Базовый WAF. Включить базовую веб-защиту

Последние изменения: 19.04.2023

Что такое
Как включить 
Что делать, если защита блокирует контент

Что такое Базовый WAF

Базовый WAF — это файрвол, который защищает ваш ресурс от атак, связанных со следующими уязвимостями: 

  • Инъекционные атаки (Injections) 

  • Нарушенная аутентификация (Broken Authentication) 

  • Незащищённость критичных данных (Sensitive Data Exposure) 

  • Внешние объекты XML (XXE) (XML External Entities (XXE)) 

  • Нарушение контроля доступа (Broken Access control) 

  • Небезопасная конфигурация (Security misconfiguration) 

  • Межсайтовый скриптинг (XSS) (Cross Site Scripting (XSS)) 

  • Небезопасная десериализация (Insecure Deserialization) 

  • Использование компонентов с известными уязвимостями (Using Components with known vulnerabilities) 

  • Неэффективный мониторинг (Insufficient logging and monitoring) 

  • Уязвимость нулевого дня в Log4j (Log4shell vulnerability) 

Опция бесплатная, но количество защищённых запросов для одного ресурса может быть ограничено.  

Как включить Базовый WAF

Можно подключить файрвол для всего ресурса или для конкретных URL. Чтобы установить защиту для всего ресурса, откройте его настройки и включите ползунок Базовый WAF.

1bfa34ef6106298eb2c1313dab442250.png

Чтобы подключить файрвол для конкретных URL, сначала добавьте правило, которое будет управлять этими URL. Затем в настройках правила добавьте опцию Базовый WAF и включите её.

16656d57bbcf21861bfa5ef20d0e6d24.png

Что делать, если Базовый WAF блокирует часть контента 

Наша защита работает на базе модуля NGINX ModSecurity WAF. Этот модуль использует стандартный набор правил, который защищает от OWASP Top 10. Если запрос был заблокирован, значит, попал под одно из правил.

Если блокируются только определенные URL, рекомендуем не выключать файрвол полностью, а отключить его только для блокируемых URL. Для этого:  

  1. Создайте правило с location, который блокируется Базовым WAF. 

  2. Добавьте в правило опцию Базовый WAF и выключите её.

b203043c89cb246f4fcb842111f2d701.png

Если вам нужны более гибкие настройки защиты, воспользуйтесь платным продуктом Защита веб-приложений. Вы сможете установить WAF, защитить его от взлома, установить защиту от ботов и DDoS-атак, настроить чёрные и белые списки. Для консультации свяжитесь с технической поддержкой — с удовольствием расскажем о Защите веб-приложений подробнее.

Помогла ли вам статья?