Что это
Защита на сервере клиента
Мы разрабатываем GUJ для фильтрации HTTP/HTTPS-запросов. В Enterprise ПО работает на отдельном сервере клиента - ноде: блокирует запросы до сайта и передаёт разрешённые на текущий сервер
- Сайт и данные
- Остаются на текущем сервере клиента
- Обработка трафика
- Идёт на отдельной ноде в инфраструктуре клиента
- Управление
- Домены и правила вы меняете в Панели
- Российское ПО
- Мы включены в реестр российского ПО, запись № 34838
Подходит вам, если защита HTTP/HTTPS должна работать в вашей инфраструктуре и вы готовы обслуживать отдельный сервер
Дальше: схема подключения ↓Что меняется
Сайт не переносится. Меняется путь запроса
Меняется
- DNS-запись домена указывает на IP Ноды
- Публичный HTTPS принимается на ноде
- Сервер сайта получает запросы от ноды
Не меняется
- Код сайта, база данных и текущий хостинг
- Домен и адреса страниц
- Прикладная логика сайта или API
Важно: прямой доступ к серверу сайта нужно разрешить только с IP Ноды. Иначе защиту можно обойти
Что мы делаем
Что мы проверяем в запросе
Режимы настройки: вы используете готовые Anti-DDoS и Antibot либо свои правила. WAF и ограничения доступа работают в обоих режимах
Одна нода
Архитектура одной ноды
Агент получает настройки и передаёт состояние Ноды. Пользовательский трафик через Панель не проходит
Управление
Как нода получает настройки
- 01Клиент сохраняет настройку в панели
- 02Агент ноды получает новую версию
- 03Скачивает изменённые конфиги и сертификаты
- 04Проверяет Nginx и перезагружает его
Сертификаты
Нода получает и продлевает управляемые HTTPS-сертификаты, затем передаёт результат в Панель
Состояние и статистика
Агент сообщает Панели, что Нода доступна, и передаёт накопленную статистику. Сами запросы мы проверяем локально
Обновления и журналы
Нода проверяет обновления ежедневно. Журналы запросов хранятся на сервере клиента 30 дней
Если конфигурация не проходит проверку: мы возвращаем предыдущую версию и сообщаем об ошибке в панель
До подключения
Что нужно учитывать
Правила не заменяют сетевую защиту провайдера, например от SYN/UDP Flood и перегрузки канала
DNS должен указывать на Ноду, а прямой доступ к серверу сайта нужно ограничить по IP
Данные внутри форм и JSON мы не анализируем. Проверяем адрес страницы, параметры URL, cookies и данные браузера
Если нода или её IP недоступны, запрос не дойдёт до сервера сайта. Ноду нужно мониторить и обслуживать
Пропускная способность зависит от CPU, памяти и сетевого канала выделенной ноды
Панель не участвует в обработке каждого запроса. Доступ к ней нужен Агенту для новых настроек, статусов, лицензии и обновлений
Что требуется
Что потребуется от клиента
Клиент предоставляет
- Отдельный чистый VPS или сервер с постоянным публичным IPv4
- SSH-доступ с правами sudo
- Открытые входящие порты 80 и 443
- Доступ Ноды к Панели и хранилищу обновлений
- Обслуживание операционной системы, сервера и сетевого канала
Мы предоставляем
- Установщик и серверное ПО ноды
- Панель для доменов, правил, лицензии и состояния
- Механизм обновления конфигурации и ПО
- Управляемые HTTPS-сертификаты
- Статистику и диагностические журналы
- 1Установить Ноду
- 2Привязать ноду токеном
- 3Добавить домен и сервер сайта
- 4Проверить HTTPS
- 5Изменить A-запись
- 6Закрыть прямой доступ к серверу сайта
После переключения DNS проверьте обычные страницы, вход в личный кабинет, API и внешние интеграции