WAF: Web Application Firewall

WAF (Web Application Firewall) — фильтр HTTP-трафика на уровне приложения, защищающий от OWASP Top 10 и специфичных атак.

Что блокирует WAF

SQL injection, XSS, RCE попытки. Path traversal, LFI/RFI. CSRF, SSRF. Bad bots и scrapers. DDoS на уровне L7. Credential stuffing. Zero-day exploits через virtual patching. Rate limiting и geo-blocking для дополнительной защиты.

Cloud vs Self-hosted

Cloudflare WAF: managed rules + custom, интеграция с CDN. AWS WAF: интеграция с CloudFront/ALB. Akamai Kona. Self-hosted: ModSecurity + OWASP Core Rule Set (CRS). Cloud проще, self-hosted гибче и без задержки.

Rule types

Signature-based: паттерны известных атак. Anomaly detection: отклонение от baseline поведения. Behavioral: ML-модели на нормальном трафике. Managed rulesets: обновляются вендором. Custom rules: специфичные для приложения (например, защита /api/withdraw).

Настройка для гейминга

Whitelist known good user-agents. Block Tor, известные proxy для fraud prevention. Rate limit /login (защита от brute-force), /register (fake accounts), /api/withdraw. Geo-blocking запрещённых юрисдикций. False-positive tuning: monitoring alerts и iterative refinement.