В данном разделе представлена инструкция проверки работоспособности WAF, которая позволит провести тестирование работоспособности после внедрения. Цель проведение проверки — быстрое подтверждение прохождения трафика через WAF, правила срабатывают корректно, а метрики и журналы фиксируют события.
Внимание: перед началом тестирования убедитесь, что домен добавлен и активен, политика назначена, сертификат привязан.
Тестирование работоспособности системы и активной защиты происходит в 7 этапов:
| Цель проверки | Как выполнить проверку | Ожидаемый результат | |
| 1 | Приложение под защитой | Откройте карточку приложения и проверьте статусы: Активно, WAF включен, режим политики Блокирование или Мониторинг | Статусы отображаются корректно, приложение связано с нужной политикой |
| 2 | Трафик проходит через WAF | curl -I https://ВАШ_ДОМЕН/ |
В ответе присутствуют характерные заголовки WAF или CDN, реальный IP бэкенда не раскрывается |
| 3 | XSS (базовый) | curl -I "https://ВАШ_ДОМЕН/?q=<script>alert(1)</script>" |
В Блокирование код 403 или страница блокировки с Request ID, в Мониторинг успешный ответ и запись события в журналах |
| 4 | SQLi (базовый) | curl -I "https://ВАШ_ДОМЕН/?id=' OR 1=1--" |
Блокировка или запись события с категорией SQLi, фиксируется параметр id |
| 5 | Path Traversal | curl -I "https://ВАШ_ДОМЕН/download?file=../../etc/passwd" |
Блокировка или запись события с категорией Path Traversal, фиксируется параметр file |
| 6 | Сигнатуры инструментов | curl -I -H "User-Agent: sqlmap/1.7" "https://ВАШ_ДОМЕН/" |
Блокировка или логирование запроса как автоматизированного клиента при включенной защите от ботов |
| 7 | Дашборд отражает тесты | Обновите дашборд, установите диапазон времени, часовую зону и фильтр по приложению | Счетчики Заблокировано, Обнаружено и связанные графики отражают проведенные тесты |
Корректная работа WAF подтверждается возвратом кода ответа 403 или страницей блокировки с Request ID для атакующих запросов в режиме Блокирование, а также появлением соответствующих записей в журналах и изменением метрик на дашборде.
Внимание: мы рекомендуем сохранять Request ID и время каждого теста для последующей корреляции и регрессионных проверок после релизов и изменения политик.