספקת תועלת שולית בלבד כאשר היא מתווספת מעל Cloudflare Managed Ruleset ו-WAF attack score. אם תחליטו להפעיל אותה, יהיה עליכם לנטר ולהתאים את הגדרותיה בהתאם לתעבורה שלכם כדי למנוע חסימת בקשות לגיטימיות.

שלבי הפעלה:

  1. בלוח הבקרה של קלאודפלייר, עברו לדף Settings תחת Security.
  2. (רשות) סננו לפי Web application exploits.
  3. הפעילו את מתג OWASP Core. פעולה זו תפרוס את ערכת הכללים עם תצורת ברירת המחדל: paranoia level שווה ל-PL1 וסף ציון Medium - 40 and higher.

תצורת ערכת הכללים: בניגוד ל-Cloudflare Managed Ruleset המבוססת על חתימות, ערכת הכללים Cloudflare OWASP Core Ruleset מבוססת על ניקוד. אתם בוחרים רמת פרנויה (רמות בין PL1 ל-PL4, כאשר PL1 היא הרמה הנמוכה ביותר), אשר מפעילה קבוצה הולכת וגדלה של כללים. בנוסף, אתם בוחרים סף ציון שקובע מתי לבצע את הפעולה שהוגדרה. רמת פרנויה נמוכה עם סף ציון גבוה מביאה בדרך כלל לפחות התראות שווא.

אסטרטגיות אפשריות להגדרה:

  • גישה מחמירה: התחילו מתצורה מחמירה (paranoia level שווה ל-PL4, סף ציון Low - 60 and higher). הפחיתו את סף הציון ואת רמת הפרנויה בהדרגה עד שתגיעו לאיזון טוב בין חסימת מתקפות אמיתיות לבין מניעת התראות שווא עבור התעבורה שלכם.
  • גישה מקילה: התחילו מתצורה מקילה (paranoia level שווה ל-PL1, סף ציון High - 25 and higher) והעלו את שני הפרמטרים כדי להדק את ההגנה, תוך שמירה על כמות נמוכה של התראות שווא.

#5. סקירת תעבורה בלוחות האבטחה

לאחר השלמת הגדרות ה-WAF, בדקו כיצד התעבורה הנכנסת מושפעת מההגדרות באמצעות לוחות הבקרה הבאים:

לוחמה רואים
Security Analyticsכל התעבורה, כולל בקשות שלא הושפעו מפעולות הקלה (mitigation) של ה-WAF. כל הנתונים שמספק זיהוי התעבורה זמינים בלוח זה.
Security Eventsמידע מפורט על בקשות שהופעלו עליהן פעולות הקלה על ידי מוצרי האבטחה של קלאודפלייר.

לקוחות Enterprise יכולים לקבל נתונים מפורטים על בקשות HTTP ואירועי אבטחה גם באמצעות Cloudflare Logs.

#6. צעדים נוספים (רשות)

לאחר הגדרת הבסיס, תוכלו להוסיף הגנות ייעודיות לפי תרחישי השימוש שלכם:

צורךמה לעשות
התרת כתובות IP מסוימות בלבדצרו כלל מותאם אישית שמאפשר תעבורה מכתובות IP ברשימת היתרים בלבד (allowlist).
חסימת מדינות מסוימותצרו כלל מותאם אישית לחסימת תעבורה ממדינות ספציפיות.
הגבלת קצב (Rate limits)צרו כלל rate limiting כדי להחיל הגבלת קצב על נקודת קצה של התחברות (login endpoint).
מניעת מתקפות Credential stuffingהשתמשו בזיהוי פרטי גישה שדלפו (leaked credentials detection) כדי להגן על האפליקציות.
מניעת העלאת נוזקות לאפליקציותהשתמשו ב-WAF content scanning לסריקת קבצים ותכנים המועלים לאפליקציה (זמין ללקוחות Enterprise עם תוסף בתשלום).
אבטחה נוספת לממשקי APIהשתמשו ב-Cloudflare API Shield להגנה מורחבת על סיכונים ייחודיים ל-API, כמו גילוי נקודות קצה וניהול אימות (זמין ללקוחות Enterprise).
הגנה על שרת המקורמנעו גילוי של שרת המקור או הצפה שלו באמצעות גישה רב-שכבתית: DNS עם פרוקסי, רשימת היתרים של כתובות IP, ואימות משיכות מקור (authenticated origin pulls).

#מלכודות נפוצות

מלכודתמה לעשות במקום
להפעיל את כל כללי Cloudflare Managed Ruleset באתר חיברירת המחדל נועדה לאיזון. הפעלה גורפת של כל הכללים מיועדת לבדיקות מול כלי pentest, ועלולה לחסום משתמשים אמיתיים באתר פעיל.
להפעיל OWASP Core מיד מעל הכללים המנוהליםהכיסוי חופף ברובו, והסיכון להתראות שווא עולה. הפעילו רק אם אתם ערוכים לנטר ולכוונן רמת paranoia וסף ציון.
לבנות כללי בוטים מותאמים אישית ב-Pro או ב-Businessהשתמשו ב-Super Bot Fight Mode. ציון בוט (Bot score) עבור כללים מותאמים אישית פתוח רק ללקוחות Enterprise עם Bot Management.
לחסום בוטים מאומתים יחד עם תעבורה אוטומטיתבכלל מותאם אישית הקפידו לשלב Bot Score יחד עם התנאי Verified Bot equals Off, או כווננו את הגדרות Verified bots.
להסתמך על יומן החסימות בלבדהלוח Security Events מציג רק תעבורה שנחסמה או הוגבלה. הלוח Security Analytics מציג את כל התעבורה, כולל בקשות שעברו ללא הפרעה.

#הגנת DDoS ברקע

מעבר ל-WAF, קלאודפלייר מפעילה הגנת DDoS בכל התוכניות:

  • שכבות 3 ו-4: הצפות SYN, הצפות UDP ומתקפות הגברה נבלמות בשרתי Anycast בקצה הרשת.
  • שכבה 7: זיהוי הצפות HTTP והפעלת סינון דינמי.

ה-WAF אינו מחליף את הגנת ה-DDoS, אלא משלים אותה מול מתקפות ממוקדות ברמת האפליקציה.

[!TIP] התחילו בהפעלת Cloudflare Managed Ruleset, ולאחר מכן הוסיפו attack score והגנת בוטים לפי התוכנית שלכם. החמירו לפעולת Block רק לאחר שווידאתם ב-Security Analytics וב-Security Events שבקשות לגיטימיות אינן נחסמות.

בפרק הבא נלמד על Cloudflare Tunnel: חשיפת שרתים ושירותים פנימיים לאינטרנט בלי לפתוח פורטים בראוטר ובלי כתובת IP ציבורית.