В данном разделе описывается добавление правила, блокирующего трафик с указанных IP‑адресов на уровне WAF. Реализация выполняется через действие «Запретить» и условие «IP‑адрес источника». Условия внутри одной группы соединяются логикой "И", разные группы объединяются логикой "ИЛИ". При необходимости доступна инверсия результата через параметр «Инвертировать результат "НЕ"». Данная логика соответствует спецификации конструктора правил.
Порядок добавления IP адреса в чёрный список
-
В панели управления откройте раздел «Мои правила» и используйте кнопку «Добавить правило». В открывшемся окне в поле «Действие» выберите «Запретить».


-
В группе условий задайте проверку источника:
Область проверки: «IP‑адрес источника».
Оператор выбирается в соответствии с задачей:- «Равно» для блокировки конкретного IPv4/IPv6.
- «В CIDR» для блокировки подсети в формате 192.0.2.0/24 или 2001:db8::/32.
- «В группе IP» при использовании заранее подготовленных IP‑групп.
- «В геолокации» для блокировки стран по ISO‑2. Замечание: геолокация по IP является оценочной и не должна рассматриваться как безусловно точная.
-
В поле «Содержимое» укажите адреса или диапазоны. Каждый элемент вводится отдельно. Для «В группе IP» и «В геолокации» выберите значения из выпадающего списка.

-
При необходимости расширьте критерии:
- «Добавить условие "И"» для совмещения нескольких проверок в одной группе (все условия должны выполниться).
- «Добавить группу "ИЛИ"» для альтернативных наборов условий (достаточно выполнения одной группы).
-
Не используйте переключатель «Инвертировать результат "НЕ"», если требуется классический черный список. Инверсия применяется для специфических сценариев исключения и в типовой конфигурации не нужна.

-
Убедитесь, что переключатель «Включено» активен, затем сохраните изменения кнопкой «Добавить».

Рекомендуется указывать минимально необходимый набор адресов и подсетей, избегать широких масок без необходимости, регулярно актуализировать IP‑группы и верифицировать правило на тестовой среде. При использовании прокси или CDN убедитесь, что в правилах учитывается реальный клиентский IP (например, по проксируемым заголовкам, если это предусмотрено инфраструктурой). После применения правила выполните проверку журналов WAF и доступности администраторских интерфейсов с доверенных сетей, чтобы исключить блокировку легитимного трафика.