Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Cloud Registry
    • Yandex AI Studio
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Video
    • Stackland
    • Yandex Cloud Router
    • Yandex Managed Service for Trino
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Yandex StoreDoc
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Managed Service for YDB
    • Managed Service for Sharded PostgreSQL
    • Managed Service for YTsaurus
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • SpeechKit
    • DataSphere
    • Vision OCR
    • Translate
    • VibeCraft
    • Yandex Cloud Detection and Response
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • SmartCaptcha
    • Cloud Desktop
    • GOST Gateway
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Container Registry
    • Managed Service for GitLab
    • SourceCraft
    • Managed Service for Prometheus®
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Message Queue
    • Serverless Integrations
    • IoT Core
    • Data Streams
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Yandex Cloud Quota Manager
    • Cloud Apps
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Yandex Cloud Trust
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Сделано на Gravity UI
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Yandex Smart Web Security
  • Начало работы
    • Обзор
    • Профили безопасности
    • Профили WAF
      • Cloud WAF
      • SolidWall WAF
    • ARL (лимит на запросы)
    • Правила
    • Условия
    • Списки
    • Управление бот-трафиком
    • Защита доменов
    • Шаблоны ответов
    • Логирование
    • Квоты и лимиты
  • Управление доступом
  • Правила тарификации
  • Справочник Terraform
  • Метрики Monitoring
  • Аудитные логи Audit Trails
  • История изменений

В этой статье:

  • Отличия от Cloud WAF
  • Условия подключения и ограничения
  • Профиль и приложения
  • Тарифы и полоса RPS
  • Метрики трафика и логи
  • Панель управления и порядок настройки
  1. Концепции
  2. Профили WAF
  3. SolidWall WAF

SolidWall WAF

Статья создана
Yandex Cloud
Обновлена 5 октября 2026 г.
Открыть в Markdown
  • Отличия от Cloud WAF
  • Условия подключения и ограничения
  • Профиль и приложения
    • Тарифы и полоса RPS
  • Метрики трафика и логи
  • Панель управления и порядок настройки

Примечание

Функциональность SolidWall WAF находится на стадии Preview.

SolidWall WAF — средство защиты веб-приложений от атак на прикладном уровне в составе Smart Web Security. Защиту настраивают и сопровождают аналитики сервиса. Возможности анализа зависят от тарифа:

  • Базовый — для приложений с нагрузкой до 1 000 RPS. Использует негативную модель защиты: каждый запрос проверяется отдельно по сигнатурам атак.
  • Расширенный — для приложений с любой нагрузкой. Использует негативную и позитивную модели защиты: анализирует запросы, ответы и пользовательские сессии с учетом бизнес-логики приложения.

Преимущества SolidWall WAF:

  • Защита приложения от сложных и целевых атак.
  • Учет бизнес-логики конкретного приложения.
  • Снижение риска ложных срабатываний за счет индивидуальной настройки.
  • Снижение риска утечки чувствительных данных за счет контроля ответов приложения.
  • Защита приложения от перебора и атак, направленных на исчерпание системных ресурсов.

Подробнее о возможностях в документации SolidWall WAF.

Отличия от Cloud WAFОтличия от Cloud WAF

Cloud WAF анализирует отдельные HTTP-запросы с помощью наборов правил и машинного обучения. SolidWall WAF дополнительно поддерживает анализ ответов и пользовательских сессий с учетом бизнес-логики приложения. Доступные возможности зависят от тарифа.

Cloud WAF и SolidWall WAF работают независимо. Их можно подключить к одному домену одновременно или использовать для разных доменов. Cloud WAF подключается к профилю безопасности через правило WAF, а для подключения SolidWall WAF домен добавляется в приложение его профиля.

Основные различия средств защиты:

Возможность

Cloud WAF

SolidWall WAF

Модель защиты

Негативная: поиск признаков атак с помощью правил и ML.

Негативная, на расширенном тарифе также позитивная — проверка допустимых параметров и действий пользователей.

Защита API по позитивной модели

Настраивается с учетом API приложения.

Анализ тела запроса

Анализ тела размером до 8 КБ.

Разбор вложенных JSON и XML, декодирование Base64 и GZIP. По умолчанию анализируется до 64 КБ.

Анализ ответов сервера

Выявление утечек чувствительных данных и ошибок приложения.

Виртуальные патчи

Блокировка попыток эксплуатации уязвимостей до выпуска исправлений приложения.

Настройка правил

Пользователь настраивает наборы правил и исключения.

Аналитики настраивают правила, в том числе для параметров тела запроса.

Анализ сообщений WebSocket

Анализ сессий

Запросы анализируются отдельно.

Учитывается последовательность действий пользователя.

Корректировка ложных срабатываний

Пользователь создает правила-исключения.

Аналитики корректируют защиту по обращению в поддержку.

Защита от сложных ботов

Анализ бизнес-логики и поведения пользователей.

Расследование инцидентов

Логи отдельных запросов.

Запросы, ответы и действия пользователя в контексте сессии.

Условия подключения и ограниченияУсловия подключения и ограничения

Роли учетной записи:

  • smart-web-security.editor на каталог для создания и изменения профиля или приложения.
  • smart-web-security.admin хотя бы на одно облако организации для принятия соглашения об использовании данных HTTP-запросов. Соглашение принимается один раз для организации, отозвать его можно через службу поддержки.

