Для добавления вашего веб-приложения под защиту Check Risk WAF необходимо выполнить 3-и простых шага:

Шаг 1: Добавление и верификация приложения

Войдите в личный кабинет, перейдите в раздел «Приложения» по адресу https://check-risk.ru/waf/app, нажмите кнопку «Добавить приложение», укажите URL-адрес приложения, которое хотите добавить, и пройдите верификацию прав на управление доменом путём добавления TXT-записи в DNS.

Внимание: операция выполняется под учётной записью с правами на управление приложениями и предполагает наличие прав на управление DNS-записями домена.

Для добавления верификационной TXT-записи в DNS перейдите в личный кабинет вашего DNS-провайдера и внесите необходимую запись. Нажмите кнопку «Новая DNS-запись», в блоке «Тип записи» выберите TXT. Вставьте верификационный код в поле «Текст» и нажмите кнопку «Создать».

После создания записи проверьте её наличие в списке DNS-записей домена. Как только запись станет доступной, нажмите кнопку «Подтвердить права». После успешной верификации прав на управление доменом вам будет доступен интерфейс конфигурации приложения.

Шаг 2: Конфигурация прохождения сетевого трафика

Для подключения защиты перейдите в личный кабинет Check Risk WAF, в раздел «Приложения», и нажмите на URL-адрес приложения или на пиктограмму «Карандаш», чтобы открыть панель управления конфигурацией приложения.

Описание полей

Название поля Описание
Домен

Укажите FQDN без протокола и пути. Допускаются маски поддоменов, например *.example.ru, а также одиночные домены, например example.com. Используйте маску только при реальной необходимости. Убедитесь, что позже сможете направить A-, AAAA- или CNAME-записи домена на адрес, предоставленный WAF.

Порты

Задайте перечень публикуемых портов. По умолчанию доступны 80 и 443. Поле «SSL» у порта включает TLS-терминацию на стороне WAF. Рекомендуется оставлять порт 443 с включённым «SSL» и использовать порт 80 только для переадресации на HTTPS или технологических задач, например для валидации домена. Кнопка «Добавить порт» используется для объявления дополнительных слушателей. Значок корзины справа удаляет соответствующий порт.

SSL сертификат

Выберите сертификат, соответствующий указанному домену или его wildcard-варианту. Рекомендуется использовать полную цепочку: leaf + intermediate. Для портов с активированным «SSL» сертификат обязателен.

Обратный прокси

Укажите адрес целевого узла в формате http://IP:порт. Путь не поддерживается, маршрутизация осуществляется только по хосту и порту. Это явно указано в подсказке к полю. Убедитесь, что доступ к вашему origin-серверу ограничен сетевыми правилами и он принимает соединения только с адресов WAF.

Добавить upstream При необходимости добавьте несколько upstream-адресов. Удаление отдельного адреса выполняется с помощью значка корзины справа.
Комментарий Необязательное поле для служебной пометки актива: назначение, владелец, окно обслуживания.

В этой панели укажите следующие параметры:

  • При необходимости измените, добавьте или удалите TCP-порты для вашего веб-приложения
  • Добавьте SSL-сертификат. Вы можете загрузить собственный сертификат с использованием закрытого и открытого ключей или получить бесплатный сертификат с автопродлением от Let's Encrypt. Подробную информацию вы можете получить в статьях: Генерация SSL сертификата и Добавление SSL сертификата
  • Добавьте upstream (URL обратного прокси).

После внесения настроек нажмите кнопку «Сохранить».

После настройки веб-приложения останется только прописать A-записи на вашем DNS-сервере. Перечень назначенных вам IP-адресов доступен в панели управления веб-приложением, в разделе «Приложения».

Укажите этот перечень IP-адресов в настройках DNS-записей для A записей домена.

На этом настройка и переключение веб-трафика завершены. Ваш сайт или веб-приложение будет находиться под защитой Check Risk WAF.

Внимание: переключение трафика может занять от 5 минут до 48 часов из-за обновления и распространения DNS-записей. Этот процесс не зависит от нас. Переключение трафика будет бесшовным.

Шаг 3: Проверка работоспособности

После переключения трафика в разделе «Приложения» вы увидите график трафика и блокировок.

На главной странице панели управления будет доступна статистика по трафику.

После добавления актива он появится в списке приложений. Для корректной работы необходимо актуализировать A‑записи  DNS домена, указать предоставленные Вам адреса WAF и проверить доступность upstream‑узлов из периметра сервиса.

Рекомендация:  хорошей практикой является включение принудительного использования HTTPS, активировать HSTS в политиках безопасности и ограничить прямой доступ к origin‑серверам с внешних сетей, оставив вход только через WAF посредством соединения точка-точка.