Перейти к основному содержимому

Подключение защиты сайта

Подключение идёт этапами: сначала конфигурация без переключения трафика, затем проверка, и только потом смена DNS-записей. Такой порядок позволяет убедиться, что всё работает, до того как на защиту пойдут реальные пользователи.

Часть шагов выполняется на вашей стороне, часть — специалистами. Ниже помечено, где чья зона.

1. Активация услуги

Вам выделяется защищённый адрес в фильтрующем облаке. После активации вы получаете уведомление, в котором указаны:

  • диапазоны отдающих прокси-сетей — с них очищенный трафик пойдёт на ваш сервер;
  • инструкция по настройке распознавания реальных адресов пользователей из заголовков X-Forwarded-For и X-Real-IP.

Эти данные понадобятся на шаге 3 — сохраните уведомление.

2. Конфигурация защищаемых доменов

Заводится конфигурация для каждого защищаемого домена. Вы можете сделать это самостоятельно или запросить помощь.

Бэкенд-серверы. Указывается один или несколько серверов, на которые пойдёт очищенный трафик. При нескольких серверах задаются веса и роли — балансировка или резерв.

SSL. Для работы по HTTPS загружается сертификат и приватный ключ. Если планируется выпуск Let's Encrypt, он делается после смены DNS-записей — на шаге 5.

3. Настройки на вашей стороне

Два обязательных действия на бэкенде:

Разрешить трафик от прокси-сетей. На межсетевом экране сервера и на вышестоящем сетевом оборудовании добавляются правила приёма трафика с диапазонов из уведомления об активации.

warning

Если этот шаг пропустить, после переключения DNS сайт станет недоступен: очищенный трафик придёт с адресов, которые ваш периметр не пропускает.

Читать реальный адрес клиента. В конфигурации веб-сервера включается разбор заголовков X-Forwarded-For и X-Real-IP. Без этого в журналах будут адреса фильтров вместо пользовательских.

4. Проверка до переключения

Прежде чем менять DNS:

  • запрашивается проверка сетевой доступности бэкендов по портам HTTP и HTTPS со стороны фильтрующего оборудования. Если доступности нет — возвращаемся к правилам межсетевого экрана из шага 3;
  • если сертификат уже загружен, работа сайта через защиту проверяется подменой адреса в файле hosts на вашей машине.

Шаг с hosts пропускается, если сертификат планируется выпускать через Let's Encrypt.

5. Переключение трафика

  1. Вы меняете A-запись домена на выделенный защищённый адрес.
  2. Проверяете, что записи разошлись по DNS-серверам — любым публичным сервисом проверки DNS.
  3. Если сертификат не загружался ранее, после распространения записей выпускается Let's Encrypt.

6. Финальная настройка

После того как через защиту пошёл реальный трафик:

  • изучается профиль нагрузки и корректируются пороги детекции атак;
  • при наличии небраузерных клиентов — мобильных приложений, API, AJAX — корректируются правила фильтрации под них;
  • по согласованию проводится тестирование в разных режимах защиты;
  • ресурс переводится в согласованный режим: постоянная фильтрация либо включение по превышению порогов.

На этом подключение защиты от DDoS завершено. Если заказан WAF, его настройка идёт следующим этапом и может выполняться параллельно.