Настройка WAF
Подключаем и настраиваем WAF (Web Application Firewall) — Cloudflare, ModSecurity или аналог: фильтрация вредоносных запросов, защита от типовых атак (OWASP Top 10), правила под ваш сайт. Чтобы отсечь автоматизированные атаки и снизить риск эксплуатации уязвимостей. Честно сразу: WAF существенно снижает риск и отсекает массовые атаки, но НЕ гарантирует «неуязвимость» и не заменяет исправление дыр в коде; и требует настройки правил, иначе ложно блокирует или пропускает.
Настройка WAF — что это и зачем

Настройка WAF — это проект: подключаем WAF (облачный, например Cloudflare, или серверный ModSecurity), включаем базовые наборы правил (OWASP CRS), настраиваем правила под ваш стек, режимы (блокировка/вызов/лог), исключения для легитимного трафика, базовую защиту от ботов и распространённых атак (инъекции, XSS-паттерны, сканеры). Честно про эффект и пределы, это ключевое: WAF — важный слой защиты: он отсекает массовые автоматизированные атаки, сканеры и типовые эксплойты, существенно снижая риск; но он НЕ делает сайт «неуязвимым» и НЕ исправляет сами уязвимости — это фильтр перед приложением, а дыру в коде нужно чинить отдельно (целевая атака может обойти WAF). WAF — часть defense-in-depth, а не единственная защита. Честно про ложные срабатывания: правила WAF — баланс; слишком строгие блокируют легитимных пользователей/функции, слишком мягкие пропускают; нужна настройка и донастройка под ваш трафик (см. отдельную услугу tuning). Честно про стоимость: облачный WAF — сторонний сервис со своими тарифами (есть бесплатный базовый у Cloudflare, расширенный — платно, напрямую), оплачивается отдельно. Честно про доступ: нужен доступ к DNS/серверу. Честно про обслуживание: угрозы меняются — правила нужно поддерживать. Важная граница: это настройка WAF, а не тонкий тюнинг правил как отдельная глубокая работа (766), не DDoS-защита (738 — смежно) и не аудит/исправление кода. Представьте: вместо «любой сканер и бот долбит ваше приложение напрямую» — фильтр, отсекающий массовый вредоносный трафик. Базовая цена — от 18 000 ₽ за проект; зависит от WAF и сложности правил (тариф сервиса — отдельно).
Какие задачи решаем
- Сайт открыт для сканеров, ботов и типовых атак напрямую.
- Нет фильтра вредоносных запросов перед приложением.
- Известные паттерны атак (инъекции, XSS) ничем не отсекаются.
- WAF не настроен или стоит «как есть», без правил под сайт.
Что входит в услугу «Настройка WAF»
- Подключение WAF (облачный/ModSecurity)
- Базовые наборы правил (OWASP CRS)
- Правила под ваш стек и режимы (блок/вызов/лог)
- Исключения для легитимного трафика
- Базовая защита от ботов и распространённых атак
- Проверка на ложные срабатывания
- Указание границ (WAF ≠ исправление уязвимостей)
- Передача и разбор с вами
Что вы получите в результате
- Массовые автоматизированные атаки отсекаются
- Снижен риск эксплуатации типовых уязвимостей
- Фильтр перед приложением (defense-in-depth)
- Меньше вредоносного трафика (неуязвимость — не гарантируется)
Как проходит работа: этапы
- Уточняем стек, трафик, WAF; собираем доступ к DNS/серверу
- Подключаем WAF, включаем правила, настраиваем исключения
- Проверяем ложные срабатывания, разбираем с вами
Почему LUA·SCRIPT
- Фиксированная цена и сроки — без сюрпризов в счёте.
- Отчёт и рекомендации простым языком — понятно без технического бэкграунда.
- На связи на каждом этапе и отвечаем на вопросы по результату.
Частые вопросы
WAF сделает сайт неуязвимым?
Нет. WAF существенно снижает риск и отсекает массовые атаки/сканеры, но не делает сайт неуязвимым и не исправляет сами уязвимости — это фильтр перед приложением, дыру в коде нужно чинить отдельно, а целевая атака может обойти WAF. Это часть защиты, не единственная.
WAF не заблокирует реальных пользователей?
Может, если правила слишком строгие — это баланс. Слишком мягкие пропускают атаки, слишком жёсткие блокируют легитимное. Поэтому настраиваем под ваш трафик и проверяем ложные срабатывания; тонкая донастройка — отдельная услуга.
Тариф WAF входит в цену?
Нет. Облачный WAF — сторонний сервис: есть бесплатный базовый (Cloudflare), расширенные возможности — платно, напрямую сервису, отдельно от нашей настройки. ModSecurity бесплатен, но требует сервера и поддержки.
Об исполнителе
«Настройка WAF» — услуга каталога LUA·SCRIPT по направлению «Качество сайта». Работаем по договору, итог оформляем отчётом с понятными рекомендациями.