В данном разделе описывается создание правила, которое блокирует трафик из выбранных стран по данным GeoIP. Проверка выполняется по стране происхождения IP‑адреса источника запроса. Для реализации используется действие «Запретить» и оператор «В геолокации» либо «Не в геолокации» в области проверки «IP‑адрес источника». Условия в одной группе соединяются логикой "И", разные группы объединяются логикой "ИЛИ". При необходимости возможна инверсия результата через параметр «Инвертировать результат "НЕ"». Указанные операторы и логика подтверждены спецификацией конструктора правил.
Настройка запрета по геолокации
- В группе условий задайте проверку источника:
Область проверки: «IP‑адрес источника».
Оператор:
- «В геолокации» чтобы заблокировать список выбранных стран.
- Не в геолокации» чтобы заблокировать все страны, кроме выбранных (подходит для «разрешить только…» сценариев).
Значения стран выбираются из выпадающего списка по привычным наименованиям, при этом в правило сохраняются коды ISO‑3166‑1 alpha‑2.
- Укажите одну или несколько стран. Каждая страна добавляется отдельным элементом. Для корректной работы допускается смешанное указание нескольких регионов.
- При необходимости уточните область действия правила:
- «Добавить условие "И"» чтобы совместить географическую проверку с другими критериями, например «Приложения» или «URL».
- «Добавить группу "ИЛИ"» чтобы задать альтернативные наборы критериев, например разные страны для разных приложений.
- Оставьте переключатель «Инвертировать результат "НЕ"» выключенным для типового сценария блокировки по географии. Данный параметр используется для специфических схем и в большинстве случаев не требуется.
- Убедитесь, что переключатель «Включено» активен, затем сохраните изменения кнопкой «Добавить».
Рекомендуется комбинировать GeoIP с дополнительными условиями (например, «Приложения», IP‑группы, точные CIDR), чтобы минимизировать риск ложных блокировок. Следует учитывать, что точность геолокации ограничена: прокси, VPN, мобильные операторы и облачные площадки могут изменять определяемую страну. При использовании CDN либо обратного прокси необходимо убедиться, что WAF анализирует реальный клиентский IP (например, по доверенным заголовкам), иначе геолокация будет применяться к адресу узла CDN.
Внимание: после включения правила рекомендуется проверить журналы WAF и базовую доступность пользовательских сценариев из допустимых регионов, прежде чем распространить правило на продуктивную среду.