Для подключения сайта или веб-приложения, размещённого на сервере под управлением Nginx к сервису Check Risk WAF необходимо выполнить несколько подготовительных действий. Сначала нужно добавить сайт в систему защиты и подтвердить права на него, затем определить внешний IP-адрес сайта, а после этого настроить перенаправление трафика через Check Risk WAF.

Подключение состоит из четырех шагов:

  1. Добавить URL-адрес и подтвердить права на него в системе Check Risk WAF.
  2. Определить внешний IP-адрес сайта.
  3. Подключить защиту и настроить перенаправление трафика.
  4. Харденинг конфигурации Nginx для исключения возможности обхода WAF

Шаг 1. Добавить URL-адрес и подтвердить права на него в системе Check Risk WAF

Войдите в личный кабинет Check Risk WAF, перейдите в раздел «Приложения» по адресу https://check-risk.ru/waf/app, нажмите кнопку «Добавить приложение», укажите URL-адрес приложения, которое хотите добавить, и пройдите верификацию прав на управление доменом через добавление TXT-записи в DNS.

Для добавления верификационной TXT-записи в DNS перейдите в личный своего хостинг провайдера и добавьте новую DNS запись. На примере хостинга reg.ru необходимо перейти в раздел Домены, выбрать свой домен и перейти в раздел DNS-сервервы и управление зоной.

Нажмите кнопку «Добавить запись», в блоке «Тип записи» выберите TXT. Вставьте верификационный код в поле «Текст» и нажмите кнопку «Создать».

Примечание: символ @ в reg.ru используется для указания корневого домена (например, example.com).

Примечание: проверка прав может пройти не сразу, поскольку обновление DNS-записей занимает некоторое время.

После добавления записи убедитесь, что она корректно отображается в DNS. Проверку можно выполнить с помощью сервиса: https://toolbox.googleapps.com/apps/dig/#TXT/

По завершении вернитесь в личный кабинет Check Risk WAF, в раздел «Приложения», и в форме подтверждения домена нажмите кнопку «Подтвердить права».

После успешного подтверждения прав вам станет доступен блок «Первоначальная настройка», где необходимо выполнить дальнейшую настройку подключения защиты.

Шаг 2. Получить имя сервера в разделе «Мой хостинг»

Для корректной настройки параметра upstream необходимо определить внешний IP-адрес, на котором размещено веб-приложение.

Получить данную информацию можно следующими способами:

  • в панели управления хостинг-провайдера;
  • непосредственно на сервере.

В качестве upstream следует использовать внешний адрес, по которому сервер принимает входящие подключения. Если используется NAT или промежуточный прокси-сервер, необходимо указывать соответствующий внешний адрес.

Шаг 3. Подключить защиту и настроить перенаправление трафика

Для подключения защиты перейдите в личный кабинет Check Risk WAF, в раздел «Приложения», и нажмите на URL приложения или на пиктограмму «Карандаш», чтобы открыть панель управления конфигурацией приложения.

В этой панели укажите следующие параметры:

  • При необходимости измените, добавьте или удалите TCP-порты для вашего веб-приложения;
  • Добавьте SSL-сертификат. Вы можете загрузить собственный сертификат с использованием закрытого и открытого ключей или получить бесплатный сертификат с автопродлением от Let's Encrypt;
  • Добавьте upstream (URL обратного прокси). Укажите адрес, который вы получили на шаге 2.

После внесения настроек нажмите кнопку «Сохранить».

После настройки веб-приложения останется только прописать A-записи на вашем DNS-сервере. Перечень назначенных вам IP-адресов доступен в панели управления веб-приложением, в разделе «Приложения».

Укажите этот перечень IP-адресов в настройках DNS-записей.

На этом настройка и переключение веб-трафика завершены. Ваш сайт или веб-приложение будет находиться под защитой Check Risk WAF.

Внимание: переключение трафика может занять от 5 минут до 48 часов из-за обновления и распространения DNS-записей. Этот процесс не зависит от нас. Переключение трафика будет бесшовным.

После переключения трафика в разделе «Приложения» вы увидите график трафика и блокировок.

На главной странице панели управления будет доступна статистика по трафику.

Шаг 4. Харденинг конфигурации Nginx для исключения возможности обхода WAF

Чтобы исключить прямой доступ к приложению в обход WAF, необходимо ограничить входящий трафик на уровне NGINX только доверенными IP-адресами WAF.

Для этого используется скрипт, который:

  • регулярно скачивает актуальный список IP-адресов WAF;
  • формирует отдельный конфигурационный файл NGINX с директивами allow;
  • добавляет deny all; для блокировки всех остальных адресов;
  • проверяет конфигурацию командой nginx -t;
  • при успешной проверке применяет изменения через systemctl reload nginx.

Такой способ не требует использования iptables и позволяет обновлять список адресов без простоя сервиса.

