Защита веб-приложений (WAF)

Защитите веб-приложения от атак не влияя на производительность. Yandex Smart Web Security анализирует HTTP/HTTPS‑трафик перед вашей инфраструктурой и блокирует вредоносные запросы до того, как они достигнут приложения. Сервис объединяет сигнатурный, репутационный и поведенческий анализ, включая ML‑детектирование, а также использует технологии SolidWall WAF — одного из лидеров в области защиты веб‑приложений.

Преимущества

WAF с реконструкцией бизнес‑логики

Мы анализируем действия пользователя (авторизация, перевод, корзина), а не отдельные запросы, — и находим атаки, которые обычные WAF воспринимают как легитимный трафик.

Машинное обучение, которое можно понять и скорректировать

Позитивные модели, которые автоматически строятся WAF — не «чёрные ящики», их можно интерпретировать. Результаты автообучения выглядят в интерфейсе так же, как ручные настройки и могут быть скорректированы

Сочетание позитивной и негативной модели защиты в одном решении

Позитивная модель защиты и сигнатурный анализ работают одновременно. Результаты всех модулей передаются в модуль принятия решений, который определяет итоговый вердикт.

ML WAF и Yandex Ruleset для защиты с первого запроса

Готовые наборы для защиты с первого запроса — не требуют предварительного обучения на трафике приложения.

Возможности

Сочетание позитивной и негативной модели защиты

Защита API по позитивной модели

Анализ ответов сервера

Виртуальный патчинг

Анализ сообщений WebSockets

Анализ сессий пользователя

Эффективное и быстрое подавление ложных срабатываний

Защита от сложных ботов

Одновременное использование двух модулей: Cloud WAF и SolidWall WAF

Попробуйте сервис по защите
от DDoS- и веб-атак

Оставьте заявку, и наши специалисты свяжутся с вами, чтобы подобрать оптимальную степень защиты и настроить сервис под ваши цели.

Модуль WAF идёт в составе платформы по защите веб-ресурсов Yandex Smart Web Security.
Включая НДС, тарифицируется только легитимный трафик.

Steady
От 10 368 ₽/ мес
при подключении защиты в режиме обратного прокси-сервера

Защита от DDoS-атак и Антиробот для небольших сайтов

Объём трафика: до 10 000 запросов в месяц

Start
От 50 000 ₽/ мес

Для малого бизнеса

Объём трафика: до 100 млн запросов в месяц

Pro
От 158 000 ₽/ мес

Для среднего и быстрорастущего бизнеса

Объём трафика: до 500 млн запросов в месяц

Business
От 255 000 ₽/ мес

Для крупного бизнеса с высоконагруженными системами

Объём трафика: до 1 млрд запросов в месяц

Enterprise

Для корпораций и критически важных инфраструктур

Рассчитывается индивидуально, исходя из вашего запроса и требований

Компании, которые нам доверяют

Инструкции по первичной настройке

Создание профиля WAF

В сервисе Smart Web Security на вкладке «Профили WAF» создайте профиль, задайте имя и включите нужные наборы правил (например, Yandex Ruleset и Yandex ML Ruleset) в последней версии. После создания настройте наборы правил, добавьте исключения и подключите профиль WAF к профилю безопасности.

Создание прокси-сервер

В сервисе Smart Web Security откройте раздел «Защита доменов» и создайте прокси-сервер, задав ему произвольное имя. Создание занимает несколько минут — дождитесь статуса Active, после чего можно добавлять домен.

Настройка профиль безопасности

Профиль безопасности создаётся либо по преднастроенному шаблону (базовое правило + Smart Protection с защитой API), либо с чистого листа (только базовое правило). Если у вас нет специалистов по ИБ, выбирайте готовый шаблон от экспертов Yandex Cloud — это даёт базовую защиту и снижает риск ошибок. Чтобы включить защиту, подключите профиль к своему ресурсу: виртуальному хосту, Ingress-контроллеру, API-шлюзу или домену.

Добавление домена

На вкладке «Домены» добавьте адрес своего веб-приложения, выберите тип соединения (рекомендуем HTTPS) и укажите сертификат — из Certificate Manager или загрузив собственный в формате PEM. Затем задайте целевые ресурсы: IP-адрес и порт вашего приложения. После создания домена скопируйте IP-адрес прокси-сервера со страницы обзора — он понадобится для активации защиты.

Создание профиля ARL

На вкладке «Профили ARL» создайте профиль ограничения частоты запросов, задав ему имя и при необходимости описание и метки. После создания настройте правила и подключите профиль ARL к профилю безопасности.

Создание шаблона страницы ответов

По умолчанию при блокировке запроса клиент видит стандартную страницу Yandex Cloud — шаблоны ответов позволяют настроить её под дизайн вашего сайта и обеспечить единый формат сообщений. Для браузерных запросов можно объяснить причину отказа и условия восстановления доступа, а для API — вернуть структурированный ответ и снизить риск утечки внутренней информации. При настройке укажите код, формат и содержимое ответа, а затем назначьте шаблон на все блокирующие действия профиля или на отдельное правило.

Вопросы и ответы

Smart Web Security — это облачный сервис, который работает на уровне DNS и фильтрует трафик до того, как он дойдет до вашего сервера. В отличие от серверных решений, он не потребляет ресурсы вашего CPU/RAM, не требует установки агентов и защищает от HTTP-атак (SQL-инъекции, XSS, CSRF), которые обычный файрвол не видит. Вы просто перенаправляете трафик на наш DNS, а мы отдаем серверу только чистые запросы.

Начните пользоваться защитой от DDoS-атак