Cloudflare WAF Managed Rules là bộ nguyên tắc bảo mật do Cloudflare biên soạn và cập nhật tự động để chặn các lỗ hổng đã biết, còn Custom Rules là nguyên tắc do chính doanh nghiệp tự viết để xử lý các tình huống riêng của hệ thống. Đa số doanh nghiệp cần dùng cả hai song song, không phải chọn một trong hai.

Cloudflare WAF Managed Rules với Custom Rules
Cloudflare WAF Managed Rules với Custom Rules

I. Cloudflare WAF Managed Rules là gì?

Cloudflare WAF Managed Rules là tập hợp các nguyên tắc bảo mật được Cloudflare biên soạn sẵn, cập nhật liên tục để phát hiện và chặn các kỹ thuật tấn công đã biết như SQL injection, cross-site scripting (XSS), remote code execution, hay khai thác các lỗ hổng (CVE) mới công bố. Managed Rules chạy ở giai đoạn xử lý riêng trong hệ thống nguyên tắc của Cloudflare (http_request_firewall_managed), tách biệt với các nguyên tắc do khách hàng tự tạo.

Hai bộ nguyên tắc quản lý phổ biến nhất gồm:

  • Cloudflare Managed Ruleset: bộ nguyên tắc do đội ngũ nghiên cứu bảo mật của Cloudflare xây dựng, tập trung vào các mẫu tấn công thực tế quan sát được trên mạng lưới toàn cầu của Cloudflare và các lỗ hổng CVE mới.
  • OWASP Core Ruleset (OWASP ModSecurity Core Rule Set): bộ nguyên tắc dựa trên chuẩn OWASP CRS, tập trung vào các lớp tấn công web phổ biến theo phân loại OWASP Top 10.

Điểm mạnh của Managed Rules là doanh nghiệp không cần tự nghiên cứu từng lỗ hổng mới — Cloudflare cập nhật nguyên tắc khi có mẫu tấn công hoặc CVE mới, giúp giảm thời gian phản ứng (thời gian từ lúc lỗ hổng công bố đến lúc hệ thống được bảo vệ).

II. Cloudflare Custom Rules là gì?

Cloudflare Custom Rules là các nguyên tắc WAF do chính người quản trị hệ thống tự định nghĩa, dùng để lọc traffic theo điều kiện và ngữ cảnh riêng của doanh nghiệp mà bộ nguyên tắc chung không thể bao quát hết. Custom Rules chạy ở giai đoạn http_request_firewall_custom — theo tài liệu kỹ thuật của Cloudflare, giai đoạn này được đánh giá trước giai đoạn Managed Rules trong luồng xử lý request.

Một Custom Rule gồm hai phần bắt buộc:

  • Biểu thức điều kiện (expression): xác định traffic nào bị áp nguyên tắc, dựa trên các trường dữ liệu như đường dẫn URI (http.request.uri.path), địa chỉ IP nguồn, số hiệu ASN (ip.src.asnum), header HTTP, điểm số bot (cf.bot_management.score — yêu cầu gói Bot Management), v.v.
  • Hành động (action): quy định điều gì xảy ra khi request khớp điều kiện, gồm Block (chặn), Managed Challenge (thử thách xác minh), Log (chỉ ghi nhận, không chặn) và Skip (bỏ qua một hoặc nhiều tính năng bảo mật khác của Cloudflare cho request đó).

Custom Rules được đánh giá tuần tự theo thứ tự cấu hình; nếu một nguyên tắc có hành động Block khớp trước, các nguyên tắc phía sau sẽ không còn được xử lý cho request đó.

