В данном разделе описан порядок создания и включения блокирующих правил WAF SaaS с действием «Запретить». Правило сопоставляет входящий HTTP‑трафик с набором условий. Логика объединения условий в правиле следующая: условия внутри одной группы соединяются по-логическому "И", разные группы соединяются по-логическому "ИЛИ". При необходимости Вы можете инвертировать общий результат срабатывания переключателем «Инвертировать результат (НЕ)».
Области проверки включают IP‑адрес источника, приложения, URL, путь URL, хост, заголовки, GET и POST‑параметры, тело запроса, а также HTTP‑метод. Доступные операторы зависят от выбранной области, например для IP поддерживаются точное сравнение, проверка по CIDR, группы IP и геолокация, для параметров и заголовков доступны «Содержит», «Не содержит», «Регулярное выражение» и проверки наличия, для метода доступны «Равно» и «Не равно».
Порядок настройки
- Для добавления блокирующего правила в панели управления выберете раздел «Мои правила», нажмите кнопку «Добавить правило».
- В открывшемся окне укажите понятное имя, в поле «Действие» выберите «Запретить», после чего соберите условия в конструкторе.
- Используйте «Добавить условие (И)» для добавления нового критерия внутри группы и «Добавить группу (ИЛИ)» для альтернативных веток.
- Переключатель «Инвертировать результат (НЕ)» применяйте только если необходимо обратить итоговую логику сопоставления.
- Завершите конфигурацию кнопкой «Добавить» и убедитесь, что переключатель «Включено» активен.
При выборе области проверьте допустимые операторы и требования к значениям:
- Для «IP‑адрес источника» доступны: «Равно», «Не равно», «Неточное совпадение», «В CIDR», «Не в CIDR», «В группе IP», «Не в группе IP», «В геолокации», «Не в геолокации». Значения вводятся в формате IP, CIDR, UUID группы IP либо ISO‑2‑коды стран.
- Для «Заголовок», «GET‑параметры», «POST‑параметры» необходимо указать имя поля. Доступны операторы «Равно», «Не равно», «Содержит», «Не содержит», «Регулярное выражение», «Существует», «Не существует».
- Для «HTTP‑метод» поддерживаются «Равно» и «Не равно» с перечислением методов из стандартного набора, включая GET, POST, PUT, PATCH, DELETE, HEAD, OPTIONS, TRACE, CONNECT.
Примеры конфигураций
- Блокировка подсетей сканера
Область проверки: IP‑адрес источника. Оператор: «В CIDR». Содержимое: 203.0.113.0/24, 198.51.100.0/24. Действие: «Запретить».
- Блокировка нежелательных методов
Область проверки: HTTP‑метод. Оператор: «Равно». Содержимое: TRACE, CONNECT. Действие: «Запретить». - Комбинированное правило для административного пути
Группа условий №1: Путь URL — «Начинается с» —/admin; IP‑адрес источника — «Не в CIDR» —10.0.0.0/8,192.168.0.0/16.
Действие: «Запретить».
При необходимости добавьте вторую группу через «Добавить группу "ИЛИ"», например альтернативу «Заголовок User‑Agent содержит sqlmap».
- Геоблокировка выбранных стран
Область проверки: IP‑адрес источника. Оператор: «В геолокации». Содержимое: ISO‑2‑коды стран, напримерCN,BR. Действие: «Запретить».
Для продвинутых сценариев уместно использовать инверсию результата. Например, если требуется заблокировать все, кроме трафика из IP‑группы «Корпоративная сеть», соберите группу с «IP‑адрес источника» и включите «Инвертировать результат (НЕ)». Итоговая логика: будет заблокирован любой запрос, который не соответствует заданной группе.
Внимание: перед включением правила рекомендуется проверить корректность значений IP и масок CIDR, аккуратно использовать регулярные выражения и избегать чрезмерно широких условий, способных привести к ложным срабатываниям.
Для сложных политик используйте разбиение на несколько групп условий с "ИЛИ", а внутри групп комбинируйте точные критерии по "И". При необходимости оперативной отмены оставляйте переключатель «Включено» под контролем и применяйте удаление отдельных групп или условий через соответствующие элементы интерфейса.