INTEGRITY Документация

Межсетевой экран веб-приложений (WAF)

Cloudflare WAF инспектирует каждый HTTP-запрос на границе сети и блокирует попытки эксплуатации уязвимостей — от SQL-инъекций до свежих CVE — прежде чем они дойдут до ваших серверов.

Обзор

Веб-приложения атакуют постоянно и автоматически: сканеры прощупывают известные CVE, инъекционные уязвимости, открытые админ-панели и утёкшие учётные данные уже через несколько минут после публикации уязвимости. Межсетевой экран веб-приложений (WAF) фильтрует этот трафик перед приложением: он даёт вашей команде время на установку патчей и сразу отсекает основную массу «оппортунистических» попыток эксплуатации.

WAF Cloudflare работает в каждой из 300+ точек присутствия, поэтому фильтрация происходит рядом с клиентом и почти не добавляет задержки. Правила поддерживает команда исследователей безопасности Cloudflare, и обновляются они непрерывно — зачастую в течение нескольких часов после раскрытия крупной CVE — без каких-либо действий с вашей стороны.

Ключевые возможности

Как это работает

Каждый запрос к вашему домену терминируется на пограничном сервере Cloudflare, где он поэтапно проверяется по вашей конфигурации WAF: собственные правила, правила ограничения частоты, управляемые наборы. Правила записываются на языке выражений Cloudflare (wirefilter) и компилируются в эффективные фильтры, поэтому в типичных конфигурациях проверка добавляет значительно меньше миллисекунды.

Управляемые наборы — это сигнатурные и эвристические защиты, которые курирует команда безопасности Cloudflare; набор OWASP устроен иначе: он начисляет каждому запросу баллы по десяткам обобщённых шаблонов атак и блокирует, когда суммарный балл превышает выбранный вами порог. Поверх этого работает ML-показатель attack score, который обобщает известные полезные нагрузки, — благодаря ему собственные правила ловят обфусцированные варианты и ранее не встречавшиеся попытки эксплуатации.

Действия гранулярны: правило может блокировать, выдавать проверку-челлендж (интерактивную или управляемую), журналировать или пропускать другие правила. Поэтому новую защиту можно развернуть в режиме «только журналирование», изучить срабатывания в аналитике и лишь затем уверенно включить блокировку.

Тарифные планы и лицензирование

Собственные правила и ограничение частоты запросов в том или ином объёме входят во все тарифы. План Free включает сокращённый управляемый набор для критических уязвимостей; Pro добавляет полный Cloudflare Managed Ruleset и OWASP Core Ruleset; Business увеличивает квоты правил и добавляет правила на основе attack score; Enterprise даёт продвинутое ограничение частоты, журналирование полезных нагрузок, обнаружение чувствительных данных и максимальные квоты. Данные актуальны на 2026 год и могут меняться — уточняйте текущую комплектацию у нас.

Сведения о тарифах и ценах отражают публичные условия Cloudflare по состоянию на 2026 год и могут измениться. Уточните актуальные условия у нас, прежде чем принимать решения на их основе.

Внедрение с Integrity

Как сертифицированный партнёр Cloudflare в Центральной и Восточной Европе, Integrity внедряет этот продукт под ключ — включая бесплатный пилот, чтобы вы увидели результат на собственном трафике до принятия решения. Типовой проект выглядит так:

  1. Аудит. Инвентаризируем ваши приложения, фреймворки и известные слабые места, а при наличии логов анализируем недавний атакующий трафик.
  2. Бесплатный пилот. Зона proof-of-concept запускается с управляемыми наборами в режиме «только журналирование» — мы измеряем реальные срабатывания с нулевым влиянием на пользователей.
  3. Базовая конфигурация. Управляемые наборы включаются в режиме блокировки с выверенными исключениями; собственные правила закрывают специфичные для вашего приложения пути — админ-панели, API, страницы входа.
  4. Ограничение частоты. Для входа, оформления заказа и API-эндпоинтов настраиваются лимиты, откалиброванные по наблюдаемому трафику.
  5. Доводка. Две–четыре недели разбора ложных срабатываний вместе с вашей командой и корректировки исключений — пока статистика не станет чистой.
  6. Передача или управляемый WAF. Документация и обучение для вашей команды либо постоянное сопровождение правил силами Integrity — включая экстренный виртуальный патчинг при выходе крупных CVE.

Готовы начать? Свяжитесь с нами, чтобы договориться о бесплатном пилоте.

Частые вопросы

Не сломает ли WAF наше приложение и не начнёт ли блокировать настоящих клиентов?

При небрежном внедрении — может, как и любой WAF. Именно поэтому мы начинаем с режима «только журналирование», сверяем каждое срабатывание с реальным трафиком и добавляем точечные исключения до включения блокировки. После доводки ложные срабатывания редки и быстро диагностируются в аналитике.

Мы и так быстро ставим патчи. Нужен ли нам WAF?

Да — патчи и фильтрация дополняют друг друга. Эксплуатация новых CVE теперь начинается через считанные часы после раскрытия — быстрее, чем большинство окон изменений. WAF с управляемыми правилами закрывает этот разрыв как виртуальный патч, а заодно останавливает поток типовых инъекций и злоупотреблений, которым никто не присваивает номер CVE.

Можно ли защищать API, а не только сайты?

Да. Правила WAF в равной мере применяются к API-трафику, а ограничение частоты и схемо-ориентированные защиты (API Shield на Enterprise) созданы специально для JSON-API, мобильных бэкендов и межмашинных эндпоинтов.

Дополнительные материалы

Полная документация WAF

Полная документация Cloudflare WAF, зеркалируемая и поддерживаемая Integrity (проверяется ежемесячно). Основано на Cloudflare Developer Docs, CC BY 4.0.

Основные понятия

Начало работы

Обнаружения трафика

Пользовательские правила

Правила rate limiting

Managed Rules

Конфигурация WAF на уровне аккаунта

Analytics

Дополнительные инструменты

Справочник

Устранение неполадок

Глоссарий

Совместная работа функций безопасности

Cloudflare Web Application Firewall