III. Khác biệt cốt lõi giữa Managed Rules và Custom Rules

Tiêu chí

Managed Rules

Custom Rules

Ai định nghĩa nguyên tắc

Cloudflare biên soạn và duy trì

Doanh nghiệp tự viết

Giai đoạn xử lý

http_request_firewall_managed

http_request_firewall_custom (chạy trước Managed Rules)

Mục tiêu chính

Chặn lỗ hổng và mẫu tấn công đã biết (CVE, OWASP Top 10)

Xử lý logic nghiệp vụ, ngữ cảnh riêng của hệ thống

Tần suất cập nhật

Cloudflare cập nhật tự động, liên tục

Doanh nghiệp tự chỉnh sửa khi cần

Hành động hỗ trợ

Block, Log, Challenge, hoặc ghi đè theo từng nguyên tắc con

Block, Managed Challenge, Log, Skip

Yêu cầu kiến thức

Thấp — dùng ngay, ít cần tinh chỉnh

Trung bình đến cao — cần hiểu cấu trúc traffic của hệ thống

Rủi ro false positive

Thấp hơn, nhưng vẫn có thể chặn nhầm traffic hợp lệ đặc thù

Phụ thuộc hoàn toàn vào cách viết nguyên tắc

IV. Khi nào chỉ cần dùng Managed Rules?

Managed Rules thường đủ dùng khi hệ thống của doanh nghiệp có kiến trúc web tương đối chuẩn (CMS phổ biến, framework web thông dụng, API theo chuẩn REST/GraphQL thông thường) và chưa có yêu cầu lọc traffic theo ngữ cảnh nghiệp vụ riêng. Trong các trường hợp sau, bật Cloudflare Managed Ruleset và OWASP Core Ruleset là bước khởi điểm hợp lý:

  • Ứng dụng mới triển khai, chưa có dữ liệu traffic lịch sử để viết nguyên tắc riêng.
  • Đội ngũ IT/DevOps chưa có nhân sự chuyên trách theo dõi và tinh chỉnh WAF thường xuyên.
  • Mục tiêu ưu tiên là chặn nhanh các lỗ hổng đã biết (SQLi, XSS, RCE) mà không cần tùy biến sâu.

V. Khi nào bắt buộc phải dùng thêm Custom Rules?

Managed Rules không thể thay thế Custom Rules trong các tình huống đòi hỏi hiểu biết về logic nghiệp vụ cụ thể của từng doanh nghiệp, vì Cloudflare không biết trước cấu trúc API nội bộ hay danh sách IP tin cậy của bạn. Một số tình huống điển hình cần Custom Rules:

1. Bảo vệ endpoint nghiệp vụ đặc thù

Các endpoint xử lý logic riêng như trang thanh toán, API đặt hàng, hay cổng tra cứu nội bộ thường có mẫu truy cập khác với traffic web thông thường. Custom Rule cho phép áp policy riêng (ví dụ: giới hạn phương thức HTTP, kiểm tra header xác thực) mà không ảnh hưởng đến phần còn lại của website.

2. Cho phép (allowlist) IP hoặc ASN nội bộ

Khi đối tác, hệ thống giám sát hoặc văn phòng chi nhánh cần truy cập một số đường dẫn quản trị từ dải IP cố định, Custom Rule dùng hành động Skip hoặc điều kiện loại trừ theo ip.src/ip.src.asnum để tránh bị Managed Rules hoặc rate limiting chặn nhầm.

3. Giới hạn tốc độ truy cập theo đường dẫn cụ thể

Với các endpoint dễ bị dò mật khẩu hoặc lạm dụng API (ví dụ trang đăng nhập, API tìm kiếm), doanh nghiệp cần nguyên tắc giới hạn tần suất request theo từng path riêng — đây là phạm vi của rate limiting rules, một loại nguyên tắc vận hành song song và được đánh giá sau custom rules trong ruleset engine của Cloudflare.

4. Chặn hành vi bất thường đặc thù của hệ thống

Nếu qua theo dõi log phát hiện một mẫu tấn công lặp lại nhắm riêng vào hệ thống của mình (ví dụ: bot dò tìm một tham số URL cụ thể), Custom Rule cho phép phản ứng ngay lập tức mà không cần chờ Cloudflare cập nhật Managed Ruleset.

