Признаки атак в адресе
WAF проверяет адрес, его параметры, cookie, название программы и адрес предыдущей страницы. Данные внутри запроса он не читает.
Защита API
Мягкий и стандартный Anti-DDoS ограничивают частые запросы к API. WAF ищет признаки атак в адресе. Токены, права доступа и отправленные данные проверяет ваше приложение
Кому подходит
Что проверяет GUJ
GUJ работает с API, которое доступно через домен или поддомен по HTTP/HTTPS. Токены, права и отправленные данные по-прежнему проверяет ваше приложение.
WAF проверяет адрес, его параметры, cookie, название программы и адрес предыдущей страницы. Данные внутри запроса он не читает.
Мягкий и стандартный Anti-DDoS ограничивают запросы с одного IP. Строгий и «Под атакой» запросы API не останавливают. На тарифе с правилами можно отдельно ограничить частоту запросов для нужного адреса API.
На тарифе с правилами отдельное условие можно задать для адреса, типа запроса, IP, страны или названия программы.
Известный сервис можно пропустить по постоянному IP или секретному ключу в запросе. Сам адрес API не показывает, кто отправил запрос.
Что делает GUJ
WAF ищет признаки атак в адресе, его параметрах, cookie, названии программы и адресе предыдущей страницы
На тарифе с правилами можно отдельно настроить адрес API, тип запроса, IP, страну или название программы
Известный сервис можно пропустить по постоянному IP или секретному ключу в запросе
Подключение
Сначала составьте список программ и внешних сервисов, которые должны обращаться к API.
Подключите отдельный поддомен или настройте защиту поддоменов для текущего домена.
Укажите защитный IP из панели. После этого HTTP/HTTPS-запросы начинают проходить через GUJ.
Если для API нужны свои условия, выберите тариф с правилами.
Для известных программ используйте постоянный IP или секретный ключ в запросе. Сам адрес API не показывает, кто отправил запрос.
После настройки отправьте обычные рабочие запросы и проверьте ответ API.
Примеры
Мягкий и стандартный режимы Anti-DDoS ограничивают запросы к API. Строгий и «Под атакой» их не останавливают. На тарифе с правилами можно отдельно ограничить частоту запросов для нужного адреса API
WAF проверяет адрес запроса до того, как он попадёт на сервер API
Разрешите его по постоянному IP или секретному ключу в запросе. Сам адрес API не показывает, кто отправил запрос
Частые вопросы
GUJ работает с API, которое получает HTTP/HTTPS-запросы через домен или поддомен. Другие протоколы сервис не фильтрует.
Для подключения домена — нет. Но API всё равно должно проверять токены, права и отправленные данные. После включения правил отправьте обычные рабочие запросы и проверьте результат.
Для известного сервиса используйте его постоянный IP или секретный ключ в запросе. Разрешение только по адресу страницы откроет этот адрес для всех запросов. Секрет храните только на доверенном сервере.
Иногда GUJ может принять запрос программы за открытие страницы. Если из-за этого появляется проверка браузера, добавьте исключение Antibot для нужного адреса.
Нет. API по-прежнему должен проверять токены, права и входные данные на стороне приложения. GUJ добавляет фильтрацию до сервера, а не заменяет безопасность кода.
Добавьте API-домен и включите WAF. Для лимитов API используйте мягкий или стандартный Anti-DDoS. Для своих условий нужен тариф с правилами.