Подключение SolidWall WAF к веб-приложению
Примечание
Функциональность SolidWall WAF находится на стадии Preview.
SolidWall WAF анализирует трафик и выявляет атаки. Аналитики сервиса настраивают защиту под приложения со сложной бизнес-логикой и чувствительными данными, чтобы снизить риск ложных срабатываний.
Вы подключите работающее приложение к SolidWall WAF и проверите анализ трафика в режиме мониторинга, без блокировки. В примере используется интернет-магазин с доменами shop.example.com и auth.shop.example.com для основного сайта и аутентификации. Замените их на свои; для приложения с одним доменом выполните шаги только для него.
Порядок работы
Чтобы подключить приложение:
- Подготовьте ресурсы и проверьте доступ.
- Создайте профиль SolidWall WAF.
- Добавьте приложение.
- Подключите домены.
- Проверьте обработку трафика.
Если данные не появляются, выполните диагностику. Если созданные для проверки ресурсы больше не нужны, удалите их.
Необходимые платные ресурсы
В стоимость входят:
- Плата за обработку запросов и ресурсы прокси-сервера Smart Web Security.
- Плата за инфраструктуру, в которой работает ваше веб-приложение.
Подготовьте ресурсы и проверьте доступ
-
Убедитесь, что у вашей учетной записи есть роли:
- smart-web-security.editor на каталог с ресурсами SolidWall WAF.
- iam.serviceAccounts.admin на каталог — для создания прокси-сервера.
- smart-web-security.admin хотя бы на одно облако организации — для принятия соглашения об использовании данных HTTP-запросов. Соглашение принимается один раз для организации при создании первого профиля SolidWall WAF. Чтобы отозвать согласие, обратитесь в службу поддержки.
-
Выберите или создайте прокси-сервер. Убедитесь, что он находится в статусе
Active. -
Добавьте на прокси-сервер домены
shop.example.comиauth.shop.example.com. -
Выберите или создайте профиль безопасности с правилом Smart Protection.
-
Подключите профиль безопасности к каждому домену.
-
На странице прокси-сервера откройте вкладку Домены и проверьте настройки каждого домена:
- Указан один целевой ресурс (IP-адрес и порт); домены обслуживают один бэкенд с общей бизнес-логикой.
- Соединение с целевым ресурсом использует
HTTP/1.1; HTTP/2 не поддерживается. - Подключен профиль безопасности с правилом Smart Protection.
- Подключение к целевому ресурсу — в статусе Доступен.
Чтобы изменить настройки домена, в строке с ним нажмите
и выберите Редактировать. -
Настройте инфраструктуру: A-запись каждого домена должна указывать на IP-адрес прокси-сервера.
-
Проверьте доступность ресурсов и убедитесь, что приложение открывается в браузере по доменному имени.
SolidWall WAF поддерживает HTTP-трафик и WebSocket (WSS).
Создайте профиль SolidWall WAF
При создании профиля потребуется выбрать тариф:
Базовый— до 1 000 RPS, негативная модель защиты, анализ отдельных запросов.Расширенный— позитивная и негативная модели, анализ запросов, ответов и сессий с учетом бизнес-логики. Рекомендуется выбрать этот тариф для знакомства со всеми возможностями.
Подробнее о моделях защиты в документации SolidWall WAF
Чтобы создать профиль SolidWall WAF:
- В консоли управления
выберите каталог с прокси-сервером и доменами. - Перейдите
в сервис Smart Web Security. - На панели слева выберите Профили WAF.
- Если у вас нет доступа к SolidWall WAF, заполните и отправьте форму запроса.
- При создании первого профиля примите соглашение об использовании данных HTTP-запросов.
- Нажмите Создать профиль и выберите Профиль SolidWall WAF.
- Введите имя профиля
solidwall-demoи описание, напримерЗащита интернет-магазина. - В блоке Пиковая нагрузка на приложения выберите суммарную нагрузку всех приложений профиля. Укажите
100 RPSдля теста или ступень, покрывающую пиковую суточную нагрузку рабочего приложения. - В блоке Тариф выберите
Расширенный. - Проверьте тариф, нагрузку и стоимость в калькуляторе справа от формы. Блок Приложения оставьте пустым.
- Нажмите Создать.
- В окне Ознакомьтесь с правилами оплаты прочитайте условия и нажмите Продолжить.
Откройте профиль solidwall-demo и проверьте тариф и нагрузку. Чтобы посмотреть настройки SolidWall WAF, нажмите кнопку Панель управления.
Добавьте приложение
Объедините домены магазина в приложение shop. Для веб-приложений с разной бизнес-логикой создавайте отдельные приложения в профиле.
- На странице профиля
solidwall-demoнажмите Добавить приложение. - Введите имя приложения
shopи описание, напримерОсновной сайт магазина и аутентификация. - Нажмите Создать приложение.
На странице приложения появится автоматически созданное от вашего имени обращение в поддержку с параметрами приложения. Используйте его для настройки правил и разбора ложных срабатываний.
Аналитики настраивают модель по реальному трафику: обычно за две недели, для сложных приложений — до месяца. До завершения настройки не удаляйте приложение, чтобы сохранить статистику. Транзакции доступны после подключения доменов и появления трафика.
Подключите домены
В одном профиле домен можно подключить только к одному приложению.
