Загрузка видео...

Не удалось загрузить видео

На главную

Pro tip: add a Cloudflare WAF rule to block common scanner paths like .env, .git, wp-login they get blocked at the edge and never touch your server

256,686 просмотров • 5 месяцев назад •via X (Twitter)

Комментарии: 77

Фото профиля Venelin K.
Venelin K.5 месяцев назад

here's the full list of paths I'm blocking feel free to grab it 👇

Фото профиля Marcus Gill Greenwood
Marcus Gill Greenwood5 месяцев назад

Better still you can 302 redirect them to these very large files. Script kiddies will really appreciate that

Фото профиля Venelin K.
Venelin K.5 месяцев назад

haha, this sounds brutal ... the 10GB bin, lol :D

Фото профиля Ilyas
Ilyas5 месяцев назад

The Managed Rulesets already block most of these requests, and tools like allow you to block the remaining requests

Фото профиля Venelin K.
Venelin K.5 месяцев назад

nice, didn't know about flarehawk

Фото профиля Tuginho
Tuginho5 месяцев назад

you can copy and insert this into the expression box: there are some paths related to laravel, ask claude to extend this for your framework if you want

Фото профиля Venelin K.
Venelin K.5 месяцев назад

nice, this list covers lots of scanners. thanks for sharing!

Фото профиля Kay
Kay5 месяцев назад

40% is actually really good for early-stage rate limiting. most people don't add any and wonder why their login endpoints get hammered. what are you using, fail2ban or something custom?

Фото профиля Venelin K.
Venelin K.5 месяцев назад

yeah cloudflare + fail2ban with custom rules

Фото профиля Bartek Igielski
Bartek Igielski5 месяцев назад

switch it to "matches regex" and use this /(\.php|wp-|[/.]env|\.git|\.vscode|\.idea|\.ds_store|\.ht(access|passwd)|pma|phpmyadmin|config|setup|install|cgi-bin|etc\/passwd|proc\/self|actuator|jolokia|heapdump|\.aws\/|\.ssh\/|xmlrpc)/i less clicking and wider coverage

Фото профиля Venelin K.
Venelin K.5 месяцев назад

I can't block .php completely... it's a php app :D but good alternative as well, thanks for sharing!

Фото профиля Roman Shalabanov
Roman Shalabanov5 месяцев назад

@Igloczek Do your URIs actually include .php? I don’t think they do, since your project isn’t built with pure PHP. The routes are clear without .php, so blocking it shouldn’t cause any issues.

Фото профиля Venelin K.
Venelin K.5 месяцев назад

@Igloczek yeah, you're right but I don't want to block .php just in case, so it may cause some other issues Maybe I can test on a different app, but for production I'm afraid to block them all :D

Фото профиля Trevor I. Lasn
Trevor I. Lasn5 месяцев назад

this plus auto-ban is the real combo. i ban any IP that triggers 20+ blocked paths per minute. the scanner traffic drops to basically zero

Фото профиля Venelin K.
Venelin K.5 месяцев назад

yes, I applied the same rules 20+ scans for 1 minute -> fail2ban for 1 day + Cloudflare WAF block it's very effective

Фото профиля Johan Guse
Johan Guse5 месяцев назад

Hey, it will be very helpful if you could add these texts rules to a gist

Фото профиля Venelin K.
Venelin K.5 месяцев назад

good idea, here you go

Фото профиля Butch Ewing
Butch Ewing5 месяцев назад

I also wonder why Cloudflare doesn't do this by default.

Фото профиля Venelin K.
Venelin K.5 месяцев назад

yeah, it would be very helpful, if you can just toggle this by default :D

Фото профиля David
David5 месяцев назад

Would just safe a bunch of 404 requests so not that big of a deal imho

Фото профиля Venelin K.
Venelin K.5 месяцев назад

but still hitting your web server, I don't want this

Фото профиля ethan
ethan5 месяцев назад

Most of these are setup by default

Фото профиля Venelin K.
Venelin K.5 месяцев назад

where?

Фото профиля ethan
ethan5 месяцев назад

Docs

Фото профиля Venelin K.
Venelin K.5 месяцев назад

sure

Фото профиля Csaba Kissi
Csaba Kissi5 месяцев назад

I use it on all my sites. It significantly reduces bandwidth usage and makes your site more secure.

Фото профиля Venelin K.
Venelin K.5 месяцев назад

yeah and also the load on the server. I've added it yesterday and blocks like crazy

Фото профиля Kay
Kay5 месяцев назад

this plus rate-limiting on login endpoints. cloudflare catches scanner noise but people forget that their /login is hammered just as much. add a turnstile and watch the abuse drop off a cliff

Фото профиля Venelin K.
Venelin K.5 месяцев назад

yep, already done that and blocks 40% of the login requests.

Фото профиля Agent Mish
Agent Mish5 месяцев назад

Great tip, straight to the point and useful. Thank you

Фото профиля Venelin K.
Venelin K.5 месяцев назад

you're welcom, glad it's helpful

Фото профиля DELA
DELA5 месяцев назад

Can I do this on @BunnyCDN as well?

Фото профиля Venelin K.
Venelin K.5 месяцев назад

@BunnyCDN I'm not familiar with their UI, but if they have a WAF, yeah you can do it

Фото профиля Mohammad Shoeb
Mohammad Shoeb5 месяцев назад

Gem!

