Для подключения сайта или веб-приложения, размещённого на сервере под управлением Nginx к сервису Check Risk WAF необходимо выполнить несколько подготовительных действий. Сначала нужно добавить сайт в систему защиты и подтвердить права на него, затем определить внешний IP-адрес сайта, а после этого настроить перенаправление трафика через Check Risk WAF.
Подключение состоит из четырех шагов:
- Добавить URL-адрес и подтвердить права на него в системе Check Risk WAF.
- Определить внешний IP-адрес сайта.
- Подключить защиту и настроить перенаправление трафика.
- Харденинг конфигурации Nginx для исключения возможности обхода WAF
Шаг 1. Добавить URL-адрес и подтвердить права на него в системе Check Risk WAF
Войдите в личный кабинет Check Risk WAF, перейдите в раздел «Приложения» по адресу https://check-risk.ru/waf/app, нажмите кнопку «Добавить приложение», укажите URL-адрес приложения, которое хотите добавить, и пройдите верификацию прав на управление доменом через добавление TXT-записи в DNS.

Для добавления верификационной TXT-записи в DNS перейдите в личный своего хостинг провайдера и добавьте новую DNS запись. На примере хостинга reg.ru необходимо перейти в раздел Домены, выбрать свой домен и перейти в раздел DNS-сервервы и управление зоной.
Нажмите кнопку «Добавить запись», в блоке «Тип записи» выберите TXT. Вставьте верификационный код в поле «Текст» и нажмите кнопку «Создать».
Примечание: символ @ в reg.ru используется для указания корневого домена (например, example.com).

Примечание: проверка прав может пройти не сразу, поскольку обновление DNS-записей занимает некоторое время.
После добавления записи убедитесь, что она корректно отображается в DNS. Проверку можно выполнить с помощью сервиса: https://toolbox.googleapps.com/apps/dig/#TXT/

По завершении вернитесь в личный кабинет Check Risk WAF, в раздел «Приложения», и в форме подтверждения домена нажмите кнопку «Подтвердить права».
После успешного подтверждения прав вам станет доступен блок «Первоначальная настройка», где необходимо выполнить дальнейшую настройку подключения защиты.
Шаг 2. Получить имя сервера в разделе «Мой хостинг»
Для корректной настройки параметра upstream необходимо определить внешний IP-адрес, на котором размещено веб-приложение.
Получить данную информацию можно следующими способами:
- в панели управления хостинг-провайдера;
- непосредственно на сервере.

В качестве upstream следует использовать внешний адрес, по которому сервер принимает входящие подключения. Если используется NAT или промежуточный прокси-сервер, необходимо указывать соответствующий внешний адрес.
Шаг 3. Подключить защиту и настроить перенаправление трафика
Для подключения защиты перейдите в личный кабинет Check Risk WAF, в раздел «Приложения», и нажмите на URL приложения или на пиктограмму «Карандаш», чтобы открыть панель управления конфигурацией приложения.
В этой панели укажите следующие параметры:

- При необходимости измените, добавьте или удалите TCP-порты для вашего веб-приложения;
- Добавьте SSL-сертификат. Вы можете загрузить собственный сертификат с использованием закрытого и открытого ключей или получить бесплатный сертификат с автопродлением от Let's Encrypt;
- Добавьте upstream (URL обратного прокси). Укажите адрес, который вы получили на шаге 2.
После внесения настроек нажмите кнопку «Сохранить».
После настройки веб-приложения останется только прописать A-записи на вашем DNS-сервере. Перечень назначенных вам IP-адресов доступен в панели управления веб-приложением, в разделе «Приложения».

Укажите этот перечень IP-адресов в настройках DNS-записей.
На этом настройка и переключение веб-трафика завершены. Ваш сайт или веб-приложение будет находиться под защитой Check Risk WAF.
Внимание: переключение трафика может занять от 5 минут до 48 часов из-за обновления и распространения DNS-записей. Этот процесс не зависит от нас. Переключение трафика будет бесшовным.
После переключения трафика в разделе «Приложения» вы увидите график трафика и блокировок.

На главной странице панели управления будет доступна статистика по трафику.

