Перейти к основному содержимому

Как работает защита

Защита построена эшелонами: каждый следующий уровень отсекает то, что прошло предыдущий.

Три эшелона

1. Сетевой и транспортный уровни (L3, L4). Весь входящий трафик проходит через фильтрующее оборудование, где отсекаются объёмные атаки: флуд пакетами, усиление через сторонние сервисы, атаки на исчерпание состояний соединений. Это самый массовый слой — на нём отбрасывается основная доля вредоносного трафика.

2. Уровень приложения (L7). Оставшиеся запросы проверяются на принадлежность реальному пользователю. Применяются как интерактивные проверки — cookies, перенаправления с исполнением скрипта, — так и неинтерактивные: поведенческий анализ, отпечатки клиента, машинные модели. Здесь отсеиваются боты, имитирующие браузер.

3. Бизнес-логика. Проверки на уровне самого приложения: перебор паролей, злоупотребление промокодами, автоматизированное выкачивание содержимого. Этот слой относится к WAF и подключается отдельно.

Как трафик попадает в фильтр

По DNS. Вам выделяется защищённый адрес в фильтрующем облаке, вы переводите на него A-запись домена. Пользователи приходят на защищённый адрес, очищенный трафик уходит на ваш сервер.

По BGP. Ваша сеть анонсируется в фильтрующее облако, и трафик заводится туда на сетевом уровне. Адреса при этом остаются вашими — для клиентов и внешних систем ничего не меняется.

Режимы фильтрации

Ресурс может работать в одном из двух режимов.

РежимКак работаетКогда применяют
Постоянная фильтрацияВсе запросы всегда проходят полную проверкуРесурсы под регулярными атаками, повышенные требования к доступности
По порогам детекцииПроверки включаются при превышении заданного уровня нагрузкиОбычный режим для большинства ресурсов

Пороги детекции подбираются под профиль вашего трафика. Если данные по ожидаемой нагрузке есть заранее, пороги выставляют сразу; если нет — сначала изучают реальный профиль без атаки, а затем настраивают.

Режим наблюдения

Отдельно существует режим, в котором фильтры не блокируют запросы, а только фиксируют подозрительные. Он используется на старте — пока идёт настройка — и при разборе ложных срабатываний.

Это важный этап: пока приложение не изучено, агрессивная фильтрация может отсечь легитимных клиентов. Особенно если к ресурсу обращаются мобильные приложения или внешние интеграции.

Реальные адреса пользователей

После включения защиты запросы приходят на ваш сервер от прокси-сетей фильтрующего облака, а не напрямую от пользователей. Исходный адрес передаётся в заголовках X-Forwarded-For и X-Real-IP.

Веб-сервер и приложение нужно настроить на чтение адреса из этих заголовков — иначе в журналах и в аналитике окажутся адреса фильтров, а любые ограничения по адресу клиента перестанут работать корректно.