Локальный WAF Защита сайта без потери скорости

Интеллектуальная система фильтрации трафика на вашем сервере. Защита от L7 DDoS, вредоносных ботов и эксплойтов с задержкой обработки запроса от 0.15 до 0.5 миллисекунды

Посмотреть тарифы

Что такое WAF и зачем он вашему сайту?

Принцип работы защиты

Если представить ваш сервер как охраняемый объект, то классический сетевой файрвол выполняет роль внешних ворот — он закрывает неиспользуемые служебные проходы. Однако главный вход (веб-сайт) всегда должен оставаться открытым для посещения.
Через этот открытый вход вместе с реальными клиентами пытаются пройти автоматические скрипты, поисковые боты и роботы конкурентов. Они не взламывают систему напрямую, а ведут себя как обычные пользователи: заполняют формы обратной связи, запрашивают страницы и пытаются обнаружить скрытые ошибки в программном коде.
WAF (Web Application Firewall) действует как интеллектуальный контроль непосредственно на входе. Он анализирует не только формальные сетевые параметры (такие как IP-адрес), но и детальное поведение каждого посетителя. Система мгновенно распознает нетипичные автоматизированные запросы и блокирует их, сохраняя беспрепятственный доступ для реальных пользователей.

Какие критические проблемы бизнеса решает WAF?

1

Защита от кражи базы данных и ценАвтоматические сканеры ежедневно ищут уязвимости на сайтах в интернете. Без WAF они могут найти лазейку в коде вашей CMS, скачать базу данных клиентов с телефонами, украсть коммерческую тайну или заблокировать работу сайта.

2

Блокировка «мусорного» трафика и ботовБоты конкурентов могут массово имитировать действия на сайте: перебирать пароли, массово отправлять пустые заявки или выкачивать фотографии товаров. WAF отсекает этих роботов, снижая нагрузку на ваш сервер и экономя ваши деньги.

3

Защита от зависания сайта в пик продажВ моменты запуска рекламы или распродаж сайт наиболее уязвим. Недоброжелатели могут запустить простейшую атаку (L7 DDoS), которая сымитирует тысячи одновременных просмотров корзины. WAF отсечет эту атаку, сохранив сайт доступным для реальных покупателей.

Архитектура сверхнизкой задержки

Прямая интеграция на уровне Unix-сокета

В отличие от классических облачных систем защиты, которые требуют перенаправления всего трафика через сторонние CDN-сети и добавляют от 15 до 80 мс задержки (сетевой пинг), наше решение разворачивается локально на вашем сервере.

Веб-сервер (Nginx, Traefik или аналогичный) принимает внешнее соединение, мгновенно передает его WAF-демону через локальный Unix-сокет для анализа и получает обратно очищенный поток. Среднее время обработки одного запроса составляет всего 0.15–0.5 мс, что полностью исключает влияние защиты на показатель TTFB (Time to First Byte) и скорость загрузки страниц пользователями.

Двустороннее управление и интеграция с CDN

WAF автоматически определяет положение сервера в сетевой цепочке. Система распознает, поступает ли трафик напрямую от посетителей, либо сервер находится за проксирующим сервисом CDN (например, Cloudflare). При работе в гибридном режиме система корректно извлекает реальный IP-адрес клиента и адаптирует методы анализа.

Если внешняя сеть CDN поддерживает передачу криптографических отпечатков JA3/JA4, WAF интегрирует эти данные в общую цепочку проверок для выявления сложных замаскированных ботнет-структур.

Сравнение архитектуры WAF: Облако vs Локальный сокет

Объективные технические параметры для выбора оптимального контура защиты вашего веб-ресурса.

Влияние на пинг (Latency)
Облачный прокси-фильтр: +15...80 мс (зависит от удаленности дата-центра очистки).
Наше локальное решение: +0.15...0.5 мс (обработка внутри памяти сервера).
Риски блокировок
Высокий риск:
Облачные WAF используют общие пулы IP-адресов. Блокировка соседа по IP или санкции против самого сервиса (например, Cloudflare) сделают ваш сайт недоступным в РФ.
Нулевой риск:
Сайт сохраняет свой выделенный IP-адрес. Вся фильтрация идет локально на вашем сервере без изменения DNS-записей.
Обработка SSL/TLS ключей
Требуется передача приватных SSL-ключей на сторонние облачные площадки.
Полная конфиденциальность: SSL-дешифрация происходит строго внутри вашего периметра.
Ложноположительные срабатывания
Шаблонные правила блокируют легитимных клиентов или ломают API-интеграции.
Адаптивное самообучение: WAF автоматически отключает проверки для доверенных путей (например, phpMyAdmin, API-точки).
Защита от L7 DDoS
Грубый бан по IP, приводящий к блокировке реальных пользователей за NAT.
Поведенческая проверка через динамический PoW-челлендж и анализ отпечатков браузера.

Интеллектуальные механизмы фильтрации и защиты

Система объединяет сигнатурный анализ, поведенческие алгоритмы и криптографические проверки на клиенте для комплексной фильтрации трафика.

1
Прогрессивный поведенческий челлендж (JS/PoW)

Защита от ботов включает в себя скрытую верификацию браузера: расчет задачи Proof-of-Work (PoW), рендеринг HTML5 Canvas и аудит установленных шрифтов. Это позволяет со 100% точностью отсекать headless-клиенты и эмуляторы браузеров, увеличивая вычислительную стоимость атаки для злоумышленника.