-
Откройте приложение
shopи нажмите Подключить домен. -
В поле Домен выберите
shop.example.com. -
В поле Профиль безопасности выберите профиль безопасности с правилом Smart Protection, который вы подключили к домену ранее.
-
Нажмите Добавить домен. Выберите
auth.shop.example.comи профиль безопасности для него. -
Нажмите Подключить.
Проверьте результат подключения:
- На странице приложения
shopубедитесь, что в списке есть оба домена с правильными IP-адресами, портами, прокси-сервером и профилями безопасности. - На странице профиля
solidwall-demoнайдите приложениеshopв таблице Приложения. В столбце с доменами должны отображаться оба адреса. - В разделе Защита доменов откройте прокси-сервер и его вкладку Домены. У каждого домена в столбце Профиль SolidWall WAF должен быть указан профиль
solidwall-demo.
Записи о создании ресурсов и подключении доменов доступны на вкладках [object Object] профиля и приложения.
В столбце Привязка сессии указана привязка сессии к серверу SolidWall WAF. По умолчанию привязка По IP-адресу, изменить ее можно через поддержку.
Проверьте обработку трафика
Отправьте запросы к приложению и найдите их в панели SolidWall WAF:
-
Откройте основной сайт по доменному имени. Перейдите по нескольким страницам, воспользуйтесь поиском и формой входа. Выполните около 20–30 запросов, включая обращения к обоим доменам.
Используйте доменные имена, чтобы трафик прошел через прокси-сервер. После изменения DNS проверьте IP-адрес командой
nslookup <домен>: он должен совпадать с адресом прокси-сервера. -
В консоли Smart Web Security откройте профиль
solidwall-demoи нажмите Панель управления. -
В новой вкладке, в разделе Обзор, найдите приложение и выберите период Час.
В панели SolidWall WAF имя приложения имеет вид
webapp-<идентификатор_профиля>-<идентификатор_приложения>. Сопоставьте его с идентификаторами в консоли Smart Web Security. Подробнее о выборе приложений и настройке обзора . -
Проверьте показатели приложения:
Показатель
Ожидаемый результат
График на вкладке Статусы
Есть данные за период проверки. Зеленый цвет — ответы
1xx,2xxи3xx; желтый —4xxи запросы без ответа; красный —5xx.Счетчик Транзакций
Значение больше нуля и увеличивается после новых запросов.
Статус
Мониторинг — WAF анализирует трафик и фиксирует срабатывания правил, но не блокирует запросы.
Подробнее о графиках и показателях
и режиме мониторинга . -
В разделе Приложения откройте нужное приложение и перейдите на вкладку Транзакции. Выберите период проверки и при необходимости отфильтруйте запросы по домену. Откройте транзакцию двойным нажатием, чтобы посмотреть запрос, ответ и результат анализа. Подробнее о просмотре транзакций
. -
Вернитесь в консоль Smart Web Security и убедитесь, что приложение
shopперешло в статусActive. СтатусActiveв консоли не означает, что в SolidWall WAF включена блокировка запросов.
Статические запросы могут не попадать на графики, а обычные транзакции сохраняются с семплированием: их число может быть меньше числа отправленных запросов.
При обнаружении аномалий в разделе Обзор появятся события безопасности
После появления трафика проверьте показатель Фактическое макс. количество запросов на странице профиля в консоли Smart Web Security. Если фактическая нагрузка регулярно превышает выбранную, пересмотрите значение RPS в профиле.
Результат
Подключение завершено, если выполняются следующие условия:
- Оба домена подключены к приложению
shopв профилеsolidwall-demo. - Приложение активно, а в панели SolidWall WAF отображаются его транзакции и графики.
- Приложение работает в режиме мониторинга.
- На странице приложения доступно обращение в поддержку для настройки защиты.
Продолжайте направлять обычный трафик через WAF для настройки модели. После проверки правил и ложных срабатываний согласуйте включение активной защиты
Если данные не появляются
|
Проблема |
Что проверить |
|
Домен открывается, но транзакций нет |
A-записи должны указывать на прокси-сервер Smart Web Security. Убедитесь, что запросы не обслуживаются из кеша и не отправляются напрямую на целевой ресурс. |
|
DNS настроен правильно, но транзакций нет |
Проверьте подключение домена к приложению и наличие правила Smart Protection в профиле безопасности. |
|
Приложение не отображается в панели SolidWall WAF |
Подождите несколько минут после создания и обновите страницу. Сопоставьте техническое имя с идентификатором приложения в консоли Smart Web Security. |
|
Графики пустые |
Проверьте выбранное приложение и период. Попробуйте период День. Выполните запросы к динамическим страницам приложения. |
|
На графиках есть ответы |
Проверьте доступность целевого ресурса, его IP-адрес и порт. Убедитесь, что сервер принимает трафик от прокси-сервера Smart Web Security. |
Подробнее о причинах отсутствия данных на графиках
Как удалить созданные ресурсы
Если профиль solidwall-demo больше не нужен, удалите его. Если аналитики сервиса еще работают с приложением, дождитесь завершения настройки или напишите в поддержку.
Удалите ресурсы в следующем порядке:
- Отключите домены и удалите приложение
shop. Повторите для других приложений, если они есть в профиле. - Удалите профиль
solidwall-demo.
Домены, их профили безопасности и инфраструктура веб-приложения сохраняются и продолжают работать и тарифицироваться по своим условиям.