Шаг 4. Харденинг конфигурации Nginx для исключения возможности обхода WAF
Чтобы исключить прямой доступ к приложению в обход WAF, необходимо ограничить входящий трафик на уровне NGINX только доверенными IP-адресами WAF.
Для этого используется скрипт, который:
- регулярно скачивает актуальный список IP-адресов WAF;
- формирует отдельный конфигурационный файл NGINX с директивами allow;
- добавляет deny all; для блокировки всех остальных адресов;
- проверяет конфигурацию командой nginx -t;
- при успешной проверке применяет изменения через systemctl reload nginx.
Такой способ не требует использования iptables и позволяет обновлять список адресов без простоя сервиса.
1. Создание файла со списком разрешённых IP
Создайте каталог для файлов allowlist:
sudo mkdir -p /etc/nginx/allowlists
2. Создание скрипта обновления allowlist
Создайте файл, например:
sudo nano /usr/local/sbin/nginx-allowlist-update.sh
Вставьте содержимое скрипта:
#!/usr/bin/env bash
set -Eeuo pipefail
URL="https://example.com/waf-ips.txt"
OUT="/etc/nginx/allowlists/waf_allow.conf"
TMP="$(mktemp)"
BACKUP="${OUT}.bak"
cleanup() {
rm -f "$TMP"
}
trap cleanup EXIT
die() {
echo "ERROR: $*" >&2
exit 1
}
[[ ${EUID:-$(id -u)} -eq 0 ]] || die "run as root (sudo)"
command -v curl >/dev/null 2>&1 || die "missing: curl"
command -v nginx >/dev/null 2>&1 || die "missing: nginx"
command -v systemctl >/dev/null 2>&1 || die "missing: systemctl"
mkdir -p "$(dirname "$OUT")"
curl -fsSL "$URL" -o "$TMP"
{
echo "# autogenerated, do not edit"
echo "# source: $URL"
while IFS= read -r line || [[ -n "$line" ]]; do
line="${line%%#*}"
line="${line//$'\r'/}"
for tok in $line; do
[[ -z "$tok" ]] && continue
echo "allow $tok;"
done
done < "$TMP"
echo "deny all;"
} > "${OUT}.new"
if [[ -f "$OUT" ]]; then
cp -f "$OUT" "$BACKUP"
fi
mv -f "${OUT}.new" "$OUT"
if nginx -t; then
systemctl reload nginx
echo "OK: allowlist updated and nginx reloaded"
else
echo "ERROR: nginx config test failed, restoring previous allowlist" >&2
if [[ -f "$BACKUP" ]]; then
mv -f "$BACKUP" "$OUT"
fi
nginx -t || true
exit 1
fi
В скрипте замените значение URL на адрес, с которого скачивается список доверенных IP WAF:
URL=https://ваш-адрес-списка-ip
Сделайте файл исполняемым:
sudo chmod +x /usr/local/sbin/nginx-allowlist-update.sh
3. Подключение файла в конфигурации NGINX
Откройте конфигурацию нужного сайта, например:
sudo nano /etc/nginx/sites-available/example.com
Внутри server или location блока подключите файл с allowlist:
server {
listen 80;
listen 443 ssl;
server_name example.com;
include /etc/nginx/allowlists/waf_allow.conf;
location / {
proxy_pass http://127.0.0.1:8080;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
}
}
Если требуется ограничить доступ только к конкретному location, можно подключить include именно туда.
4 Проверка ручного запуска
Запустите скрипт вручную:
sudo /usr/local/sbin/nginx-allowlist-update.sh
Если всё настроено корректно, скрипт:
- скачает список;
- сформирует /etc/nginx/allowlists/waf_allow.conf;
- проверит конфигурацию NGINX;
- выполнит reload без полного перезапуска сервиса.
6. Настройка автообновления через systemd
Создайте unit-файл сервиса:
sudo nano /etc/systemd/system/nginx-allowlist-update.service
Содержимое:
[Unit]
Description=Update NGINX WAF allowlist
Wants=network-online.target
After=network-online.target
[Service]
Type=oneshot
ExecStart=/usr/local/sbin/nginx-allowlist-update.sh
Создайте timer:
sudo nano /etc/systemd/system/nginx-allowlist-update.timer
Содержимое:
[Unit]
Description=Periodic NGINX WAF allowlist update
[Timer]
OnBootSec=1min
OnUnitActiveSec=10min
Persistent=true
Unit=nginx-allowlist-update.service
[Install]
WantedBy=timers.target
Примените настройки:
sudo systemctl daemon-reload
sudo systemctl enable --now nginx-allowlist-update.timer
5. Проверка работы
Проверить состояние таймера:
systemctl status nginx-allowlist-update.timer
Посмотреть журнал выполнения:
journalctl -u nginx-allowlist-update.service -n 50 --no-pager
Проверить итоговую конфигурацию:
sudo nginx -t
sudo cat /etc/nginx/allowlists/waf_allow.conf
6. Логика работы
После настройки схема выглядит так:
- пользователь обращается к приложению
- запрос проходит через WAF
- только IP-адреса WAF находятся в allowlist NGINX
- все остальные подключения к приложению отклоняются через deny all
Таким образом, прямой обход WAF становится невозможен.
Такой подход позволяет исключить прямой доступ к приложению и оставить входящий трафик только через WAF.
Внимание: если у вас возникли проблемы или вопросы, напишите в техническую поддержку — наша команда специалистов оперативно вам поможет.