В данном разделе описан порядок создания и включения блокирующих правил WAF SaaS с действием «Запретить». Правило сопоставляет входящий HTTP‑трафик с набором условий. Логика объединения условий в правиле следующая: условия внутри одной группы соединяются по-логическому "И", разные группы соединяются по-логическому "ИЛИ". При необходимости Вы можете инвертировать общий результат срабатывания переключателем «Инвертировать результат (НЕ)»

Области проверки включают IP‑адрес источника, приложения, URL, путь URL, хост, заголовки, GET и POST‑параметры, тело запроса, а также HTTP‑метод. Доступные операторы зависят от выбранной области, например для IP поддерживаются точное сравнение, проверка по CIDR, группы IP и геолокация, для параметров и заголовков доступны «Содержит», «Не содержит», «Регулярное выражение» и проверки наличия, для метода доступны «Равно» и «Не равно»

 

Порядок настройки

  1. Для добавления блокирующего правила в панели управления выберете раздел «Мои правила», нажмите кнопку «Добавить правило»
  2. В открывшемся окне укажите понятное имя, в поле «Действие» выберите «Запретить», после чего соберите условия в конструкторе.
  3. Используйте «Добавить условие (И)» для добавления нового критерия внутри группы и «Добавить группу (ИЛИ)» для альтернативных веток.
  4. Переключатель «Инвертировать результат (НЕ)» применяйте только если необходимо обратить итоговую логику сопоставления.
  5. Завершите конфигурацию кнопкой «Добавить» и убедитесь, что переключатель «Включено» активен.

 

При выборе области проверьте допустимые операторы и требования к значениям:

  • Для «IP‑адрес источника» доступны: «Равно», «Не равно», «Неточное совпадение», «В CIDR», «Не в CIDR», «В группе IP», «Не в группе IP», «В геолокации», «Не в геолокации». Значения вводятся в формате IP, CIDR, UUID группы IP либо ISO‑2‑коды стран.
  • Для «Заголовок», «GET‑параметры», «POST‑параметры» необходимо указать имя поля. Доступны операторы «Равно», «Не равно», «Содержит», «Не содержит», «Регулярное выражение», «Существует», «Не существует».
  • Для «HTTP‑метод» поддерживаются «Равно» и «Не равно» с перечислением методов из стандартного набора, включая GET, POST, PUT, PATCH, DELETE, HEAD, OPTIONS, TRACE, CONNECT.

 

Примеры конфигураций

  • Блокировка подсетей сканера
    Область проверки: IP‑адрес источника. Оператор: «В CIDR». Содержимое: 203.0.113.0/24, 198.51.100.0/24. Действие: «Запретить». 
  • Блокировка нежелательных методов
    Область проверки: HTTP‑метод. Оператор: «Равно». Содержимое: TRACE, CONNECT. Действие: «Запретить».
  • Комбинированное правило для административного пути
    Группа условий №1: Путь URL — «Начинается с»/admin; IP‑адрес источника — «Не в CIDR»10.0.0.0/8, 192.168.0.0/16.
    Действие: «Запретить».
    При необходимости добавьте вторую группу через «Добавить группу "ИЛИ"», например альтернативу «Заголовок User‑Agent содержит sqlmap».
  • Геоблокировка выбранных стран
    Область проверки: IP‑адрес источника. Оператор: «В геолокации». Содержимое: ISO‑2‑коды стран, например CN, BR. Действие: «Запретить».

Для продвинутых сценариев уместно использовать инверсию результата. Например, если требуется заблокировать все, кроме трафика из IP‑группы «Корпоративная сеть», соберите группу с «IP‑адрес источника» и включите «Инвертировать результат (НЕ)». Итоговая логика: будет заблокирован любой запрос, который не соответствует заданной группе. 

Внимание: перед включением правила рекомендуется проверить корректность значений IP и масок CIDR, аккуратно использовать регулярные выражения и избегать чрезмерно широких условий, способных привести к ложным срабатываниям. 

Для сложных политик используйте разбиение на несколько групп условий с "ИЛИ", а внутри групп комбинируйте точные критерии по "И". При необходимости оперативной отмены оставляйте переключатель «Включено» под контролем и применяйте удаление отдельных групп или условий через соответствующие элементы интерфейса.