WAF (Web Application Firewall)
WAF — специализированный firewall, фильтрующий HTTP-трафик и защищающий от атак уровня приложения.
Что блокирует
SQL injection, XSS, RCE попытки. Path traversal, LFI/RFI. CSRF, SSRF. Bad bots, scrapers. L7 DDoS. Credential stuffing. Zero-day через virtual patching. Rate limiting, geo-blocking.
Cloud vs Self-hosted
Cloudflare WAF, AWS WAF, Akamai Kona: managed. ModSecurity + OWASP CRS: open-source self-hosted. Cloud проще, self-hosted гибче и без задержек. Trade-off cost vs control.
Rule types
Signature-based: известные атаки. Anomaly detection: отклонения baseline. Behavioral ML модели. Managed rulesets от вендора. Custom rules для гейминга (защита /api/withdraw).
Настройка для гейминга
Whitelist good user-agents. Block Tor, известные fraud proxies. Rate limit /login, /register, /withdraw. Geo-blocking запрещённых юрисдикций. False-positive tuning непрерывный. Обязателен для лицензированных операторов.