Подключение защиты сайта
Подключение идёт этапами: сначала конфигурация без переключения трафика, затем проверка, и только потом смена DNS-записей. Такой порядок позволяет убедиться, что всё работает, до того как на защиту пойдут реальные пользователи.
Часть шагов выполняется на вашей стороне, часть — специалистами. Ниже помечено, где чья зона.
1. Активация услуги
Вам выделяется защищённый адрес в фильтрующем облаке. После активации вы получаете уведомление, в котором указаны:
- диапазоны отдающих прокси-сетей — с них очищенный трафик пойдёт на ваш сервер;
- инструкция по настройке распознавания реальных адресов пользователей
из заголовков
X-Forwarded-ForиX-Real-IP.
Эти данные понадобятся на шаге 3 — сохраните уведомление.
2. Конфигурация защищаемых доменов
Заводится конфигурация для каждого защищаемого домена. Вы можете сделать это самостоятельно или запросить помощь.
Бэкенд-серверы. Указывается один или несколько серверов, на которые пойдёт очищенный трафик. При нескольких серверах задаются веса и роли — балансировка или резерв.
SSL. Для работы по HTTPS загружается сертификат и приватный ключ. Если планируется выпуск Let's Encrypt, он делается после смены DNS-записей — на шаге 5.
3. Настройки на вашей стороне
Два обязательных действия на бэкенде:
Разрешить трафик от прокси-сетей. На межсетевом экране сервера и на вышестоящем сетевом оборудовании добавляются правила приёма трафика с диапазонов из уведомления об активации.
Если этот шаг пропустить, после переключения DNS сайт станет недоступен: очищенный трафик придёт с адресов, которые ваш периметр не пропускает.
Читать реальный адрес клиента. В конфигурации веб-сервера включается разбор
заголовков X-Forwarded-For и X-Real-IP. Без этого в журналах будут адреса
фильтров вместо пользовательских.
4. Проверка до переключения
Прежде чем менять DNS:
- запрашивается проверка сетевой доступности бэкендов по портам HTTP и HTTPS со стороны фильтрующего оборудования. Если доступности нет — возвращаемся к правилам межсетевого экрана из шага 3;
- если сертификат уже загружен, работа сайта через защиту проверяется подменой
адреса в файле
hostsна вашей машине.
Шаг с hosts пропускается, если сертификат планируется выпускать через
Let's Encrypt.
5. Переключение трафика
- Вы меняете A-запись домена на выделенный защищённый адрес.
- Проверяете, что записи разошлись по DNS-серверам — любым публичным сервисом проверки DNS.
- Если сертификат не загружался ранее, после распространения записей выпускается Let's Encrypt.
6. Финальная настройка
После того как через защиту пошёл реальный трафик:
- изучается профиль нагрузки и корректируются пороги детекции атак;
- при наличии небраузерных клиентов — мобильных приложений, API, AJAX — корректируются правила фильтрации под них;
- по согласованию проводится тестирование в разных режимах защиты;
- ресурс переводится в согласованный режим: постоянная фильтрация либо включение по превышению порогов.
На этом подключение защиты от DDoS завершено. Если заказан WAF, его настройка идёт следующим этапом и может выполняться параллельно.