Abre la zona CDN → pestaña WAF en my.cubepath.com.

Las reglas WAF controlan quién puede llegar a tu contenido y cuánto tráfico puede enviar. Se ejecutan en el edge, así que las peticiones abusivas se detienen antes de tocar tu origen — lo que ahorra tu ancho de banda y protege tu aplicación incluso mientras dura un ataque.

Igual que las Edge Rules, cada regla WAF tiene una prioridad (los números bajos van primero), condiciones de coincidencia opcionales, un conmutador on/off y una fecha de caducidad opcional.

Condiciones de coincidencia

Una regla puede apuntar a un subconjunto del tráfico o a todo. Segmenta por ruta, método HTTP, host, cabeceras, parámetros de query, cookies, país, IP o rango de red (CIDR) y User Agent. Si dejas las condiciones vacías, la regla se aplica a toda la zona.

Tipos de regla

Bloquear o permitir por IP

Bloquea direcciones concretas o rangos enteros (CIDR), o crea una lista de permitidos para que solo lleguen a la zona las direcciones en las que confías. Úsalo para vetar un origen abusivo, o para restringir una zona de staging a la red de tu oficina.

Bloquear o permitir por país

Permite o bloquea visitantes según el país de su IP, con códigos de dos letras. Úsalo para requisitos regionales, o para cortar tráfico de sitios a los que no das servicio.

Bloquear por User Agent

Bloquea peticiones cuyo User Agent coincida con los patrones que definas: herramientas de scraping habituales, crawlers no deseados. Conviene saberlo: disuade a los bots mal educados más que detener a los decididos, porque un User Agent se falsifica trivialmente.

Rate Limit

Limita cuántas peticiones puede hacer un visitante en una ventana de tiempo. Defines el número de peticiones, el periodo en segundos y si el recuento es por IP, por IP y host o global de la zona. Al pasarse, las peticiones siguientes se rechazan hasta que la ventana se reinicia.

Es la regla que protege páginas de login, formularios y APIs frente a fuerza bruta e inundaciones.

Reto JavaScript

Pide al navegador que resuelva en silencio un pequeño reto antes de servir el contenido. Los navegadores reales lo superan sin que el visitante lo note; los bots y scripts simples fallan. Úsalo en páginas que atraen abuso automatizado pero deben seguir abiertas al público.

Limitar velocidad de descarga

Limita la velocidad de descarga del contenido coincidente en kB/s, con un burst opcional para que el principio de un fichero baje a toda velocidad antes de aplicar el tope. Evita que un puñado de descargas grandes saturen tu ancho de banda.

Limitar peticiones

Limita las peticiones por segundo desde una sola IP, con un burst opcional para picos cortos. Es la versión ligera y por segundo del Rate Limit — buena para suavizar tráfico irregular más que para bloquearlo.

Limitar conexiones

Limita cuántas conexiones simultáneas puede mantener abiertas una IP. Impide que un solo cliente acapare recursos con muchas conexiones en paralelo.

Limitar tráfico

Fija un tope mensual en GB para el tráfico coincidente. Úsalo para que una zona o una ruta no se coman tu presupuesto de transferencia.

Buenas prácticas

  • Listas de permitidos para zonas privadas, listas de bloqueo para combatir abuso concreto. Si a una zona solo debe llegar tu equipo, enumerar lo permitido es mucho más robusto que perseguir lo que no lo está.
  • Combina un rate limit con un reto JavaScript en las páginas de login y registro. Juntos frenan la inmensa mayoría del tráfico de credential stuffing.
  • Empieza con límites generosos y ajústalos vigilando las analíticas. Un límite demasiado estrecho al primer intento bloquea a clientes reales, y te enterarás antes por ellos que por las gráficas.
  • Usa la fecha de caducidad para bloqueos de incidente, para que las reglas temporales se limpien solas en vez de sobrevivir en silencio al problema.