2
Динамический расчет порогов RPS/RPM

Встроенные алгоритмы непрерывно вычисляют нормальный профиль трафика. Лимиты запросов в секунду (RPS) и минуту (RPM) автоматически корректируются в зависимости от текущего дня недели, часа и средней активности пользователей, предотвращая ложные блокировки при естественном росте посещаемости.

3
Адаптивная подстройка сложности (Under Attack Auto-Trigger)

WAF непрерывно отслеживает загрузку центрального процессора (CPU) сервера и показатели аномалий трафика. При фиксации признаков атаки система автоматически повышает сложность челленджа или активирует режим Under Attack исключительно для подозрительных сегментов трафика.

4
Глубокий анализ отпечатков JA3/JA4

Система идентифицирует клиентов на основе низкоуровневых параметров установления SSL/TLS соединений. Это позволяет блокировать скрипты автоматизации и парсеры, даже если они полностью имитируют легитимные заголовки User-Agent.

5
Защита от уязвимостей веб-приложений (OWASP Top 10)

Сигнатурный и эвристический анализ входящих запросов блокирует попытки эксплуатации уязвимостей SQL-Injection, Path Traversal, SSRF, SSTi, CSRF и XXE. WAF пресекает сканирование путей, поиск скрытых админ-панелей и перебор известных эксплойтов.

6
Интеграция с локальным брандмауэром и внешними базами

В случае обнаружения явных признаков вредоносной активности WAF отдает команды локальному брандмауэру (iptables/nftables) для мгновенной жесткой блокировки IP-адреса на сетевом уровне, исключая избыточную трату ресурсов веб-сервера.

Тарифные планы на установку и сопровождение

Разделение по уровням автоматизации, глубине поведенческого анализа и объему инженерной поддержки.

Free

Локальный щит для одного сервера. Оптимально для небольших проектов, медиа-ресурсов и личных блогов.


  • до 5 доменов на 1 сервере (нода)
  • Задержка до 0.5 мс (Unix-сокет)
  • Защита от OWASP Top 10 и сканеров
  • Фиксированный PoW-челлендж
  • Распознавание ботов поисковых систем
  • Ручная настройка лимитов RPS/RPM
  • Сетевой бан через iptables/nftables
  • Облачная панель управления
Бесплатно
Популярный выбор

Business

Адаптивная защита для e-commerce, корпоративных порталов и высоконагруженных сайтов с полной автоматизацией.


  • до 30 доменов на 2 серверах (нодах)
  • Все возможности тарифа Lite
  • Адаптивные лимиты (Dynamic RPS/RPM)
  • Авто-подстройка сложности PoW
  • Адаптивное обучение (Whitelist API)
  • Анализ отпечатков JA3/JA4
  • Накопительный профиль доверия клиентов
  • Обновление баз каждые 10 минут
  • Доступ к облачной аналитической панели
В месяц: 14 900 руб.

Enterprise

Для распределенной ИТ-инфраструктуры, финтех-платформ и крупных онлайн-сервисов с повышенными требованиями к кастомизации.


  • Без ограничений по нодам и доменам
  • Все возможности тарифа Business
  • Granular Rule Engine (кастомные цепочки правил для каждого URL)
  • Режим CDN-Hybrid (валидация JA3/JA4 за внешними CDN-сетями)
  • Выделенные облачные мощности под анализ трафика
  • Экспорт логов в SIEM (Splunk, ELK, Graylog)
  • Персональный DevOps-инженер поддержки
  • Фиксированный SLA 99.99%
В месяц: от 79 000 руб.

Часто задаваемые вопросы о WAF

Разъясняем технические и организационные вопросы работы локальной фильтрации трафика.

В систему интегрирован постоянно обновляемый классификатор легитимных поисковых роботов и краулеров. Проверка подлинности поисковых систем выполняется через обратный резолв DNS (rDNS) и сопоставление сигнатур, что полностью исключает риски ложных блокировок поискового трафика и просадки позиций вашего сайта в SEO.

В тарифах Business и Enterprise реализован алгоритм адаптивного самообучения. Система анализирует структуру запросов и при обнаружении административных разделов (например, phpMyAdmin, Bitrix Admin, WordPress WP-Admin) или нестандартных API-запросов автоматически отключает чувствительные инспекции сигнатур (например, блокировки по типу SQL-инъекций), предотвращая ложные срабатывания при сохранении общего периметра защиты.

WAF-демон оптимизирован на уровне ядра и написан на низкоуровневом языке программирования с акцентом на эффективное управление памятью. В режиме покоя потребление оперативной памяти не превышает 50–150 МБ. При фиксации атак L7 DDoS потребление процессора возрастает линейно, однако за счет интеграции с брандмауэром ОС (iptables/nftables) атакующие адреса быстро отсекаются на уровне сетевого стека ядра, предотвращая перегрузку самого веб-сервера.

Да. Наш WAF поддерживает гибридный режим работы (CDN-Hybrid). Он автоматически распознает заголовки проксирующих сетей, извлекает исходный IP-адрес посетителя и накладывает лимиты rate-limiting именно на конечного отправителя, а не на IP-адрес узла CDN. Более того, в Enterprise-тарифе доступна глубокая верификация отпечатков JA3/JA4, переданных через заголовки CDN.

Связаться: