Основные настройки
Все управление защитой происходит в веб-панели в разделе Контроль доступа (WAF).
После подключения к Nginx модуль работает автоматически: как только на сайт поступают первые запросы, домен сам появляется в списке панели управления.
1. Глобальные настройки (Настройки по умолчанию)
Чтобы задать общие правила для всего сервера и определить поведение для новых сайтов, перейдите во вкладку Настройки по умолчанию
Здесь доступны следующие параметры:
- Автоматически добавлять доменные имена — если галочка включена, WAF сам зарегистрирует в панели каждый новый домен, к которому обратятся пользователи. Если вы хотите контролировать список вручную — снимите галочку.
- Белый список IP / Черный список IP — глобальные списки адресов или подсетей (по одному на строчку). Они применяются ко всем доменам на сервере:
- IP из белого списка пропускаются без проверок;
- IP из черного списка блокируются сразу.
- Параметры по умолчанию для новых доменов:
- Ticket TTL — время (в секундах), в течение которого браузер посетителя считается проверенным после прохождения проверки (по умолчанию 1800 сек / 30 мин).
- Сложность — уровень сложности проверки браузера (от 1 до 5).
- Запретить вход для ботов — базовый запрет автоматических запросов для всех вновь создаваемых доменов.
После внесения изменений нажмите кнопку Сохранить внизу страницы.
2. Управление списком доменов
Во вкладке Домены отображаются все сайты, подключенные к системе защиты.
Быстрое управление из таблицы:
Прямо в списке доменов можно в один клик переключать режимы безопасности:
- Статус (зеленый бейдж «Активен»): позволяет временно отключить фильтрацию WAF для конкретного домена без правок в Nginx.
- Режим «Под атакой»: включение максимального уровня проверок для всех входящих пользователей (полезно при активной DDoS-атаке).
- Режим «АнтиБот»: быстрая активация проверки входящего трафика на сигнатуры и поведение роботов.
💡 Лайфхак: работа с поддоменами (маска *.example.com)
Если у вашего проекта много поддоменов (например, города msk.site.ru, spb.site.ru или профили пользователей), чтобы они не засоряли список десятками записей:
- В правом верхнем углу нажмите кнопку Добавить.
- В поле домена укажите маску: *.example.com.
- Нажмите Сохранить.
Как это работает: Все поддомены автоматически попадут под действие единого правила *.example.com.Если для какого-то конкретного адреса (например, admin.example.com) понадобятся уникальные настройки — просто добавьте его отдельно. Его персональные настройки будут иметь приоритет над общей маской.
3. Тонкая настройка конкретного домена
Нажмите на имя любого домена в таблице, чтобы открыть его детальные параметры. Внутри доступны три вкладки:
Вкладка «Основное»
- Режим под атакой — принудительный перевод домена в максимальную защиту.
- Ticket TTL и Сложность проверки — индивидуальные значения времени жизни сессии и сложности проверок для этого домена.
- JA3 / JA4 HASH Header — передача TLS-отпечатков клиента в WAF в случае наличия проксирования трафика до nginx.
Вкладка «Правила» (Конструктор гибкой фильтрации)
Позволяет создавать точечные условия для блокировки, пропуска или перенаправления трафика.
Как создать новое правило:
- Перейдите во вкладку Правила и нажмите Добавить правило (или заполните блок создания).
- В поле Наименование введите понятное название (например, «Защита админки от чужих IP»).
- Сформируйте Блок условий:
- Выберите параметр (например, URI, IP, User-Agent, Заголовок).
- Выберите условие (Начинается с, Равно, Содержит, Регулярное выражение и др.).
- Введите значение (например, /wp-admin).
- При необходимости комбинируйте условия кнопками + AND Условие (И) или + OR Условие (ИЛИ).
- В поле Действия выберите, что должен сделать WAF при совпадении условий:
- Блокировать (Block) — запретить доступ (например, с ответом 403 Forbidden).
- Разрешить (Allow) — пропустить запрос без дальнейших проверок.
- Редирект (Redirect) — перенаправить посетителя на другой URL.
- Пропустить проверку (Skip module) — исключить запрос из обработки одним из модулей WAF.
- Установить лимит — ограничить частоту запросов (RPS, RPM на IP или домен).
- Активировать — применить специальные механизмы защиты. (JS Challenge, TOTP аутентификацию)
- Нажмите кнопку Сохранить.