К основному содержанию

Настройка защиты

WAF

Как блокировать запросы с признаками атаки до сайта

Что проверяет WAF

WAF — это фильтр запросов к сайту. Он проверяет адрес страницы, параметры после знака ?, cookie, название браузера или программы и адрес предыдущей страницы.

Выберите нужные проверки WAF. Если GUJ найдёт признак, который вы включили, запрос не дойдёт до сервера сайта.

Как это работает

GUJ проверяет адрес страницы и параметры после ?.

Также GUJ проверяет cookie, название браузера или программы и адрес предыдущей страницы. В HTTP-запросе эти данные называются Cookie, User-Agent и Referer.

WAF не читает тело запроса. Он не проверяет содержимое полей формы, JSON, данных от другого сервиса или загружаемого файла.

Что выбрать

ПунктЧто проверяется
Опасные запросы к базеИзвестные SQL-фрагменты в адресе, параметрах URL и выбранных заголовках.
Вредный код в ссылкахИзвестные признаки JavaScript-кода в тех же частях запроса.
Попытки открыть файлы сервераПути к известным системным и служебным файлам.
Попытки выполнить командыИзвестные фрагменты команд в адресе, параметрах URL и выбранных заголовках.
Выход за пределы папокКонструкции вида ../ в пути и параметрах URL.
Сессии в ссылкахИзвестные названия параметров сессии после знака ?.
Поиск служебных файловОбращения к известным файлам настроек и резервным копиям по их адресу.
Обращения к внутренним адресамИзвестные локальные и служебные адреса в параметрах URL.

Опасные запросы к базе

Этот пункт ищет известные SQL-фрагменты в адресе, параметрах URL и выбранных заголовках. Он не проверяет SQL-команды в теле запроса.

Сайт всё равно должен использовать параметры запросов к базе и проверять входные данные.

Вредный код в ссылках

Этот пункт ищет известные признаки JavaScript-кода в адресе, параметрах URL и выбранных заголовках.

Текст, который посетитель отправляет в теле запроса, должен проверять и безопасно выводить сам сайт.

Попытки открыть файлы сервера

Этот пункт ищет в запросе известные пути к системным и служебным файлам.

Он не читает содержимое загружаемых файлов и не заменяет права доступа на сервере.

Попытки выполнить команды

Этот пункт ищет известные фрагменты команд в адресе, параметрах URL и выбранных заголовках.

Команды или другие данные в теле запроса WAF не видит. Их должен проверять код сайта.

Выход за пределы папок

Этот пункт ищет конструкции вида ../ в пути страницы и параметрах URL.

Если сайт специально использует такие адреса, проверьте его после включения.

Сессии в ссылках

Этот пункт ищет известные названия параметров сессии в части адреса после знака ?.

Если старый сайт передаёт сессию в адресе специально, сначала проверьте его работу с этим пунктом.

Поиск служебных файлов

Этот пункт сравнивает путь страницы с известными адресами файлов настроек, резервных копий и служебных каталогов.

Даже при включённой проверке такие файлы нельзя хранить в открытой папке сайта.

Обращения к внутренним адресам

Этот пункт ищет известные локальные и служебные адреса в параметрах URL.

Адрес, отправленный в теле запроса, WAF не проверяет. Приложение должно само ограничивать, к каким адресам оно может обращаться.

Что WAF не заменяет

WAF ищет ограниченный набор известных признаков. Он не гарантирует блокировку всех вариантов атак и не исправляет уязвимости сайта.

Обновляйте сайт, проверяйте данные на сервере приложения и ограничивайте права доступа к файлам и базе.

Помогла ли эта статья?

Ваш ответ поможет сделать документацию понятнее