GUJ Enterprise 01 / 07

Защита на сервере клиента

Мы разрабатываем GUJ для фильтрации HTTP/HTTPS-запросов. В Enterprise ПО работает на отдельном сервере клиента - ноде: блокирует запросы до сайта и передаёт разрешённые на текущий сервер

Сайт и данные
Остаются на текущем сервере клиента
Обработка трафика
Идёт на отдельной ноде в инфраструктуре клиента
Управление
Домены и правила вы меняете в Панели
Российское ПО
Мы включены в реестр российского ПО, запись № 34838

Подходит вам, если защита HTTP/HTTPS должна работать в вашей инфраструктуре и вы готовы обслуживать отдельный сервер

Дальше: схема подключения
Схема подключения 02 / 07

Сайт не переносится. Меняется путь запроса

До подключения
Посетитель Сервер сайта
После подключения
Посетитель Защитная нода Сервер сайта

Меняется

  • DNS-запись домена указывает на IP Ноды
  • Публичный HTTPS принимается на ноде
  • Сервер сайта получает запросы от ноды

Не меняется

  • Код сайта, база данных и текущий хостинг
  • Домен и адреса страниц
  • Прикладная логика сайта или API

Важно: прямой доступ к серверу сайта нужно разрешить только с IP Ноды. Иначе защиту можно обойти

Функции защиты 03 / 07

Что мы проверяем в запросе

Функция Что проверяет Что может сделать
Anti-DDoS Сколько запросов приходит с одного адреса Ограничить частоту или показать проверку
Ограничения доступа Адрес посетителя, страну и браузер или программу Разрешить или заблокировать запрос
WAF Адрес страницы, параметры URL, cookies и данные браузера Записать срабатывание или заблокировать
Antibot Обычный ли это браузер или автоматическая программа Пропустить, показать проверку или заблокировать
Свои правила Страницу, тип запроса, адрес посетителя и страну Выполнить выбранное для правила действие

Режимы настройки: вы используете готовые Anti-DDoS и Antibot либо свои правила. WAF и ограничения доступа работают в обоих режимах

Устройство решения 04 / 07

Архитектура одной ноды

Вход Посетитель HTTP / HTTPS
Защита на сервере клиента порты 80 / 443
01
OpenResty / NginxПринимает HTTPS, выбирает домен и передаёт разрешённый запрос на сервер сайта
02
Модуль защиты на LuaЧитает локальные настройки и решает: пропустить, ограничить, проверить или заблокировать
03
Агент на GoПолучает настройки и сертификаты, проверяет конфигурацию, сообщает о доступности и передаёт статистику
На ноде хранятся настройки доменов, HTTPS-сертификаты, счётчики и журналы запросов
Выход Сервер сайта Origin
Панель

Агент получает настройки и передаёт состояние Ноды. Пользовательский трафик через Панель не проходит

Работа после установки 05 / 07

Как нода получает настройки

  1. 01Клиент сохраняет настройку в панели
  2. 02Агент ноды получает новую версию
  3. 03Скачивает изменённые конфиги и сертификаты
  4. 04Проверяет Nginx и перезагружает его

Сертификаты

Нода получает и продлевает управляемые HTTPS-сертификаты, затем передаёт результат в Панель

Состояние и статистика

Агент сообщает Панели, что Нода доступна, и передаёт накопленную статистику. Сами запросы мы проверяем локально

Обновления и журналы

Нода проверяет обновления ежедневно. Журналы запросов хранятся на сервере клиента 30 дней

Если конфигурация не проходит проверку: мы возвращаем предыдущую версию и сообщаем об ошибке в панель

Границы решения 06 / 07

Что нужно учитывать

Только HTTP/HTTPS

Правила не заменяют сетевую защиту провайдера, например от SYN/UDP Flood и перегрузки канала

Защищается только трафик через ноду

DNS должен указывать на Ноду, а прямой доступ к серверу сайта нужно ограничить по IP

WAF не читает тело запроса

Данные внутри форм и JSON мы не анализируем. Проверяем адрес страницы, параметры URL, cookies и данные браузера

Нода становится частью пути к сайту

Если нода или её IP недоступны, запрос не дойдёт до сервера сайта. Ноду нужно мониторить и обслуживать

Мощность задаёт сервер клиента

Пропускная способность зависит от CPU, памяти и сетевого канала выделенной ноды

Панель не участвует в обработке каждого запроса. Доступ к ней нужен Агенту для новых настроек, статусов, лицензии и обновлений

Подготовка и запуск 07 / 07

Что потребуется от клиента

Клиент предоставляет

  • Отдельный чистый VPS или сервер с постоянным публичным IPv4
  • SSH-доступ с правами sudo
  • Открытые входящие порты 80 и 443
  • Доступ Ноды к Панели и хранилищу обновлений
  • Обслуживание операционной системы, сервера и сетевого канала

Мы предоставляем

  • Установщик и серверное ПО ноды
  • Панель для доменов, правил, лицензии и состояния
  • Механизм обновления конфигурации и ПО
  • Управляемые HTTPS-сертификаты
  • Статистику и диагностические журналы
  1. 1Установить Ноду
  2. 2Привязать ноду токеном
  3. 3Добавить домен и сервер сайта
  4. 4Проверить HTTPS
  5. 5Изменить A-запись
  6. 6Закрыть прямой доступ к серверу сайта

После переключения DNS проверьте обычные страницы, вход в личный кабинет, API и внешние интеграции

Слайд 1 из 7