VI. Cách triển khai an toàn: kết hợp Managed Rules và Custom Rules

Vì Custom Rules được đánh giá trước Managed Rules trong luồng xử lý, thứ tự và cách cấu hình hai loại nguyên tắc này ảnh hưởng trực tiếp đến hiệu quả bảo vệ. Một quy trình triển khai thận trọng nên gồm các bước sau:

  • Bật Managed Rules trước, ở chế độ Log: quan sát các nguyên tắc nào khớp với traffic thực tế trước khi chuyển sang chặn, nhằm hạn chế chặn nhầm (false positive) request hợp lệ.
  • Rà soát false positive theo từng nguyên tắc con: Cloudflare cho phép ghi đè hành động của từng nguyên tắc riêng lẻ trong Managed Ruleset thay vì tắt cả bộ, giúp giữ mức bảo vệ tổng thể trong khi loại trừ các trường hợp gây nhiễu.
  • Viết Custom Rules cho các ngoại lệ nghiệp vụ: dùng allowlist IP/ASN, rule bảo vệ endpoint riêng, hoặc rule Skip có phạm vi hẹp — tránh viết nguyên tắc quá rộng làm giảm hiệu quả của Managed Rules.
  • Kiểm soát thứ tự nguyên tắc (rule order): đặt các nguyên tắc Allow/Skip có phạm vi hẹp lên trước để tránh xung đột với nguyên tắc Block phạm vi rộng phía sau.
  • Theo dõi và điều chỉnh định kỳ: traffic và mô hình tấn công thay đổi theo thời gian, cần rà soát log Security Events định kỳ thay vì cấu hình một lần rồi bỏ quên.

Việc cấu hình sai thứ tự nguyên tắc, dùng Skip quá rộng hoặc bỏ qua bước kiểm thử ở chế độ Log là những nguyên nhân phổ biến khiến hệ thống WAF vừa chặn nhầm traffic hợp lệ, vừa vẫn lọt traffic độc hại — đây cũng là lý do nhiều doanh nghiệp lựa chọn có đội ngũ chuyên trách hoặc đối tác triển khai đồng hành trong giai đoạn cấu hình ban đầu.

Câu hỏi thường gặp về Cloudflare WAF Managed Rules và Custom Rules

Managed Rules và Custom Rules cái nào chạy trước?

Theo tài liệu kỹ thuật của Cloudflare, Custom Rules chạy ở giai đoạn http_request_firewall_custom, được đánh giá trước giai đoạn Managed Rules (http_request_firewall_managed). Vì vậy một Custom Rule có hành động Block hoặc Skip có thể ảnh hưởng đến việc Managed Rules có được áp dụng hay không cho cùng một request.

Doanh nghiệp nhỏ có cần Custom Rules không, hay chỉ cần Managed Rules là đủ?

Nếu hệ thống chưa có endpoint nghiệp vụ đặc thù hoặc yêu cầu allowlist riêng, Managed Rules thường đủ để chặn các lỗ hổng phổ biến. Custom Rules trở nên cần thiết khi hệ thống có logic riêng, API nội bộ, hoặc phát sinh nhu cầu kiểm soát truy cập theo IP/ASN cụ thể.

OWASP Core Ruleset khác gì Cloudflare Managed Ruleset?

OWASP Core Ruleset dựa trên chuẩn OWASP CRS, tập trung vào các lớp tấn công web phổ biến theo phân loại OWASP; Cloudflare Managed Ruleset do đội ngũ Cloudflare tự nghiên cứu và cập nhật dựa trên dữ liệu tấn công quan sát được trên mạng lưới toàn cầu, bao gồm cả các CVE mới. Nhiều doanh nghiệp bật đồng thời cả hai bộ nguyên tắc để tăng độ phủ.

Custom Rule có thể vô hiệu hóa Managed Rules không?

Có. Hành động Skip trong Custom Rule cho phép bỏ qua một hoặc nhiều tính năng bảo mật khác, bao gồm cả Managed Rules, cho các request khớp điều kiện. Vì vậy cần giới hạn phạm vi của rule Skip thật hẹp để tránh vô tình mở lỗ hổng bảo mật.

Rate limiting có phải là một dạng Custom Rule không?

Không hoàn toàn. Rate limiting rules là một loại nguyên tắc riêng, chạy ở giai đoạn http_ratelimit — sau giai đoạn Custom Rules — dùng để giới hạn tần suất truy cập thay vì lọc theo nội dung request như Custom Rules thông thường.

Đăng ký tư vấn Cloudflare cho doanh nghiệp

Góc nhìn LionTech · Data & Applied AIXem các bài viết khác