К основному содержанию

Защита от опасных запросов

WAF для защиты сайта и API от опасных запросов

WAF ищет в адресе страницы признаки атаки и может остановить запрос до сервера. Поля форм и JSON он не проверяет.

Кому подходит

Когда поможет WAF

01 Сканеры перебирают адреса и служебные файлы
02 В адресе страницы появляются признаки атаки
03 Нужно отдельно включать проверки для разных типов атак

Что проверяет GUJ

Что проверяет WAF

Правила проверяют адрес страницы, cookie, название браузера или программы и адрес предыдущей страницы.

01

Атаки на базу и вредный код

WAF ищет признаки SQL-инъекций и XSS в адресе страницы и проверяемых заголовках.

02

Служебные файлы и команды

WAF ищет в адресе признаки попыток открыть файлы сервера или выполнить команду.

03

Внутренние адреса и данные сессии

WAF может остановить запрос, если в адресе есть внутренний адрес или данные сессии.

Что делает GUJ

Как работает WAF

01

Проверка до сервера

WAF может заблокировать запрос до того, как он попадёт на сервер сайта

02

Защита служебных файлов

WAF может блокировать запросы к известным адресам файлов настроек, резервных копий и служебных файлов

03

Проверки выбираются отдельно

В панели можно включить каждую проверку отдельно

Подключение

Как включить WAF без лишних блокировок

Включите нужные виды проверок, затем откройте важные страницы сайта и убедитесь, что они работают.

  1. 01

    Направьте домен через GUJ

    Запросы должны проходить через защитный IP, иначе WAF их не увидит.

  2. 02

    Включите нужные проверки

    Выберите виды опасных запросов, которые нужно блокировать для сайта или API.

  3. 03

    Откройте важные страницы

    После сохранения проверьте поиск, кабинет, ссылки с параметрами и внешние сервисы.

  4. 04

    Добавьте точное исключение

    Если WAF мешает одному рабочему адресу, добавьте для него точное исключение WAF. Отдельные условия доступны на тарифе с правилами.

Примеры

Когда это пригодится

01

Ищут служебные файлы

WAF сравнивает путь страницы с известными адресами служебных файлов

02

В адресе есть признаки атаки

WAF сравнивает адрес страницы и его параметры с включёнными правилами

03

Нельзя менять код сайта

Основные виды проверок можно включить в панели GUJ

Частые вопросы

Частые вопросы о подключении

Защищает ли WAF от SQL-инъекций и XSS?

WAF блокирует отдельные запросы с признаками SQL-инъекций и XSS в адресе страницы, cookie, названии браузера или программы и адресе предыдущей страницы. Поля формы и JSON он не проверяет, а ошибки в коде сайта не исправляет.

Подходит ли WAF для API?

Да, если API работает через домен или поддомен по HTTP/HTTPS. Известный внешний сервис пропускайте по постоянному IP или секретному ключу в запросе. Отдельные условия для адресов доступны на тарифе с правилами.

Что делать, если WAF блокирует рабочую страницу?

Выключайте недавно включённые проверки по одной, чтобы найти причину. Затем добавьте для этого адреса точное исключение WAF в разделе «Ограничения доступа». Остальные проверки оставьте включёнными.

Чем WAF отличается от Anti-DDoS и Antibot?

Anti-DDoS ограничивает число запросов с одного IP за минуту. Antibot проверяет новые браузеры. WAF ищет признаки атак в адресе страницы, cookie, названии браузера или программы и адресе предыдущей страницы.

Подключите WAF к сайту

Добавьте домен, включите нужные проверки и откройте важные страницы, чтобы убедиться, что правила не мешают работе.