Для подключения Zabbix к сервису Check Risk WAF необходимо выполнить несколько подготовительных действий. Сначала нужно добавить приложение в систему защиты и подтвердить права на него, затем определить внешний IP-адрес сервера, а после этого настроить перенаправление трафика через Check Risk WAF.
Подключение состоит из пяти шагов:
- Добавить URL-адрес и подтвердить права на него в системе Check Risk WAF.
- Определить внешний IP-адрес сервера.
- Подключить защиту и настроить перенаправление трафика.
- Особенности настройки защиты Zabbix.
- Харденинг конфигурации для исключения возможности обхода WAF.
Шаг 1. Добавить URL-адрес и подтвердить права на него в системе Check Risk WAF
Войдите в личный кабинет Check Risk WAF, перейдите в раздел «Приложения» по адресу https://check-risk.ru/waf/app, нажмите кнопку «Добавить приложение», укажите URL-адрес приложения, которое хотите добавить, и пройдите верификацию прав на управление доменом через добавление TXT-записи в DNS.

Для добавления верификационной TXT-записи в DNS перейдите в личный кабинет своего хостинг-провайдера и добавьте новую DNS запись. На примере хостинга reg.ru необходимо перейти в раздел Домены, выбрать свой домен и перейти в раздел DNS-серверы и управление зоной.
Нажмите кнопку «Добавить запись», в блоке «Тип записи» выберите TXT. Вставьте верификационный код в поле «Текст» и нажмите кнопку «Создать».
Примечание: проверка прав может пройти не сразу, поскольку обновление DNS-записей занимает некоторое время.

После добавления записи убедитесь, что она корректно отображается в DNS. Проверку можно выполнить с помощью сервиса: https://toolbox.googleapps.com/apps/dig/#TXT/
По завершении вернитесь в личный кабинет Check Risk WAF, в раздел «Приложения», и в форме подтверждения домена нажмите кнопку «Подтвердить права».
После успешного подтверждения прав вам станет доступен блок «Первоначальная настройка», где необходимо выполнить дальнейшую настройку подключения защиты.
Шаг 2. Определить внешний IP-адрес
Для корректной настройки параметра upstream необходимо определить внешний IP-адрес, на котором размещено веб-приложение.
Получить данную информацию можно следующими способами:
- в панели управления хостинг-провайдера;
- непосредственно на сервере.

В качестве upstream следует использовать внешний адрес, по которому сервер принимает входящие подключения. Если используется NAT или промежуточный прокси-сервер, необходимо указывать соответствующий внешний адрес.
Шаг 3. Подключить защиту и настроить перенаправление трафика
Для подключения защиты перейдите в личный кабинет Check Risk WAF, в раздел «Приложения», и нажмите на URL приложения или на пиктограмму «Карандаш», чтобы открыть панель управления конфигурацией приложения.
В этой панели укажите следующие параметры:
- При необходимости измените, добавьте или удалите TCP-порты для вашего веб-приложения;
- Добавьте SSL-сертификат. Вы можете загрузить собственный сертификат с использованием закрытого и открытого ключей или получить бесплатный сертификат с автопродлением от Let's Encrypt;
- Добавьте upstream (URL обратного прокси). Укажите адрес, который вы получили на шаге 2.
После внесения настроек нажмите кнопку «Сохранить».

После настройки веб-приложения останется только прописать A-записи на вашем DNS-сервере. Перечень назначенных вам IP-адресов доступен в панели управления веб-приложением, в разделе «Приложения».

Укажите этот перечень IP-адресов в настройках DNS-записей.
На этом настройка и переключение веб-трафика завершены. Ваш сайт или веб-приложение будет находиться под защитой Check Risk WAF.
Внимание: переключение трафика может занять от 5 минут до 48 часов из-за обновления и распространения DNS-записей. Этот процесс не зависит от нас. Переключение трафика будет бесшовным.
После переключения трафика в разделе «Приложения» вы увидите график трафика и блокировок.

На главной странице панели управления будет доступна статистика по трафику.

Внимание: если у вас возникли проблемы или вопросы, напишите в техническую поддержку — наша команда специалистов оперативно вам поможет.
Шаг 4. Особенности настройки защиты Zabbix
На этом этапе должна открываться стартовая страница аутентификации Zabbix. Если она открывается, значит предыдущие шаги выполнены правильно.

Для исключения ложных срабатываний рекомендуется сначала перевести приложение в режим мониторинга (логирование без блокировки). После успешного тестирования переведите в режим активной защиты.

Для исключения ложных срабатываний необходимо добавить следующие правила-исключения.
| Название (пример) | Действие | |||
|---|---|---|---|---|
| Исключение из правил zabbix.cr-waf-test.ru /jsrpc.php и /zabbix.php | Отключить правила по ID | |||
| ID правил для отключения | ||||
| 150395738 | ||||
| Приложения | = | Укажите свое приложение с Zabbix | ||
| и | ||||
| Путь URL-адреса | Содержит | /jsrpc.php | ||
| и | ||||
| HTTP-метод | = | GET | ||
| Или | ||||
| Приложения | = | Укажите свое приложение с Zabbix | ||
| и | ||||
| Путь URL-адреса | Содержит | /zabbix.php | ||
| и | ||||
| HTTP-метод | = | GET | ||


| Название (пример) | Действие | |||
|---|---|---|---|---|
| Исключение из правил zabbix.cr-waf-test.ru /jsrpc.php и /zabbix.php | Отключить правила по ID | |||
| ID правил для отключения | ||||
| 150395536 | ||||
| Приложения | = | Укажите свое приложение с Zabbix | ||
| и | ||||
| Путь URL-адреса | Содержит | /jsrpc.php | ||
| и | ||||
| HTTP-метод | = | GET | ||

После проверки работоспособности приложения необходимо перевести его в режим Активной защиты.

Если необходимо добавить исключение самостоятельно, перейдите в раздел «Атаки», выберите правило, которое требуется добавить в исключения, и нажмите «Отключить» напротив него.

В открывшейся форме настройки исключения проверьте параметры и нажмите кнопку «Добавить».

Шаг 5. Харденинг конфигурации для исключения возможности обхода WAF
Необходимо ограничить доступ к Zabbix, разрешив подключения только с IP-адресов Check Risk WAF.
Если используется сетевой экран, то ограничение доступа должно быть настроено на стороне сетевого экрана:
- разрешить входящие подключения к серверу Zabbix только с IP-адресов Check Risk WAF;
- запретить доступ со всех остальных IP-адресов.
Если сервер напрямую доступен из сети Интернет:
- необходимо настроить ограничения на уровне встроенного межсетевого экрана операционной системы (ссылка на инструкцию https://check-risk.ru/docs/server_firewall_setup):
- разрешить входящие подключения только с IP-адресов Check Risk WAF;
- запретить доступ со всех остальных IP-адресов.
На этом настройка и переключение веб-трафика завершены. Ваш сайт или веб-приложение будет находиться под защитой Check Risk WAF.