Mẫu quy tắc WAF có sẵn
Thư viện 15 mẫu quy tắc WAF dựng sẵn theo nền tảng và theo nhóm việc — chọn mẫu là form tạo quy tắc được điền sẵn điều kiện và hành động.
Mỗi mẫu là một quy tắc WAF đã đặt sẵn điều kiện và hành động cho một tình huống cụ thể, ví dụ chặn bot xấu hoặc chặn truy cập trực tiếp vào wp-config.php.
Mở từ trang WAF Rules rồi bấm nút Duyệt mẫu.
Dùng mẫu quy tắc có sẵn

Hình 1: Thư viện mẫu quy tắc WAF.
Nút Duyệt mẫu mở cửa sổ Mẫu quy tắc WAF với 15 mẫu đã cấu hình sẵn. Một số mẫu gắn nhãn THIẾT YẾU — đó là các mẫu nên làm trước: Block Bad Bots, WP Login Brute Force Protection và Laravel ENV Protection.
Phía trên danh sách mẫu là các thẻ lọc: Tất cả, WordPress, Laravel, PHP, Chống bot, Kiểm soát truy cập, Bảo mật, Bảo vệ CMS. Danh sách chia thành bốn nhóm: Mẫu chung, Mẫu WordPress, Mẫu Laravel và Mẫu PHP. Mỗi mẫu hiển thị tên, mô tả ngắn, phân loại và hành động sẽ áp dụng:
| Nhãn hành động của mẫu | Ý nghĩa |
|---|---|
| CHẶN | Không cho lượt truy cập đi tiếp tới website. |
| THỬ THÁCH | Lượt truy cập phải vượt một bước kiểm tra trước khi được đi tiếp. |
| CHO PHÉP | Cho lượt truy cập khớp điều kiện đi qua. |
| GHI LOG | Chỉ ghi nhận lại để theo dõi, không can thiệp. |
Mẫu chung — 5 mẫu, dùng được cho website nói chung:
| Tên mẫu | Mô tả | Phân loại | Hành động |
|---|---|---|---|
| Block Bad Bots | Chặn các user agent và trình thu thập dữ liệu độc hại đã biết | Chống bot | CHẶN |
| Block Admin Access | Chặn truy cập vào các đường dẫn quản trị từ IP bên ngoài | Kiểm soát truy cập | CHẶN |
| Challenge Admin Panel Access | Đặt thử thách cho mọi truy cập vào /admin và /wp-admin | Kiểm soát truy cập | THỬ THÁCH |
| Allow Specific IPs Only | Chỉ cho phép các địa chỉ IP trong danh sách trắng truy cập | Kiểm soát truy cập | CHO PHÉP |
| Log Sensitive Endpoints | Ghi log mọi lượt truy cập vào các điểm cuối API quan trọng | Bảo mật | GHI LOG |
Cảnh báo: Hai mẫu Block Admin Access và Allow Specific IPs Only giới hạn truy cập theo địa chỉ IP. Kiểm tra kỹ danh sách IP trước khi dùng, tránh trường hợp tự khoá mình khỏi trang quản trị website khi IP thay đổi.
Mẫu WordPress — 6 mẫu, gắn với các đường dẫn đặc trưng của WordPress:
| Tên mẫu | Mô tả | Phân loại | Hành động |
|---|---|---|---|
| WP Login Brute Force Protection | Đặt thử thách cho yêu cầu POST tới wp-login.php nhằm ngăn dò mật khẩu | Bảo vệ CMS | THỬ THÁCH |
| WP XMLRPC Block | Chặn truy cập XML-RPC để phòng tấn công DDoS và dò mật khẩu | Bảo vệ CMS | CHẶN |
| WP Config Protection | Chặn truy cập trực tiếp vào tệp wp-config.php | Bảo vệ CMS | CHẶN |
| WP User Enumeration Block | Chặn hành vi dò danh sách tác giả qua tham số ?author= | Bảo vệ CMS | CHẶN |
| WP Admin Geo-Restrict | Chặn truy cập wp-admin từ ngoài các châu lục được cho phép | Bảo vệ CMS | CHẶN |
| WP REST API Protection | Đặt thử thách cho yêu cầu đáng ngờ tới điểm cuối REST API của WordPress | Bảo vệ CMS | THỬ THÁCH |
Mẫu Laravel — 3 mẫu:
| Tên mẫu | Mô tả | Phân loại | Hành động |
|---|---|---|---|
| Laravel Login Protection | Đặt thử thách cho yêu cầu POST tới /login nhằm ngăn dò mật khẩu | Bảo vệ CMS | THỬ THÁCH |
| Laravel Debug Block | Chặn truy cập các đường dẫn gỡ lỗi của Laravel (_ignition, telescope) | Bảo vệ CMS | CHẶN |
| Laravel ENV Protection | Chặn truy cập tệp .env để tránh lộ thông tin đăng nhập | Bảo vệ CMS | CHẶN |
Mẫu PHP — 1 mẫu:
| Tên mẫu | Mô tả | Phân loại | Hành động |
|---|---|---|---|
| PHP Info Block | Chặn truy cập vào các trang phpinfo() | Bảo mật | CHẶN |
Mẹo: Chưa rõ nên bắt đầu từ đâu thì xem nhóm mẫu đúng với nền tảng website đang dùng và làm các mẫu gắn nhãn THIẾT YẾU trước.