В данном разделе настраиваются правила веб‑экрана (WAF), определяющие, какие запросы к Вашим приложениям будут разрешены или заблокированы согласно пользовательским правилам. Правило состоит из действия (Разрешить или Запретить), набора условий и их логики объединения.Условия внутри одной группы проверяются по логике "И", разные группы объединяются по логике "ИЛИ". При необходимости можно инвертировать правила переключателем «Инвертировать результат (НЕ)».  Интерфейс поддерживает добавление и удаление условий и групп, а также выбор областей проверки (IP‑адрес источника, URL, заголовки, параметры и другое) и соответствующих операторов совпадения, включая регулярные выражения, CIDR и географию.

Для добавления правила в панели управления откройте раздел «Мои правила» нажмите на кнопку «Добавить правило». Укажите название правила и выберите действие. Для блокирующей модели используйте «Запретить», для пропускной модели используйте «Разрешить». Заметки добавляются по желанию.

Далее задайте логику проверки:

  1. В «Группе условий» задайте одно или несколько условий. Кнопка «Добавить условие (И)» добавляет дополнительную проверку внутри группы. Кнопка «Добавить группу (ИЛИ)» создает альтернативную ветку, которая тоже может сработать. Кнопки удаления доступны для условий и для групп.
  2. В каждом условии выберите область проверки, оператор и значения. Поле «Содержимое» принимает один или несколько элементов, что интерпретируется как «любой из указанных». Если оператор «Существует» или «Не существует», поле значений не требуется.

  3. Переключатель «Инвертировать результат (НЕ)» меняет смысл всей логической конструкции (удобно для исключений). Переключатель «Включено» активирует или временно отключает правило без удаления. 

 

Доступные области и ключевые операторы:

  • IP‑адрес источника. Операторы: равно, не равно, неточное совпадение, в CIDR, не в CIDR, в группе IP, не в группе IP, в геолокации, не в геолокации. Для CIDR поддерживаются стандартные маски. Для «группы IP» выбираются заранее созданные группы. Для геолокации используются коды стран ISO‑2.
  • Приложения (сайты). Операторы: равно, не равно. Значения — UUID Ваших приложений.
  • URL и Путь URL. Операторы: равно, не равно, содержит, не содержит, начинается с, регулярное выражение. Регулярные выражения проверяются на стороне сервера.
  • Хост. Операторы: равно, не равно, неточное совпадение.
  • Заголовок, GET‑параметр, POST‑параметр. Операторы: равно, не равно, содержит, не содержит, регулярное выражение, существует, не существует. Для этих областей обязательно указать имя поля (пример: User-Agent, X-Request-ID или имя параметра).
  • Тело запроса. Операторы: регулярное выражение, содержит, не содержит.
  • HTTP‑метод. Операторы: равно, не равно. Поддерживаются стандартные методы (GET, POST, PUT, PATCH, DELETE, HEAD, OPTIONS, TRACE, CONNECT).

Пример практических примеров конфигураций:

  • Разрешить доступ только из офисных подсетей. Задайте область «IP‑адрес источника» с оператором «в CIDR», перечислите нужные подсети. При необходимости добавьте вторую группу по логике ИЛИ для временных IP гостей.
  • Заблокировать попытки доступа к административным разделам. Используйте область «Путь URL» с операторами «начинается с» или «регулярное выражение» для путей вида /admin, /manage.
  • Отсеять запросы без обязательного заголовка. Область «Заголовок», укажите имя заголовка и оператор «существует». Альтернативно инвертируйте итог, чтобы правило сработало на все, кроме запросов с заголовком.

Внимание: перед сохранением проверьте, что в каждой группе присутствует хотя бы одно условие, а в каждом условии корректно заполнены обязательные поля (в том числе имя поля для заголовков и параметров).

После нажатия «Добавить» правило будет создано и, если включено, начнет применяться к трафику. 

Рекомендация: мы рекомендуем сначала начинать с правил в режиме «Разрешить» для точечного допуска, затем добавлять блокирующие проверки по мере накопления телеметрии и метрик. 

Поддерживайте структуру: одна группа — строгие условия по логике И, дополнительные группы — альтернативные сценарии по логике "ИЛИ". Используйте «Инвертировать результат (НЕ)» для построения исключений без усложнения дерева. Для IP предпочтительнее использовать группы и CIDR, для строковых полей — явные префиксы и регулярные выражения только там, где это действительно необходимо.