В данном разделе описывается создание правила, которое блокирует трафик из выбранных стран по данным GeoIP. Проверка выполняется по стране происхождения IP‑адреса источника запроса. Для реализации используется действие «Запретить» и оператор «В геолокации» либо «Не в геолокации» в области проверки «IP‑адрес источника». Условия в одной группе соединяются логикой "И", разные группы объединяются логикой "ИЛИ". При необходимости возможна инверсия результата через параметр «Инвертировать результат "НЕ"». Указанные операторы и логика подтверждены спецификацией конструктора правил.

 

Настройка запрета по геолокации

  1. В группе условий задайте проверку источника:
    Область проверки: «IP‑адрес источника».
    Оператор:
    • «В геолокации» чтобы заблокировать список выбранных стран.
    • Не в геолокации» чтобы заблокировать все страны, кроме выбранных (подходит для «разрешить только…» сценариев).

    Значения стран выбираются из выпадающего списка по привычным наименованиям, при этом в правило сохраняются коды ISO‑3166‑1 alpha‑2.

  2. Укажите одну или несколько стран. Каждая страна добавляется отдельным элементом. Для корректной работы допускается смешанное указание нескольких регионов.
  3. При необходимости уточните область действия правила:
    • «Добавить условие "И"» чтобы совместить географическую проверку с другими критериями, например «Приложения» или «URL».
    • «Добавить группу "ИЛИ"» чтобы задать альтернативные наборы критериев, например разные страны для разных приложений.
  4. Оставьте переключатель «Инвертировать результат "НЕ"» выключенным для типового сценария блокировки по географии. Данный параметр используется для специфических схем и в большинстве случаев не требуется.
  5. Убедитесь, что переключатель «Включено» активен, затем сохраните изменения кнопкой «Добавить».

 

Рекомендуется комбинировать GeoIP с дополнительными условиями (например, «Приложения», IP‑группы, точные CIDR), чтобы минимизировать риск ложных блокировок. Следует учитывать, что точность геолокации ограничена: прокси, VPN, мобильные операторы и облачные площадки могут изменять определяемую страну. При использовании CDN либо обратного прокси необходимо убедиться, что WAF анализирует реальный клиентский IP (например, по доверенным заголовкам), иначе геолокация будет применяться к адресу узла CDN.

Внимание: после включения правила рекомендуется проверить журналы WAF и базовую доступность пользовательских сценариев из допустимых регионов, прежде чем распространить правило на продуктивную среду.