WAF: Web Application Firewall
WAF (Web Application Firewall) — фильтр HTTP-трафика на уровне приложения, защищающий от OWASP Top 10 и специфичных атак.
Что блокирует WAF
SQL injection, XSS, RCE попытки. Path traversal, LFI/RFI. CSRF, SSRF. Bad bots и scrapers. DDoS на уровне L7. Credential stuffing. Zero-day exploits через virtual patching. Rate limiting и geo-blocking для дополнительной защиты.
Cloud vs Self-hosted
Cloudflare WAF: managed rules + custom, интеграция с CDN. AWS WAF: интеграция с CloudFront/ALB. Akamai Kona. Self-hosted: ModSecurity + OWASP Core Rule Set (CRS). Cloud проще, self-hosted гибче и без задержки.
Rule types
Signature-based: паттерны известных атак. Anomaly detection: отклонение от baseline поведения. Behavioral: ML-модели на нормальном трафике. Managed rulesets: обновляются вендором. Custom rules: специфичные для приложения (например, защита /api/withdraw).
Настройка для гейминга
Whitelist known good user-agents. Block Tor, известные proxy для fraud prevention. Rate limit /login (защита от brute-force), /register (fake accounts), /api/withdraw. Geo-blocking запрещённых юрисдикций. False-positive tuning: monitoring alerts и iterative refinement.