Обзор WAF
Что такое WAF?
Web Application Firewall (WAF) — это защитный слой между вашим сайтом и интернетом. Он анализирует каждый HTTP запрос и блокирует вредоносные.
Как работает WAF TrafficVeil?
- Запрос поступает на наш сервер
- WAF анализирует URL, заголовки, тело запроса
- Сравнивает с базой из 75+ правил
- Блокирует или пропускает запрос
- Логирует результат
Режимы работы WAF:
- Включён (Block) — блокирует подозрительные запросы
- Только логирование (Log Only) — логирует, но не блокирует
- Выключен — WAF отключён (не рекомендуется)
Что блокирует WAF?
- SQL инъекции
- XSS атаки
- Path Traversal
- Command Injection
- Сканеры уязвимостей
- И многое другое...
GeoIP фильтрация
Что такое GeoIP фильтрация?
Возможность блокировать или разрешать трафик на основе географического расположения посетителя.
Режимы работы:
- Whitelist — разрешить только выбранные страны
- Blacklist — заблокировать выбранные страны
- Отключено — пропускать трафик со всех стран
Доступный уровень:
- Страны по ISO-коду
ASN и конкретные IP-адреса настраиваются отдельными правилами и не являются частью country-level GeoIP.
Примеры использования:
- Блокировка стран с высоким уровнем спама (например, некоторые страны Азии)
- Ограничение доступа для локального бизнеса (только РФ)
- Ограничение стран, подтверждённых аналитикой как источник нерелевантного трафика
Настройка:
- Откройте настройки домена
- Перейдите в раздел "GeoIP"
- Выберите режим (Whitelist/Blacklist)
- Добавьте страны
- Сохраните
Важно: GeoIP определение основано на базе MaxMind GeoIP2 и обновляется еженедельно.
Rate Limiting
Что такое Rate Limiting?
Ограничение количества запросов с одного IP адреса за определённый период времени.
Зачем нужен?
- Защита от брутфорса
- Защита от парсеров
- Снижение нагрузки на сервер
- Защита от DDoS атак
Настраиваемые параметры:
- Лимит запросов — количество запросов (например, 100)
- Период — временное окно (например, 1 минута)
- Действие — что делать при превышении (блокировка, капча, замедление)
- Длительность блокировки — на сколько заблокировать IP
Примеры конфигураций:
- Мягкий: 200 запросов в минуту, блокировка на 5 минут
- Средний: 100 запросов в минуту, блокировка на 15 минут
- Жёсткий: 30 запросов в минуту, блокировка на 1 час
Исключения:
- IP из Whitelist не подчиняются Rate Limiting
- Подтверждённых поисковых ботов следует явно добавить в исключения после проверки IP
- Можно добавить собственные исключения
Подбор безопасных лимитов:
Начните с мягкого ограничения, проверьте логи и повышайте строгость только после анализа реального трафика.
Whitelist и Blacklist
Whitelist (Белый список)
IP адреса и диапазоны, которые всегда пропускаются без проверок.
Что можно добавить:
- Отдельные IP (например, 192.168.1.1)
- Диапазоны CIDR (например, 192.168.1.0/24)
- ASN (например, AS12345)
Blacklist (Чёрный список)
IP адреса и диапазоны, которые всегда блокируются.
Настройка:
- Откройте настройки домена
- Перейдите в раздел "IP Lists"
- Выберите вкладку Whitelist или Blacklist
- Добавьте IP или диапазон
- Укажите причину (опционально)
- Сохраните
Приоритет:
Whitelist > Blacklist > WAF правила > Rate Limiting
Автоматический Blacklist:
TrafficVeil автоматически добавляет в blacklist IP, которые:
- Многократно срабатывают на WAF правила
- Превышают лимиты Rate Limiting
- Определены как вредоносные нашей ML системой
Импорт списков:
Можно импортировать списки IP из текстового файла (один IP на строку).