Для подключения сайта или веб-приложения, размещённого на сервере под управлением 1C-Bitrix, к сервису Check Risk WAF необходимо выполнить несколько подготовительных действий.

Сначала нужно добавить сайт в систему защиты и подтвердить права на него, затем определить внешний IP-адрес сайта, а после этого настроить перенаправление трафика через Check Risk WAF.

Подключение состоит из пяти шагов:

  1. Добавить URL-адрес и подтвердить права на него в системе Check Risk WAF.
  2. Определить внешний IP-адрес сайта.
  3. Подключить защиту и настроить перенаправление трафика.
  4. Учесть особенности настройки защиты 1C-Битрикс.
  5. Выполнить харденинг конфигурации 1C-Bitrix для исключения возможности обхода WAF.

Шаг 1. Добавить URL-адрес и подтвердить права на него в системе Check Risk WAF

Войдите в личный кабинет Check Risk WAF, перейдите в раздел «Приложения» по адресу https://check-risk.ru/waf/app, нажмите кнопку «Добавить приложение», укажите URL-адрес приложения, которое хотите добавить, и пройдите верификацию прав на управление доменом через добавление TXT-записи в DNS.

Для добавления верификационной TXT-записи в DNS перейдите в личный кабинет своего хостинг-провайдера и добавьте новую DNS-запись.

На примере хостинга reg.ru необходимо перейти в раздел «Домены», выбрать свой домен и перейти в раздел «DNS-серверы и управление зоной».

Нажмите кнопку «Добавить запись», в блоке «Тип записи» выберите TXT. Вставьте верификационный код в поле «Текст» и нажмите кнопку «Создать».

Примечание: проверка прав может пройти не сразу, поскольку обновление DNS-записей занимает некоторое время.

После добавления записи убедитесь, что она корректно отображается в DNS. Проверку можно выполнить с помощью сервиса: https://toolbox.googleapps.com/apps/dig/#TXT/

По завершении вернитесь в личный кабинет Check Risk WAF, в раздел «Приложения», и в форме подтверждения домена нажмите кнопку «Подтвердить права».

После успешного подтверждения прав вам станет доступен блок «Первоначальная настройка», где необходимо выполнить дальнейшую настройку подключения защиты.

Шаг 2. Определить внешний IP-адрес

Для корректной настройки параметра upstream необходимо определить внешний IP-адрес, на котором размещено веб-приложение.

Получить данную информацию можно следующими способами:

  • в панели управления хостинг-провайдера;
  • непосредственно на сервере.

В качестве upstream следует использовать внешний адрес, по которому сервер принимает входящие подключения. Если используется NAT или промежуточный прокси-сервер, необходимо указывать соответствующий внешний адрес.

Шаг 3. Подключить защиту и настроить перенаправление трафика

Для подключения защиты перейдите в личный кабинет Check Risk WAF, в раздел «Приложения», и нажмите на URL приложения или на пиктограмму «Карандаш», чтобы открыть панель управления конфигурацией приложения.

В этой панели укажите следующие параметры:

  • при необходимости измените, добавьте или удалите TCP-порты для вашего веб-приложения;
  • добавьте SSL-сертификат. Вы можете загрузить собственный сертификат с использованием закрытого и открытого ключей или получить бесплатный сертификат с автопродлением от Let’s Encrypt;
  • добавьте upstreamURL обратного прокси. Укажите адрес, который вы получили на шаге 2.

После внесения настроек нажмите кнопку «Сохранить».

После настройки веб-приложения останется только прописать A-записи на вашем DNS-сервере. Перечень назначенных вам IP-адресов доступен в панели управления веб-приложением, в разделе «Приложения».

Укажите этот перечень IP-адресов в настройках DNS-записей.

На этом настройка и переключение веб-трафика завершены. Ваш сайт или веб-приложение будет находиться под защитой Check Risk WAF.

Внимание: переключение трафика может занять от 5 минут до 48 часов из-за обновления и распространения DNS-записей. Этот процесс не зависит от нас. Переключение трафика будет бесшовным.

После переключения трафика в разделе «Приложения» вы увидите график трафика и блокировок.

На главной странице панели управления будет доступна статистика по трафику.

Внимание: если у вас возникли проблемы или вопросы, напишите в техническую поддержку — наша команда специалистов оперативно вам поможет.

Шаг 4. Особенности настройки защиты 1С-Битрикс

Для исключения ложных срабатываний рекомендуется сначала перевести приложение в режим мониторинга — логирование без блокировки. После успешного тестирования переведите приложение в режим активной защиты.

Хорошей практикой является ограничение доступа к панели администратора Bitrix.

Для этого необходимо добавить следующее правило:

Параметр Значение
Название Bitrix reject /bitrix/admin/
Действие Запретить
Приложения = Укажите своё приложение с Bitrix
Путь URL-адреса Содержит /bitrix/admin
IP-адрес источника Не в группе IP-адресов — укажите свою группу IP-адресов

Для исключения ложных срабатываний при проверке системы необходимо добавить следующее правило:

Параметр Значение
Название Исключение из правил bitrix.cr-waf-test.ru URI: /bitrix/admin/security_scanner.php?lang=ru GET
Действие Отключить правила по ID
ID правил для отключения 150395738 150257049 150606945 150609324 150234725 150852235
Приложения = Укажите своё приложение с Bitrix
URL = /bitrix/admin/security_scanner.php?lang=ru
HTTP-метод = GET

При использовании решений из Маркетплейса часто возникают ложные срабатывания — самостоятельно добавляйте необходимые исключения по URL или конкретным правилам WAF.

Как добавить исключение в Check Risk WAF

Напротив нужного правила нажмите кнопку «Отключить» — вас переместит в раздел добавления нового правила-исключения.

Если по одному URL срабатывает несколько правил — добавьте их все.

После проверки работоспособности приложения необходимо перевести его в режим Активной защиты.

Шаг 5. Харденинг конфигурации для исключения возможности обхода WAF

Необходимо ограничить доступ к серверу 1С-Битрикс, разрешив подключения только с IP-адресов Check Risk WAF.

Если используется сетевой экран, то ограничение доступа должно быть настроено на стороне сетевого экрана:

  • разрешить входящие подключения к серверу 1С-Битрикс только с IP-адресов Check Risk WAF;
  • запретить доступ со всех остальных IP-адресов.

Если сервер напрямую доступен из сети Интернет, необходимо настроить ограничения на уровне встроенного межсетевого экрана операционной системы.

Инструкция доступна по ссылке: https://check-risk.ru/docs/server_firewall_setup

  • разрешить входящие подключения только с IP-адресов Check Risk WAF;
  • запретить доступ со всех остальных IP-адресов.

На этом настройка и переключение веб-трафика завершены. Ваш сайт или веб-приложение будет находиться под защитой Check Risk WAF.