設定選項優先順序

防火牆規則已被廢棄。 CIS 將現有的防火牆規則移至 WAF 自訂規則中。 有關這項變更的詳細資訊,請參閱 遷移至自訂規則

依預設,規則中所指定的動作會決定整個規則集的評估序列。 不過,您可以設定一個優先級選項,藉此強制讓評估順序在觸發規則之前執行。

您可以透過「CIS」儀表板中的防火牆規則使用者介面來管理優先級。 「防火牆規則 API」也提供優先順序管理。

「防火牆規則」引擎會平行處理規則。 如果在大型規則集內未指定優先順序,則可能會發生比對衝突。 為避免任何衝突,請透過設定優先級來明確控制規則集的評估順序。

防火牆規則沒有預設優先級,也不強制要求您為每條規則設定優先級。 這樣一來,您可以自由地依所需的方式組織規則集。 編號可以是相對任意的,只要對特定狀況有意義即可。 不過,請記住下列問題:

  • 評估順序是從優先級最低的開始,依序到最高。
  • 有效的優先級範圍為 1 至 2147483647。
  • 避免使用數字 1 作為優先順序。 由於沒有其他規則能凌駕於其上,這使得重新編號規則變得更加困難。
  • 沒有優先級的規則會最後進行評估。

將優先級數字分組歸類至具有實質意義的類別中。 例如:

  • 5000-9999 - 授信 IP 位址
  • 10000-19999 - 不當搜索器的封鎖規則
  • 20000-29999 - 濫用/垃圾郵件使用者的封鎖規則

這些優先級號碼範例是有效的,因為您可以設定的規則數量遠多於您所購買的網域方案所設的上限。 該限制僅適用於作用中規則。