В данном разделе представлена инструкция проверки работоспособности WAF, которая позволит провести тестирование работоспособности после внедрения. Цель проведение проверки — быстрое подтверждение прохождения трафика через WAF, правила срабатывают корректно, а метрики и журналы фиксируют события.

Внимание: перед началом тестирования убедитесь, что домен добавлен и активен, политика назначена, сертификат привязан. 

Тестирование работоспособности системы и активной защиты происходит в 7 этапов:

  Цель проверки Как выполнить проверку Ожидаемый результат
1 Приложение под защитой Откройте карточку приложения и проверьте статусы: Активно, WAF включен, режим политики Блокирование или Мониторинг Статусы отображаются корректно, приложение связано с нужной политикой
2 Трафик проходит через WAF curl -I https://ВАШ_ДОМЕН/ В ответе присутствуют характерные заголовки WAF или CDN, реальный IP бэкенда не раскрывается
3 XSS (базовый) curl -I "https://ВАШ_ДОМЕН/?q=<script>alert(1)</script>" В Блокирование код 403 или страница блокировки с Request ID, в Мониторинг успешный ответ и запись события в журналах
4 SQLi (базовый) curl -I "https://ВАШ_ДОМЕН/?id=' OR 1=1--" Блокировка или запись события с категорией SQLi, фиксируется параметр id
5 Path Traversal curl -I "https://ВАШ_ДОМЕН/download?file=../../etc/passwd" Блокировка или запись события с категорией Path Traversal, фиксируется параметр file
6 Сигнатуры инструментов curl -I -H "User-Agent: sqlmap/1.7" "https://ВАШ_ДОМЕН/" Блокировка или логирование запроса как автоматизированного клиента при включенной защите от ботов
7 Дашборд отражает тесты Обновите дашборд, установите диапазон времени, часовую зону и фильтр по приложению Счетчики Заблокировано, Обнаружено и связанные графики отражают проведенные тесты

Корректная работа WAF подтверждается возвратом кода ответа 403 или страницей блокировки с Request ID для атакующих запросов в режиме Блокирование, а также появлением соответствующих записей в журналах и изменением метрик на дашборде. 

Страница атак Check Risk

Внимание: мы рекомендуем сохранять Request ID и время каждого теста для последующей корреляции и регрессионных проверок после релизов и изменения политик.