Условия для подключения SolidWall WAF:

  • Трафик поступает через прокси-сервер Smart Web Security.
  • Для домена указан один целевой ресурс и версия HTTP/1.1 для соединения с ним.
  • К домену подключен профиль безопасности хотя бы с одним правилом Smart Protection.

Лимиты на трафик, проходящий через SolidWall WAF:

Лимит

Значение

Запросы с одного IP-адреса на прокси-сервер

1 000 запросов в секунду.

Запросы на виртуальный хост или маршрут на прокси-сервер

20 000 запросов в секунду.

Размер анализируемого тела запроса или ответа

64 КБ.

Размер загружаемого файла

1 ГБ.

Увеличить лимиты можно через службу поддержки.

Профиль и приложенияПрофиль и приложения

Профиль SolidWall WAF — изолированный набор приложений, или тенант. На уровне профиля задаются общие настройки защиты, тариф и полоса RPS. Для каждого приложения также настраиваются индивидуальные правила.

Приложение соответствует одному бэкенду с общей бизнес-логикой и объединяет один или несколько доменов. Для независимых веб-приложений создают отдельные объекты. Домен уникален в рамках профиля: его можно подключить только к одному приложению этого профиля.

Новое приложение работает в режиме мониторинга: SolidWall WAF анализирует трафик и фиксирует срабатывания, но не блокирует запросы. Для перевода приложения в режим активной защиты обратитесь в службу поддержки.

При проксировании трафика через SolidWall WAF пользовательские сессии по умолчанию привязываются по IP-адресу. Для изменения способа привязки обратитесь в службу поддержки.

Тарифы и полоса RPSТарифы и полоса RPS

На тарифе Базовый используется негативная модель: каждый запрос проверяется отдельно по сигнатурам атак. Доступная нагрузка — до 1 000 RPS.

Тариф Расширенный дополнительно поддерживает позитивную модель: анализ запросов, ответов и сессий учитывает допустимые параметры и последовательности действий пользователей. Подробнее о моделях защиты.

Полоса RPS — выбранное количество запросов в секунду для суммарного трафика всех приложений профиля. Выбирайте полосу с учетом пиковой суточной нагрузки. Например, если нагрузка достигает 600 запросов в секунду, выберите ступень, которая покрывает это значение. Фактическая нагрузка рассчитывается по 95-му процентилю среднего RPS на пятиминутных интервалах за последние 30 дней. Полоса RPS определяет оплачиваемую нагрузку и отличается от лимитов трафика на прокси-сервере.

До появления первого трафика тариф можно изменить сразу. После появления трафика изменение тарифа вступает в силу с первого числа следующего месяца.

Метрики трафика и логиМетрики трафика и логи

Метрики трафика доступны в разделе мониторинга на вкладке SolidWall WAF.

Подробные логи анализа доступны в панели управления SolidWall WAF. Краткая запись о результате проверки добавляется в лог прокси-сервера, если для него включено логирование.

В блоке solidwall_waf лога прокси-сервера используются следующие поля:

  • x-solidwall-support-id — идентификатор транзакции, по которому можно найти ее в панели управления SolidWall WAF.
  • x-solidwall-webapp-id — идентификатор приложения SolidWall WAF.
  • x-solidwall-decision — вердикт WAF, режим анализа (активная защита или мониторинг) и идентификатор приложения.

Подробнее о просмотре транзакций в документации SolidWall WAF.

Панель управления и порядок настройкиПанель управления и порядок настройки

Профиль, приложения и подключенные домены настраиваются в консоли Smart Web Security. Панель управления SolidWall WAF открывается со страницы профиля. Авторизация выполняется через SSO, дополнительная регистрация не требуется. Панель доступна только для чтения. Подробнее о панели управления в документации SolidWall WAF.

Этапы настройки SolidWall WAF:

  1. Подготовка домена: направление запросов через прокси-сервер Smart Web Security и подключение профиля безопасности с правилом Smart Protection.

  2. Создание профиля SolidWall WAF с нужным тарифом и полосой RPS.

  3. Создание приложения в профиле и подключение к нему доменов.

    При создании приложения автоматически создается обращение в поддержку для настройки приложения. В среднем настройка занимает около двух недель, для сложных приложений — до месяца. Для настройки позитивной модели нужен реальный трафик приложения.

  4. Проверка обработки запросов в режиме мониторинга.

  5. Согласование правил и включения активной защиты со специалистами сервиса.

Для последующей корректировки настроек и подавления ложных срабатываний напишите в поддержку.

Полезные ссылкиПолезные ссылки

Документация SolidWall WAF:

  • Модели защиты
  • Транзакции
  • События безопасности

Документация Smart Web Security:

  • Подключение SolidWall WAF к веб-приложению
  • Создать профиль SolidWall WAF
  • Создать приложение и подключить к нему домен
  • Защита веб-приложений во внешней инфраструктуре
  • Документация SolidWall WAF

Была ли статья полезна?

Предыдущая
Cloud WAF
Следующая
ARL (лимит на запросы)
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Сделано на Gravity UI
Проект Яндекса
© 2026 ООО «Яндекс.Облако»