GUJ / обзор продукта 01 / 09

Защищаем сайт до его сервера

Мы принимаем HTTP/HTTPS-запросы, проверяем их по настройкам клиента и передаём на сайт только разрешённые

Что защищаем
Сайты, веб-приложения и публичные API
Что меняется
DNS направляет трафик через защитный узел
Что остаётся
Код, база данных, домен и текущий хостинг
Где управлять
Домены, режимы, правила, HTTPS, статистика и лицензии находятся в одной панели

Мы включены в Единый реестр российского ПО, запись № 34838

Как подключается сайт
Подключение 02 / 09

Сначала проверяем запрос, затем отправляем его на сайт

01 Посетитель Открывает ваш домен
02 Защита Принимает HTTPS и применяет выбранные проверки Проверка / блокировка
03 Сервер сайта Получает разрешённый запрос
  1. 1

    Добавить доменУказать IP, протокол и порт текущего сервера

  2. 2

    Изменить A-записьНаправить домен на защитный IP вручную или через DNS-аккаунт

  3. 3

    Включить HTTPS и проверкиПроверить страницы, вход, API и внешние сервисы

Важно: прямой доступ к серверу сайта нужно разрешить только с IP защитного узла, иначе защиту можно обойти

Обработка запроса 03 / 09

По запросу принимаем одно из четырёх решений

Что можем проверить

Источник
IP, страна, User-Agent
Адрес
Домен, путь, параметры URL
Запрос
HTTP-метод, HTTPS и выбранные заголовки
Контекст
Cookie, Referer и частота запросов с IP
  1. 01ПропуститьПередать запрос на сервер сайта
  2. 02ОграничитьОстановить слишком частые запросы
  3. 03ПроверитьПроверить браузер автоматически или флажком
  4. 04ЗаблокироватьНе передавать запрос на сайт

Набор проверок зависит от тарифа и настроек конкретного домена

Anti-DDoS и Antibot
Нагрузка и боты 04 / 09

Останавливаем частые запросы и проверяем браузер

01

Anti-DDoS

  • Считаем все запросы с каждого IP за минуту
  • Ограничиваем запросы после превышения лимита выбранного режима
  • В простых настройках режим «Под атакой» снижает лимит минимум на 30 минут и может включаться автоматически
02

Antibot

  • Проверяем браузер при первом открытии обычной страницы
  • Используем автоматическую проверку или флажок «Я не робот»
  • Пропускаем выбранных известных ботов после проверки их IP или DNS

Проверка браузера не проверяет отправку формы и не подходит как действие для API - такие запросы нужно блокировать правилом или проверять в самом приложении

Фильтрация и правила 05 / 09

Настраиваем, какие запросы пропускать

01

WAF

Ищем включённые признаки атак в пути, параметрах URL, Cookie, User-Agent и Referer

Опасный запрос можно остановить до сервера сайта
02

Контроль доступа

Разрешаем или запрещаем доступ по стране, IP и User-Agent

Доверенный сервис можно пропустить по постоянному IP или секретному заголовку
03

Свои правила

Собираем условия по домену, пути, методу, HTTPS, стране, IP и заголовкам

Правила идут сверху вниз и могут пропустить, проверить или заблокировать запрос

Граница WAF: мы не читаем тело запроса, поэтому не проверяем содержимое формы, JSON и загружаемого файла

Управление доменом 06 / 09

Подключение и HTTPS настраиваются в одном месте

Домен

Сервер и поддомены

Указываете IP, HTTP или HTTPS, порт сервера и при необходимости защиту поддоменов первого уровня

DNS

Ручная или автоматическая настройка

Меняете записи сами либо подключаете DNS-аккаунт REG.RU или Beget

HTTPS

Автоматический или свой сертификат

Мы можем выпускать и продлевать сертификат либо принять ваш сертификат и ключ в PEM

Страницы защиты

Понятное сообщение посетителю

Меняете текст, язык, цвета и макет страниц проверки и блокировки без HTML и JavaScript

В панели также доступны тарифы доменов и серверов, даты продления, история платежей и заявки в поддержку

Контроль работы 07 / 09

Видно, что сделала защита и доступен ли сайт

01

Статистика трафика

Показываем общие числа пропущенных, отправленных на проверку и заблокированных запросов

02

Подозрительные всплески

Создаём событие, если за пять минут отмечаем много подозрительных запросов

03

Мониторинг доступности

Регулярно открываем главную страницу, проходим перенаправления и сохраняем конечный HTTP-код и время ответа

04

Уведомления

Отправляем письмо после заданного числа ошибок подряд и сообщаем о восстановлении сайта

Успешный HTTP-код для мониторинга можно выбрать от 100 до 599

Варианты размещения
Размещение 08 / 09

Выберите, где будет работать защитный узел

01

Управляемое размещение

  • Отдельный сервер для защиты не нужен
  • Мы размещаем и обслуживаем защитный узел
  • Вы подключаете домен, меняете DNS и управляете настройками
Для стандартного подключения сайта
02

На вашем сервере

  • Вы готовите отдельный VPS с публичным IPv4
  • Устанавливаете ноду скриптом и привязываете её к панели
  • Трафик проверяется локально, а мощность зависит от вашего сервера и канала
Для своей облачной или серверной инфраструктуры

В обоих вариантах домены, правила, сертификаты и лицензии управляются в Панели

Архитектура отдельной ноды ↗
Запуск 09 / 09

От аккаунта до защищённого домена

  1. 1Создать аккаунт
  2. 2Добавить домен и сервер сайта
  3. 3Выбрать тариф или свою ноду
  4. 4Настроить DNS и HTTPS
  5. 5Включить проверки и протестировать сайт
  6. 6Закрыть прямой доступ к серверу

Что важно учесть

  • Мы защищаем HTTP/HTTPS, но не заменяем защиту от SYN Flood, UDP Flood и перегрузки канала
  • WAF не проверяет данные внутри формы, JSON и загружаемого файла
  • После запуска нужно проверить вход, формы, API и внешние интеграции

Начните с одного домена и включайте проверки поэтапно

Слайд 1 из 9