Saltearse al contenido

Reglas de borde

Las reglas de borde modifican o deciden el destino de una solicitud antes de que llegue a tu aplicación, sin tocar su código. Cada regla tiene una condición y un efecto.

TipoQué hace
RedirecciónResponde con una redirección (302 por defecto) sin llegar a tu aplicación
Reescritura de encabezadosAgrega, cambia o quita encabezados de la solicitud que recibe tu aplicación o de la respuesta que recibe el visitante
AccesoBloquea (con 403 por defecto y un texto opcional) o permite explícitamente
DestinoElige a qué sub-ruta de un dominio combinado va la solicitud
Decisión por funciónUna función decide el destino con lógica propia

Las condiciones usan la misma sintaxis de expresiones que el WAF, sobre los datos de la solicitud más útiles para decidir: método, path, query, IP y encabezados como host, accept, user_agent, referer o x_requested_with.

# Redirigir el sitio viejo de campañas
http.uri matches "^/promo-2025"
# Bloquear el panel salvo desde la oficina
http.uri matches "^/admin" and not http.ip in {203.0.113.0/24}

Las reglas se definen para tu cuenta y se aplican en tres niveles, que se ejecutan en este orden:

  1. Globales: todos tus dominios, opcionalmente acotadas a un patrón de path.
  2. De dominio: todo un dominio.
  3. De ruta: un path dentro de un dominio.

Si dos reglas deciden sobre lo mismo, gana la última en ejecutarse, es decir, la más específica.

  • Agregar Content-Security-Policy, CORS u otros encabezados a un sitio estático o a una aplicación que no los envía.
  • Redirigir URLs viejas después de un rediseño, sin tocar la aplicación.
  • Cerrar un panel administrativo a una red conocida.
  • Repartir un dominio combinado por encabezado o por método, además del path.

Las reglas corren después del WAF y de la limitación de tasa, y antes de elegir el destino. Una solicitud bloqueada por el WAF nunca llega a las reglas de borde.

  • Reglas: tipo, condición, efecto y orden.
  • Alcance de cada regla: global, dominio o ruta.

Antes de guardarse, cada condición se verifica: una expresión inválida se rechaza en el alta, no en producción.