Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Cloud Registry
    • Yandex AI Studio
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Video
    • Stackland
    • Yandex Cloud Router
    • Yandex Managed Service for Trino
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Yandex StoreDoc
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Managed Service for YDB
    • Managed Service for Sharded PostgreSQL
    • Managed Service for YTsaurus
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • SpeechKit
    • DataSphere
    • Vision OCR
    • Translate
    • Yandex Neurosupport
    • Yandex Cloud Detection and Response
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • SmartCaptcha
    • Cloud Desktop
    • GOST Gateway
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Container Registry
    • Managed Service for GitLab
    • SourceCraft
    • Managed Service for Prometheus®
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Message Queue
    • Serverless Integrations
    • IoT Core
    • Data Streams
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Yandex Cloud Quota Manager
    • Cloud Apps
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Yandex Cloud Trust
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Yandex Smart Web Security
  • Начало работы
    • Все инструкции
      • Создать профиль
      • Изменить основные параметры профиля
      • Получить информацию о профиле
      • Удалить профиль
      • Настроить наборы правил
      • Получить информацию о наборе правил
      • Добавить правило-исключение
      • Изменить правило-исключение
      • Удалить правило-исключение
    • Списки адресов
    • Посмотреть операции
    • Настроить мониторинг
    • Настроить алерты
    • Настроить логи через Smart Web Security
    • Настроить логи через Application Load Balancer
    • Миграция на новый формат условий в API, CLI и Terraform
    • Обзор
    • Профили безопасности
    • WAF
    • ARL (лимит на запросы)
    • Правила
    • Условия
    • Списки
    • Управление бот-трафиком
    • Защита доменов
    • Шаблоны ответов
    • Логирование
    • Квоты и лимиты
  • Управление доступом
  • Правила тарификации
  • Справочник Terraform
  • Метрики Monitoring
  • Аудитные логи Audit Trails
  • История изменений
  1. Пошаговые инструкции
  2. Профили WAF
  3. Создать профиль

Создать профиль WAF

Статья создана
Yandex Cloud
Улучшена
Обновлена 21 августа 2026 г.
Открыть в Markdown
Консоль управления
Terraform
API
  1. В консоли управления выберите каталог, в котором вы хотите создать профиль WAF.
  2. Перейдите в сервис Smart Web Security.
  3. На панели слева выберите Профили WAF и нажмите Создать профиль WAF.
  4. Введите имя профиля.
  5. (Опционально) Введите описание.
  6. (Опционально) Добавьте профилю метки.
  7. Включите один или несколько наборов правил: OWASP Core Rule Set, Yandex Ruleset, Yandex ML Ruleset. Чтобы посмотреть правила, которые входят в набор, нажмите на строку с набором правил.
  8. Выберите версию набора правил.
  9. Если включено несколько наборов:

    • Выберите условие срабатывания профиля:

      • Вердикт DENY получен хотя бы в одном выбранном наборе — запрос распознан как угроза хотя бы одним набором правил.
      • Вердикт DENY получен в каждом выбранном наборе — запрос распознан как угроза всеми добавленными наборами правил.
    • Расположите наборы по приоритету, в котором правила набора будут анализировать запрос. Чем выше набор, тем выше приоритет.

  10. Нажмите Создать.

Terraform позволяет быстро создать облачную инфраструктуру в Yandex Cloud и управлять ею с помощью файлов конфигураций. В файлах конфигураций хранится описание инфраструктуры на языке HCL (HashiCorp Configuration Language). При изменении файлов конфигураций Terraform автоматически определяет, какая часть вашей конфигурации уже развернута, что следует добавить или удалить.

Terraform распространяется под лицензией Business Source License, а провайдер Yandex Cloud для Terraform — под лицензией MPL-2.0.

Подробная информация о ресурсах провайдера в документации на сайте Terraform или в зеркале.

Если у вас еще нет Terraform, установите его и настройте провайдер Yandex Cloud.

Чтобы управлять инфраструктурой с помощью Terraform от имени сервисного аккаунта или пользовательских аккаунтов: аккаунта на Яндексе, федеративного аккаунта и локального пользователя, аутентифицируйтесь соответствующим способом.

  1. Опишите в конфигурационном файле параметры ресурсов, которые необходимо создать:

    locals {
      # В базовом наборе будут активны правила этого уровня паранойи и ниже
      waf_paranoia_level = <уровень_паранойи>
    }
    
    # Источник данных — набор правил
    data "yandex_sws_waf_rule_set_descriptor" "source" {
      name    = "<имя_набора>"
      version = "<версия_набора>"
    }
    
    # Профиль WAF
    resource "yandex_sws_waf_profile" "default" {
      name = "<имя_WAF_профиля>"
    
      # Набор правил
      rule_set {
        action     = "<действие>"
        is_enabled = <true_или_false>
        priority   = <приоритет>
    
        # Базовый набор правил
        core_rule_set {
          inbound_anomaly_score = <порог_аномальности>
          paranoia_level        = local.waf_paranoia_level
          rule_set {
            name    = "<имя_набора>"
            version = "<версия_набора>"
            id      = "<идентификатор_набора>"
            type    = "<тип_набора>"
          }
        }
      }
    
      # Активируем правила из базового набора, если их уровень паранойи не выше заданного в переменной waf_paranoia_level
      dynamic "rule" {
        for_each = [
          for rule in data.yandex_sws_waf_rule_set_descriptor.source.rules : rule
          if rule.paranoia_level <= local.waf_paranoia_level
        ]
        content {
          rule_id     = rule.value.id
          is_enabled  = true
          is_blocking = false
        }
      }
    }
    
