Beschreibung der Bedingungen für WAF-Regeln¶
Eine Bedingung innerhalb einer WAF-Regel besteht aus drei Teilen.
- Dem Teil der Anfrage, der analysiert werden soll, z. B. der User-Agent-Header.
- Einen Vergleichsparameter (sog. Operationen).
- Einem Wert, der in der Anfrage enthalten sein muss, damit die Bedingung erfüllt ist.
Jede WAF-Regel kann mehrere Bedingungen enthalten, die erfüllt sein müssen, um Aktionen auszulösen. Dies entspricht einer logischen Verundung. Eine logische Veroderung kann mit mehreren WAF-Regeln erreicht werden.
Für alle Bedingungen stehen zum Festlegen der Treffgenauigkeit die folgenden Optionen zur Auswahl:
| Name | Bedeutung |
|---|---|
| IREGEX | Vergleich unter Verwendung von Case-insensitiver Regex (Groß- und Kleinschreibung werden nicht beachtet) |
| REGEX | Vergleich unter Verwendung von Case-sensitiver Regex (Groß- und Kleinschreibung werden beachtet) |
| EXACT | Exakter Vergleich über den gesamten String (nicht unter Score und Land) |
| EQUALS | Exakter Vergleich über den gesamten String (nur unter Score und Land) |
| SUFFIX | Vergleich am Ende |
| PREFIX | Vergleich am Anfang |
| NOT IREGEX | Abfrage nach nicht übereinstimmenden Mustern unter Verwendung von Case-insensitiver Regex |
| NOT REGEX | Abfrage nach nicht übereinstimmenden Mustern unter Verwendung von Case-sensitiver Regex |
| NOT EXACT | Abfrage nach Nichtübereinstimmung bei exaktem Vergleich des gesamten String (nicht unter Score und Land) |
| NOT EQUALS | Abfrage nach Nichtübereinstimmung bei exaktem Vergleich des gesamten String (nur unter Score und Land) |
| NOT SUFFIX | Abfrage nach nicht übereinstimmenden Mustern am Ende |
| NOT PREFIX | Abfrage nach nicht übereinstimmenden Mustern am Anfang |
Note
Für die REGEX-Optionen wird PCRE (Perl Compatible Regular Expressions) verwendet.
Die folgenden Abschnitte beschreiben die einzelnen Bedingungen.
Custom-Header¶
Beispiel Custom-Header
Mit der Bedingung Custom-Header können Sie ein frei definierbares Key-Value-Paar für einen Header festlegen, auf das gematcht werden soll.
Host-Header¶
Beispiel Host-Header
Mit der Bedingung Host-Header können Sie auf einen bestimmten Wert innerhalb des Host-Headers matchen.
User-Agent-Header¶
Beispiel User-Agent-Header
Mit der Bedingung User-Agent-Header können Sie auf den Inhalt des User-Agent-Headers matchen.
Accept-Header¶
Beispiel Accept-Header
Mit der Bedingung Accept-Header können Sie auf den angefragten Content-Type-Header (MIME-Type) matchen.
Accept-Encoding-Header¶
Beispiel Accept-Encoding-Header
Mit der Bedingung Accept-Encoding-Header können Sie auf die angefragte Kompressionsmethode matchen.
Land¶
Beispiel Land
Mit der Bedingung Land können Sie aus einer Drop-down-Liste mehrere Länder für das GEO-IP-Blocking matchen.
Kontinent¶
Beispiel Kontinent
Mit der Bedingung Kontinent können Sie aus einer Drop-down-Liste mehrere Kontinente für das GEO-IP-Blocking matchen.
Cookie¶
Beispiel Cookie
Mit der Bedingung Cookie können Sie ein frei definierbares Key-Value-Paar eines Cookies festlegen, auf das gematcht werden soll.
Path¶
Beispiel Path
Mit der Bedingung Path können Sie auf einen frei definierbaren Pfad matchen.
Art der Anfrage (HTTP-Methode)¶
Beispiel Art der Anfrage
Mit der Bedingung Art der Anfrage können Sie auf die verwendete HTTP-Methode matchen.
Query String Argument¶
Beispiel Query String Argument
Mit der Bedingung Query String Argument können Sie ein frei definierbares Key-Value-Paar festlegen, auf das gematcht werden soll.
Post Argument¶
Beispiel Query String Argument
Mit der Bedingung Post Argument können Sie auf ein Schlüssel-Wert-Paar eines POST matchen.
Query String¶
Beispiel Query String
Mit der Bedingung Query String können Sie auf frei definierbare Query Strings matchen.
Query String Decoded¶
Beispiel Query String Decoded
Mit der Bedingung Query String Decoded können Sie einen Abgleich mit dem URL dekodierten Query String vornehmen.
Note
Query String Decode blockiert alles, sobald kein Query String angewendet wird. Bitte überprüfen Sie, ob dies bei Ihnen der Fall ist, bevor Sie diese Bedingung verwenden.
Fingerprint¶
Beispiel Fingerprint
Mit der Bedingung Fingerprint können Sie AS- (Autonomes System) oder Managed-Myra-Fingerprint-Blocking definieren.
Note
Der Ursprung des Source-AS-Netzes kommt aus einer GeoIP-Datenbank und kann in Ausnahmefällen zu ungenauen Werten führen.
Remote IP address¶
Beispiel Remote IP address
Mit der Bedingung Remote IP address können Sie auf die Client-IP-Adresse matchen. Das funktioniert sowohl mit IPv4-Adressen als auch mit IPv6-Adressen.
Score¶
Beispiel Score
Mit der Bedingung Score können Sie auf per Scoring-Regeln (siehe Beschreibung der Aktionen für WAF-Regeln) vergebene Punkte matchen.
















