划分选项的优先级
防火墙规则已弃用。 CIS 将现有的防火墙规则移至 WAF 自定义规则中。 有关此更改的更多信息,请参阅 迁移到自定义规则。
缺省情况下,在规则中指定的操作将确定整个规则集的求值序列。 不过,您可以设置一个优先级选项,该选项允许您强制在触发规则之前执行评估序列。
您可以通过 CIS 仪表板中的防火墙规则界面来管理优先级。 防火墙规则 API 也提供了优先级管理。
防火墙规则引擎会并行处理规则。 如果在大型规则集内未指定优先级,那么可能会发生匹配冲突。 为避免任何冲突,请通过设置优先级来明确控制规则集的评估顺序。
防火墙规则没有默认优先级,也不强制要求为每条规则设置优先级。 这样一来,您可以自由地按所需方式组织规则集。 编号可以是相对任意的,只要对特定情况有意义即可。 但是,请记住以下问题:
- 评估顺序是从优先级最低的开始,依次到最高的。
- 有效的优先级范围为 1 到 2147483647。
- 避免使用数字 1 作为优先级。 由于没有其他规则可以排在它前面,这使得重新编号规则变得更加困难。
- 没有优先级的规则最后进行评估。
将优先级编号分组归入有意义的类别。 例如:
- 5000-9999 - 可信 IP 地址
- 10000-19999 - 针对错误搜寻器的阻止规则
- 20000-29999 - 针对滥用/垃圾邮件用户的阻止规则
这些优先级编号示例是有效的,因为您可以设置的规则数量远多于域名套餐规定的上限。 该限制仅适用于活动规则。