    Пример описания профиля WAF в конфигурации Terraform
    # Объявление локальных переменных
    locals {
      # В базовом наборе будут активны правила этого уровня паранойи и ниже
      waf_paranoia_level = 1
    
      # Идентификация набора правил OWASP Core Ruleset
      ruleset_name    = "OWASP Core Ruleset"
      ruleset_version = "4.0.0"
      ruleset_id      = "OWASP_CRS_4_0_0"
      ruleset_type    = "CORE"
    }
    
    # Источник данных — набор правил
    data "yandex_sws_waf_rule_set_descriptor" "source" {
      name    = local.ruleset_name
      version = local.ruleset_version
    }
    
    # Профиль WAF
    resource "yandex_sws_waf_profile" "default" {
      name = "waf-profile-owasp"
    
      # Набор правил
      rule_set {
        action     = "DENY"
        is_enabled = true
        priority   = 1
    
        # Базовый набор правил
        core_rule_set {
          inbound_anomaly_score = 2
          paranoia_level        = local.waf_paranoia_level
          rule_set {
            name    = local.ruleset_name
            version = local.ruleset_version
            id      = local.ruleset_id
            type    = local.ruleset_type
          }
        }
      }
    
      # Активируем правила из базового набора, если их уровень паранойи не выше заданного в переменной waf_paranoia_level
      dynamic "rule" {
        for_each = [
          for rule in data.yandex_sws_waf_rule_set_descriptor.source.rules : rule
          if rule.paranoia_level <= local.waf_paranoia_level
        ]
        content {
          rule_id     = rule.value.id
          is_enabled  = true
          is_blocking = false
        }
      }
    }
    

    Где:

    • waf_paranoia_level — уровень паранойи классифицирует правила по степени агрессивности. Чем выше уровень паранойи, тем лучше уровень защиты, но и больше вероятность ложных срабатываний WAF.

    • data "yandex_sws_waf_rule_set_descriptor" — источник данных Terraform для набора базовых правил. Из источника данных вы можете получить список правил и их идентификаторы.

    • resource "yandex_sws_waf_profile" — ресурс Terraform для управления профилем WAF.

      • name — имя профиля WAF.

      • rule_set — блок правил:

        • action — действие, которое нужно выполнить при срабатывании набора правил:

          • RULE_SET_ACTION_UNSPECIFIED — разрешить запрос.
          • DENY — заблокировать запрос.
          • CAPTCHA — отправить запрос в SmartCaptcha.
        • is_enabled — флаг включения или отключения набора правил.

        • priority — приоритет набора правил. Возможные значения от 1 до 1000000.

        • core_rule_set — блок базовых правил:

          • inbound_anomaly_score — порог аномальности. Это суммарная аномальность сработавших правил, при которой запрос будет заблокирован. Возможные значения от 2 до 10000. Чем выше заданное значение, тем больше вероятность того, что запрос, удовлетворяющий правилам, является атакой.

          • paranoia_level — уровень паранойи, классифицирует правила по степени агрессивности. Чем выше уровень паранойи, тем лучше защита, но больше вероятность ложных срабатываний. Возможные значения от 1 до 4.

            Примечание

            Уровень паранойи не влияет на включение или отключение правил, он используется только как рекомендация для пользователя включить все правила со значением paranoia_level меньше или равно заданному.

          • rule_set — блок с указанием набора правил. Указывается идентификатор, имя, версия и тип набора правил.

            Возможные значения
            name version id type
            OWASP Core Ruleset 4.8.0 OWASP_CRS_4_8_0 CORE
            OWASP Core Ruleset 4.0.0 OWASP_CRS_4_0_0 CORE
            Yandex Ruleset 0.1.1 YARS_0_1_1 YA
            Yandex Ruleset 0.1.0 YARS_0_1_0 YA
            Yandex ML Ruleset latest YAMS_LATEST ML
      • dynamic "rule" — динамическая активация правил из базового набора, если их уровень паранойи не выше заданного в переменной waf_paranoia_level. Для динамически настроенных правил можно вручную изменить параметры. Например, сделать правило блокирующим или сделать активным правило, у которого уровень паранойи выше, чем указан в переменной.

        • rule_id — идентификатор правила.
        • is_enabled — флаг включения или отключения правила.
        • is_blocking — флаг, который назначает правило блокирующим.

    Подробнее о параметрах ресурса yandex_sws_waf_profile в документации провайдера.

  2. Создайте ресурсы:

    1. В терминале перейдите в директорию с конфигурационным файлом.

    2. Проверьте корректность конфигурации с помощью команды:

      terraform validate
      

      Если конфигурация является корректной, появится сообщение:

      Success! The configuration is valid.
      
    3. Выполните команду:

      terraform plan
      

      В терминале будет выведен список ресурсов с параметрами. На этом этапе изменения не будут внесены. Если в конфигурации есть ошибки, Terraform на них укажет.

    4. Примените изменения конфигурации:

      terraform apply
      
    5. Подтвердите изменения: введите в терминале слово yes и нажмите Enter.

Terraform создаст все требуемые ресурсы. Проверить появление ресурсов можно в консоли управления.

После создания профиля WAF вы можете изменить набор базовых правил и настроить набор правил-исключений.

Воспользуйтесь методом REST API create для ресурса WafProfile или вызовом gRPC API WafProfile/Create.

Полезные ссылкиПолезные ссылки

  • Настроить наборы правил WAF
  • Добавить правило в профиль безопасности
  • Изменить основные параметры профиля безопасности
  • Базовая настройка защиты в Smart Web Security
  • Удалить профиль WAF

Была ли статья полезна?

Предыдущая
Отключить профиль от ресурса
Следующая
Изменить основные параметры профиля
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»