В данном разделе описывается порядок настройки разрешающего правила в WAF SaaS. Разрешающее правило применяется к входящим HTTP‑запросам и предназначено для безопасного пропуска трафика, который должен игнорироваться механизмами блокировки. Условие считается выполненным, если запрос соответствует хотя бы одной группе условий. Внутри группы условия объединяются логикой "И", между группами используется логика "ИЛИ". При необходимости можно инвертировать параметры привила переключателем «Инвертировать результат "НЕ)»

 

Порядок настройки

  1. Для создания разрешающего правила в панели управления откройте раздел «Мои правила» и нажмите на кнопку «Добавить правило».
  2. В параметре «Действие» выберите «Разрешить». Введите понятное «Название» и при необходимости заполните «Описание». Откроется форма конструктора условий.
  3. В блоке «Группа условий» задаются проверки. Внутри одной группы все условия должны выполняться одновременно. Для добавления новых проверок внутри группы используйте кнопку «Добавить условие "И"». Для расширения набора альтернативных сценариев разрешения используйте кнопку «Добавить группу "ИЛИ"». Опция «Инвертировать результат "НЕ"» меняет логику итогового совпадения. Переключатель «Включено» активирует правило после сохранения.
  4. В каждой строке условия последовательно укажите область проверки, оператор и значение. Справочная матрица поддерживаемых полей и операторов приведена ниже. Значения можно указывать по одному или нескольким значением, интерфейс принимает набор значений и трактует их как «любое из». Для заголовков и параметров нужно указать имя поля.

 

Области проверки и операторы

  • IP‑адрес источника. Доступны операторы: «Равно», «Не равно», «Неточное совпадение», «В CIDR», «Не в CIDR», «В группе IP», «Не в группе IP», «В геолокации», «Не в геолокации». Значения: IPv4 или IPv6, сетевые маски CIDR, UUID групп IP и коды стран ISO‑2. Доступен выбор «Группа IP» и «Страны».
  • Приложения. Операторы: «Равно», «Не равно». Значения: один или несколько ресурсов из Вашего списка приложений. Список формируется автоматически и доступен в выпадающем меню.
  • URL и Путь URL. Операторы: «Равно», «Не равно», «Содержит», «Не содержит», «Начинается с», «Регулярное выражение». Значения: строки или регулярные выражения.
  • Хост. Операторы: «Равно», «Не равно», «Не чёткое совпадение». Значения: доменные имена.
  • Заголовок, GET‑параметр, POST‑параметр. Операторы: «Равно», «Не равно», «Содержит», «Не содержит», «Регулярное выражение», «Существует», «Не существует». Обязательно укажите имя поля. Для операторов «Существует» и «Не существует» значение можно не задавать.
  • Тело запроса. Операторы: «Регулярное выражение», «Содержит», «Не содержит». Значения: строки или выражения.
  • HTTP‑метод. Операторы: «Равно», «Не равно». Значения: один или несколько из GET, POST, PUT, PATCH, DELETE, HEAD, OPTIONS, TRACE, CONNECT.

 

Рекомендованные сценарии настройки

  • Разрешение по IP или сети: Выберите «IP‑адрес источника», оператор «Равно» для конкретных адресов или «В CIDR» для подсети. Укажите адреса или маски. Это корректный способ белого списка для административных зон.
  • Разрешение для доверенной IP‑группы: Выберите оператор «В группе IP», затем укажите одну или несколько групп. Используйте этот подход для централизованного управления списками.
  • Разрешение по приложению: Укажите «Приложения», оператор «Равно», затем выберите нужные ресурсы. Подходит для локальной отладки отдельных сайтов.
  • Разрешение по HTTP‑методу: Укажите «HTTP‑метод» и добавьте, например, «GET» и «HEAD», если требуется пропускать только чтение.
  • Разрешение при наличии конкретного заголовка: Выберите «Заголовок», заполните имя поля, оператор «Существует» и сохраните. Используется для пропуска трафика от доверенного балансировщика.

 

Разрешающие правила следует формулировать минимально необходимыми, чтобы не расширять поверхность риска. Рекомендуется использовать точные критерии: IP‑адреса, группы IP, конкретные заголовки и методы. Для сложных сценариев объединяйте проверки через «И» внутри группы и разделяйте альтернативы через «ИЛИ» между группами. При использовании инверсии оцените итоговую логику совпадения, так как переключатель «Инвертировать результат (НЕ)» меняет результат проверки целиком. Допускается указывать несколько значений в одном условии, что упрощает поддержку правил без потери прозрачности.