1. Создание файла со списком разрешённых IP

Создайте каталог для файлов allowlist:

sudo mkdir -p /etc/nginx/allowlists

2. Создание скрипта обновления allowlist

Создайте файл, например:

sudo nano /usr/local/sbin/nginx-allowlist-update.sh

Вставьте содержимое скрипта:

#!/usr/bin/env bash
set -Eeuo pipefail

URL="https://example.com/waf-ips.txt"
OUT="/etc/nginx/allowlists/waf_allow.conf"
TMP="$(mktemp)"
BACKUP="${OUT}.bak"

cleanup() {
  rm -f "$TMP"
}
trap cleanup EXIT

die() {
  echo "ERROR: $*" >&2
  exit 1
}

[[ ${EUID:-$(id -u)} -eq 0 ]] || die "run as root (sudo)"
command -v curl >/dev/null 2>&1 || die "missing: curl"
command -v nginx >/dev/null 2>&1 || die "missing: nginx"
command -v systemctl >/dev/null 2>&1 || die "missing: systemctl"

mkdir -p "$(dirname "$OUT")"

curl -fsSL "$URL" -o "$TMP"

{
  echo "# autogenerated, do not edit"
  echo "# source: $URL"
  while IFS= read -r line || [[ -n "$line" ]]; do
    line="${line%%#*}"
    line="${line//$'\r'/}"
    for tok in $line; do
      [[ -z "$tok" ]] && continue
      echo "allow $tok;"
    done
  done < "$TMP"
  echo "deny all;"
} > "${OUT}.new"

if [[ -f "$OUT" ]]; then
  cp -f "$OUT" "$BACKUP"
fi

mv -f "${OUT}.new" "$OUT"

if nginx -t; then
  systemctl reload nginx
  echo "OK: allowlist updated and nginx reloaded"
else
  echo "ERROR: nginx config test failed, restoring previous allowlist" >&2
  if [[ -f "$BACKUP" ]]; then
    mv -f "$BACKUP" "$OUT"
  fi
  nginx -t || true
  exit 1
fi

В скрипте замените значение URL на адрес, с которого скачивается список доверенных IP WAF:

URL=https://ваш-адрес-списка-ip

Сделайте файл исполняемым:

sudo chmod +x /usr/local/sbin/nginx-allowlist-update.sh

3. Подключение файла в конфигурации NGINX

Откройте конфигурацию нужного сайта, например:

sudo nano /etc/nginx/sites-available/example.com

Внутри server или location блока подключите файл с allowlist:

server {
    listen 80;
    listen 443 ssl;
    server_name example.com;

    include /etc/nginx/allowlists/waf_allow.conf;

    location / {
        proxy_pass http://127.0.0.1:8080;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
    }
}

Если требуется ограничить доступ только к конкретному location, можно подключить include именно туда.

4 Проверка ручного запуска

Запустите скрипт вручную:

sudo /usr/local/sbin/nginx-allowlist-update.sh

Если всё настроено корректно, скрипт:

  • скачает список;
  • сформирует /etc/nginx/allowlists/waf_allow.conf;
  • проверит конфигурацию NGINX;
  • выполнит reload без полного перезапуска сервиса.

6. Настройка автообновления через systemd

Создайте unit-файл сервиса:

sudo nano /etc/systemd/system/nginx-allowlist-update.service

Содержимое:

[Unit]
Description=Update NGINX WAF allowlist
Wants=network-online.target
After=network-online.target

[Service]
Type=oneshot
ExecStart=/usr/local/sbin/nginx-allowlist-update.sh

Создайте timer:

sudo nano /etc/systemd/system/nginx-allowlist-update.timer

Содержимое:

[Unit]
Description=Periodic NGINX WAF allowlist update

[Timer]
OnBootSec=1min
OnUnitActiveSec=10min
Persistent=true
Unit=nginx-allowlist-update.service

[Install]
WantedBy=timers.target

Примените настройки:

sudo systemctl daemon-reload
sudo systemctl enable --now nginx-allowlist-update.timer

5. Проверка работы

Проверить состояние таймера:

systemctl status nginx-allowlist-update.timer

Посмотреть журнал выполнения:

journalctl -u nginx-allowlist-update.service -n 50 --no-pager

Проверить итоговую конфигурацию:

sudo nginx -t
sudo cat /etc/nginx/allowlists/waf_allow.conf

6. Логика работы

После настройки схема выглядит так:

  • пользователь обращается к приложению
  • запрос проходит через WAF
  • только IP-адреса WAF находятся в allowlist NGINX
  • все остальные подключения к приложению отклоняются через deny all

Таким образом, прямой обход WAF становится невозможен.

Такой подход позволяет исключить прямой доступ к приложению и оставить входящий трафик только через WAF.

Внимание: если у вас возникли проблемы или вопросы, напишите в техническую поддержку — наша команда специалистов оперативно вам поможет.