跳至主要內容

cloudflare 簡單的 WAF 設定

Last Updated on 2026-08-14 by william

cloudfalre 好強,透過 DNS 做橘雲之後,還可額外設定 WAF(web application firewall),但是我還是搞不懂 waf 幹嘛的,於是就問了 gemini AI。

gemini ai 告訴我可以做兩件事,一是阻擋 XSS 攻擊,另一個是阻擋 SQL 注入攻擊。

XSS 設定如下

點選”編輯運算式”

點選”編輯運算式”

點選後輸入以下邏輯

(http.request.uri.query contains "<script") or (http.request.uri.query contains "javascript:") or (http.request.uri.query contains "onload=") or (http.request.uri.query contains "onerror=") or (
  (lower(http.request.uri.query) contains "<script") or 
  (lower(http.request.uri.query) contains "%3cscript") or 
  (lower(http.request.uri.query) contains "javascript:") or 
  (lower(http.request.uri.query) contains "%3ajavascript:")
)

SQL 設定如下

點選”編輯運算式”

點選後輸入以下邏輯

(http.request.uri.query contains "union" and http.request.uri.query contains "select") or (http.request.uri.query contains "or" and http.request.uri.query contains "1=1") or (http.request.uri.query contains "waitfor" and http.request.uri.query contains "delay") or (http.request.uri.query contains "sysdatabases") or (http.request.uri.query contains "information_schema")

簡單測試,輸入以下連結,就會被擋下來

https://xxx.com/test=<script>alert('XSS')</script>
分類:技術

搶先發佈留言

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

由 Compete Themes 設計的 Author 佈景主題