Фото профиля Venelin K.
Venelin K.5 месяцев назад

thank you

Фото профиля Avieshek
Avieshek5 месяцев назад

ELI5?

Фото профиля Venelin K.
Venelin K.5 месяцев назад

bots always scan your site for files like .env, .git, wp-login etc trying to find vulnerabilities add a cloudflare firewall rule to block these paths and they get stopped at the edge before they ever reach your server make sense now?

Фото профиля Avieshek
Avieshek5 месяцев назад

Thank you, is this deployable for CloudFlare Zero Trust Firewall Policies or just for site?

Фото профиля Venelin K.
Venelin K.5 месяцев назад

I've added it to the WAF rules, but maybe it will work with Zero Trust... hadn't test it

Фото профиля Avieshek
Avieshek5 месяцев назад

WordPress Login as well?

Фото профиля IP
IP5 месяцев назад

oh, that's cool, thatns for the reminder

Фото профиля Shefali
Shefali5 месяцев назад

Thanks for sharing, Venelin!

Фото профиля Venelin K.
Venelin K.5 месяцев назад

welcome, Shefali... hope it's helpful :-)

Фото профиля Aleksandar Janca
Aleksandar Janca5 месяцев назад

smart will do it tomorrow thanks

Фото профиля Orgest
Orgest5 месяцев назад

Wow great. Thank you!

Фото профиля Kinder • Grinder
Kinder • Grinder5 месяцев назад

Thanks, that's great advice.

Фото профиля Venelin K.
Venelin K.5 месяцев назад

you're welcom, glad it's helpful

Фото профиля Priyanshu.dev
Priyanshu.dev5 месяцев назад

What if someone doesn't want to use cloudflare and configure these things on their own VPS like Hetzner, Ovhclould or any platform which has no built-in setup. Is there any way to prevent scanning there too like configuration of nginx or what to add these security?

Фото профиля Venelin K.
Venelin K.5 месяцев назад

yes, fail2ban with custom rules example: 3 of these requests in 1 minute, then ban the IP for 1 day you can configure and adjust

Фото профиля Priyanshu.dev
Priyanshu.dev5 месяцев назад

Ok, will try 👍

Фото профиля Kim Hudaya
Kim Hudaya5 месяцев назад

Thank you so much, I got approximately thousands requests like this everyday, crazy that CF by default not blocking them

Фото профиля Venelin K.
Venelin K.5 месяцев назад

yeah same here, that's why I added these rules

Фото профиля Ganja
Ganja5 месяцев назад

managed rules already do this, just enable them brah

Фото профиля Venelin K.
Venelin K.5 месяцев назад

which rule does the same?

Фото профиля Lars LJ
Lars LJ5 месяцев назад

You blocking core WP paths?

Фото профиля Venelin K.
Venelin K.5 месяцев назад

yes, because my app is not WP

Фото профиля Lars LJ
Lars LJ5 месяцев назад

Gotcha 👌

Фото профиля Mo
Mo5 месяцев назад

Plus Plus captcha or turnstile ✅

Фото профиля Venelin K.
Venelin K.5 месяцев назад

yep, turstile is mandatory

Фото профиля Qnoox
Qnoox5 месяцев назад

cloudflare should just add this by default..

Фото профиля Venelin K.
Venelin K.5 месяцев назад

yes!

Фото профиля Touqeer Shafi
Touqeer Shafi5 месяцев назад

Is this on the free version or on the paid version?

Фото профиля Venelin K.
Venelin K.5 месяцев назад

free version... you have 5 rules

Фото профиля Rahul Gupta
Rahul Gupta5 месяцев назад

thanks for the tip

Фото профиля Venelin K.
Venelin K.5 месяцев назад

welcome, glad it's helpful

Фото профиля SG
SG5 месяцев назад

I don't think this is needed. You shouldn't make those public in the first place, not even accidentally.

Фото профиля Venelin K.
Venelin K.5 месяцев назад

@sanchogodinho why?

Фото профиля SG
SG5 месяцев назад

If they expose basic stuff like this, they most probably don't know to write secure code. Most big companies don't really use WAF to block these routes.

Фото профиля Venelin K.
Venelin K.5 месяцев назад

@sanchogodinho haha ok... but I'm not a big company... solo dev here this is helpful and I want to share it, ok? :D

Фото профиля Saïd Aitmbarek
Saïd Aitmbarek5 месяцев назад

damn cool, i'll copy your gist in CF WAF thanks Ven. :)

Фото профиля Venelin K.
Venelin K.5 месяцев назад

you're welcome mate, hope it helps!

Фото профиля Liew CheonFong
Liew CheonFong5 месяцев назад

For non WordPress site

Фото профиля Venelin K.
Venelin K.5 месяцев назад

yep

Фото профиля Pedro Moranga
Pedro Moranga5 месяцев назад

Basic tip

Фото профиля Venelin K.
Venelin K.5 месяцев назад

but it works :D

Фото профиля Ju
Ju5 месяцев назад

Thanks a lot. My webservers only accept cloudflare reverse proxy requests. This will harden it even more ✊🏼

Фото профиля Venelin K.
Venelin K.5 месяцев назад

💯

Похожие видео