В данном разделе представлена функциональность защиты от распределённых атак DDOS на уровне приложений (L7: HTTP/HTTPS). Цель защиты — автоматически выявлять и подавлять аномальные шаблоны запросов, перегружающих веб‑приложение, без вмешательства со стороны пользователя. Механизмы включают адаптивные лимиты запросов, поведенческую аналитику, динамические челленджи и блокировку источников.

Функция активна для всех клиентов по умолчанию. отключение не предусмотрено политикой сервиса. Ваша зона ответственности — корректно подключить приложение к WAF, контролировать телеметрию и при необходимости задавать исключения (allowlist) для доверенных источников.

Система работает в автоматическом режиме, но необходим мониторинг работы системы с размещенным приложением. Доступны следующие элементы мониторинга:

  • Графики нагрузки. Показаны QPS/ RPS по времени, доля отклонённых запросов, пики по URI, методам и кодам ответа. Рекомендуется сверять пики с окнами деградации на стороне бэкенда.
  • Источники атаки. Аггрегируются топ IP, подсети и ASN, а также страны и автономные системы. Для каждого источника указывается применённая реакция.
  • Журнал решений. Фиксируются детектированные сигнатуры и эвристики: всплески по не кешируемым URI, попытки обхода кэша, аномальный User‑Agent, невалидные токены, частые 4xx/5xx, «burst»‑паттерны и замедленные соединения.

Примечание: в случа если происходит блокировка "чистого" трафика, необходимо добавить исключения для пропуска доверенного трафика. Доступно добавление безопасных источников по IP/подсети/ASN, а также по путям и методам. Исключения применяются моментально и приоритетнее автоматических правил. Используйте ТОЛЬКО при полной уверенности в источнике.

Защита L7 включена и работает постоянно, настройка выключения недоступна. Ваша задача — обеспечить корректное подключение приложений к WAF, отслеживать телеметрию и аккуратно управлять исключениями. При признаках деградации производительности на стороне бэкенда сопоставьте временные окна с журналом решений и графиками нагрузки. При сохранении проблемы создайте тикет в службу поддержки с указанием домена, интервала времени и примеров запросов.

Примечание: настройка в рамках описанных процедур обеспечивает устойчивость к прикладным DDoS без нарушения доступности легитимного трафика.