Изменить правило-исключение WAF
-
В консоли управления
выберите каталог, в котором находится профиль WAF. -
Перейдите
в сервис Smart Web Security. -
На панели слева выберите Профили WAF.
-
Выберите профиль, в котором вы хотите изменить правило-исключение.
-
В меню слева перейдите на вкладку
Правила-исключения. -
В строке с нужным правилом нажмите
и выберите Редактировать. -
Измените имя и описание правила-исключения.
-
(опционально) Включите опцию Запись логов, чтобы логировать факты срабатывания правил-исключений.
-
В блоке Исключаемые проверки выберите:
- Все правила — исключение будет срабатывать для всех правил.
Используйте этот вариант, если нужно полностью отключить проверку выбранного трафика WAF-правилами. Например, если определенный эндпоинт принимает данные в формате, который стабильно вызывает ложные срабатывания. - Выбранные правила — исключение будет срабатывать для указанных правил. Нажмите Добавить правила и выберите правила, вызывающие ложные срабатывания.
- Все правила — исключение будет срабатывать для всех правил.
-
В блоке Область применения выберите, для какого трафика надо отключить проверку:
-
Весь запрос — исключение будет применяться ко всему HTTP-запросу.
-
Часть запроса — исключение будет применяться к выбранным частям запроса, что позволяет исключить из проверки только проблемный параметр. Остальной запрос будет проверяться в соответствии с настройками WAF-профиля.
В поле Части запроса выберите один или несколько параметров:
HTTP body— тело HTTP-запроса. Используйте, если ложное срабатывание возникает при анализе тела запроса, например JSON, XML, формы.Cookie— значение в параметреCookie.HTTP header— HTTP-заголовок. Используйте, если ложное срабатывание возникает в значении конкретного заголовка, напримерUser-Agent,Referer,Authorizationили пользовательского заголовка.Query params— параметры строки запроса.
Для каждого параметра, кроме
HTTP body, задайте одно или несколько значений. Чтобы добавить еще одно значение для параметра, нажмите или. При необходимости включите опцию Учитывать регистр.
-
-
В блоке Условия на трафик определите трафик, для анализа которого будет использоваться правило:
-
Весь трафик— правило будет использоваться для анализа всего трафика. -
При условии— правило будет использоваться для анализа трафика, заданного в поле Условия:IP— IP-адрес, диапазон адресов или регион IP-адресов;HTTP header— строка в заголовке HTTP;Request URI— путь запроса;Host— домен, на который пришел запрос;HTTP method— метод запроса;Cookie— строка в заголовке cookie.Bot name— имена легитимных ботов, принадлежащих различным компаниям и сервисам.Bot category— категории верифицированных ботов по их назначению или характеру действий.Verified bot— фильтрация по признаку верификации бота (даилинет).Bot score— фильтрация по уровню роботизированности запроса: от0(самый низкий уровень, человек) до100(самый высокий уровень, бот).FingerPrint— отпечаток SSL/TLS‑соединения.
Вы можете задать несколько условий одного типа. Для этого в поле Условия выберите все необходимые типы условий.
Вы также можете задать одновременно несколько условий одного типа. Для этого в секции с нужным условием нажмите кнопку
и или или.Чтобы удалить условие, нажмите
.
-
-
Нажмите кнопку Сохранить.
Terraform
Terraform распространяется под лицензией Business Source License
Подробная информация о ресурсах провайдера в документации на сайте Terraform
Если у вас еще нет Terraform, установите его и настройте провайдер Yandex Cloud.
Чтобы управлять инфраструктурой с помощью Terraform от имени сервисного аккаунта или пользовательских аккаунтов: аккаунта на Яндексе, федеративного аккаунта и локального пользователя, аутентифицируйтесь соответствующим способом.
-
Откройте файл конфигурации Terraform и в описании профиля безопасности
yandex_sws_waf_profileизмените блокexclusion_rulec правилом-исключением.# WAF профиль resource "yandex_sws_waf_profile" "default" { name = "waf-profile-default" core_rule_set { inbound_anomaly_score = 2 paranoia_level = local.waf_paranoia_level rule_set { name = "OWASP Core Ruleset" version = "4.0.0" } } ... # Правило-исключение exclusion_rule { name = "<имя правила-исключения>" condition { source_ip { ip_ranges_match { ip_ranges = [ "<диапазон_IP-адресов_1>", "<диапазон_IP-адресов_2>", ... "<диапазон_IP-адресов_n>" ] } ip_ranges_not_match { ip_ranges = [ "<диапазон_IP-адресов_3>", "<диапазон_IP-адресов_4>", ... "<диапазон_IP-адресов_y>" ] } } } exclude_rules { exclude_all = <true_или_false> rule_ids = [ "идентификатор_правила_1", "идентификатор_правила_2", ... "идентификатор_правила_n" ] } } }Подробнее о параметрах ресурса
sws_waf_profileв документации провайдера. -
Примените изменения:
-
В терминале перейдите в директорию с конфигурационным файлом.
-
Проверьте корректность конфигурации с помощью команды:
terraform validateЕсли конфигурация является корректной, появится сообщение:
Success! The configuration is valid. -
Выполните команду:
terraform planВ терминале будет выведен список ресурсов с параметрами. На этом этапе изменения не будут внесены. Если в конфигурации есть ошибки, Terraform на них укажет.
-
Примените изменения конфигурации:
terraform apply -
Подтвердите изменения: введите в терминале слово
yesи нажмите Enter.
-
Проверить изменение ресурсов можно в консоли управления
Воспользуйтесь методом REST API update для ресурса WafProfile или вызовом gRPC API WafProfile/Update.