Как работает защита
Защита построена эшелонами: каждый следующий уровень отсекает то, что прошло предыдущий.
Три эшелона
1. Сетевой и транспортный уровни (L3, L4). Весь входящий трафик проходит через фильтрующее оборудование, где отсекаются объёмные атаки: флуд пакетами, усиление через сторонние сервисы, атаки на исчерпание состояний соединений. Это самый массовый слой — на нём отбрасывается основная доля вредоносного трафика.
2. Уровень приложения (L7). Оставшиеся запросы проверяются на принадлежность реальному пользователю. Применяются как интерактивные проверки — cookies, перенаправления с исполнением скрипта, — так и неинтерактивные: поведенческий анализ, отпечатки клиента, машинные модели. Здесь отсеиваются боты, имитирующие браузер.
3. Бизнес-логика. Проверки на уровне самого приложения: перебор паролей, злоупотребление промокодами, автоматизированное выкачивание содержимого. Этот слой относится к WAF и подключается отдельно.
Как трафик попадает в фильтр
По DNS. Вам выделяется защищённый адрес в фильтрующем облаке, вы переводите на него A-запись домена. Пользователи приходят на защищённый адрес, очищенный трафик уходит на ваш сервер.
По BGP. Ваша сеть анонсируется в фильтрующее облако, и трафик заводится туда на сетевом уровне. Адреса при этом остаются вашими — для клиентов и внешних систем ничего не меняется.
Режимы фильтрации
Ресурс может работать в одном из двух режимов.
| Режим | Как работает | Когда применяют |
|---|---|---|
| Постоянная фильтрация | Все запросы всегда проходят полную проверку | Ресурсы под регулярными атаками, повышенные требования к доступности |
| По порогам детекции | Проверки включаются при превышении заданного уровня нагрузки | Обычный режим для большинства ресурсов |
Пороги детекции подбираются под профиль вашего трафика. Если данные по ожидаемой нагрузке есть заранее, пороги выставляют сразу; если нет — сначала изучают реальный профиль без атаки, а затем настраивают.
Режим наблюдения
Отдельно существует режим, в котором фильтры не блокируют запросы, а только фиксируют подозрительные. Он используется на старте — пока идёт настройка — и при разборе ложных срабатываний.
Это важный этап: пока приложение не изучено, агрессивная фильтрация может отсечь легитимных клиентов. Особенно если к ресурсу обращаются мобильные приложения или внешние интеграции.
Реальные адреса пользователей
После включения защиты запросы приходят на ваш сервер от прокси-сетей фильтрующего
облака, а не напрямую от пользователей. Исходный адрес передаётся в заголовках
X-Forwarded-For и X-Real-IP.
Веб-сервер и приложение нужно настроить на чтение адреса из этих заголовков — иначе в журналах и в аналитике окажутся адреса фильтров, а любые ограничения по адресу клиента перестанут работать корректно.