Настройка WAF: защита сайта от OWASP Top 10, ModSecurity, Cloudflare

SQL-инъекция в production убивает ваш сайт? Или XSS-атака, обходящая валидацию на фронте? Мы знаем, как это остановить. Настраиваем WAF под ключ: от облачного Cloudflare до self-hosted ModSecurity с OWASP CRS. Без гаданий — только инженерный подход и опыт более 500 успешных кейсов. Обращайтесь к нам

Разработка и обслуживание любых видов сайтов:

Информационные сайты или веб-приложения
Сайты визитки, landing page, корпоративные сайты, онлайн каталоги, квиз, промо-сайты, блоги, новостные ресурсы, информационные порталы, форумы, агрегаторы
Сайты или веб-приложения электронной коммерции
Интернет-магазины, B2B-порталы, маркетплейсы, онлайн-обменники, кэшбэк-сайты, биржи, дропшиппинг-платформы, парсеры товаров
Веб-приложения для управления бизнес-процессами
CRM-системы, ERP-системы, корпоративные порталы, системы управления производством, парсеры информации
Сайты или веб-приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, конструкторы сайтов, порталы предоставления электронных услуг, видеохостинги, тематические порталы

Это лишь некоторые из технических типов сайтов, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента

Услуги, которые мы предлагаем
Показано 1 из 1Все 2062 услуг
Настройка WAF: защита сайта от OWASP Top 10, ModSecurity, Cloudflare
Средний
~2-3 дня

Наши компетенции:

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1418
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1286
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    983
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1243
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    983
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    998

SQL-инъекция в production убивает ваш сайт? Или XSS-атака, обходящая валидацию на фронте? Мы знаем, как это остановить. Настраиваем WAF под ключ: от облачного Cloudflare до self-hosted ModSecurity с OWASP CRS. Без гаданий — только инженерный подход и опыт более 500 успешных кейсов. Обращайтесь к нам — мы поможем подобрать оптимальную конфигурацию.

Почему WAF важен для защиты от автоматизированных атак?

Автоматизированные сканеры и ботнеты атакуют сотни точек входа одновременно. WAF анализирует каждый HTTP-запрос в реальном времени и блокирует известные паттерны: SQLi, XSS, LFI, SSRF, массовое сканирование директорий. Он работает на уровне L7, перед вашим веб-сервером или приложением. Разница очевидна: без WAF вы полагаетесь только на код приложения — с WAF получаете второй рубеж обороны, который не требует изменения кода. Согласно OWASP Top Ten, атаки на веб-приложения остаются критической угрозой.

Как выбрать подходящий тип WAF?

Выбор между облачным и self-hosted WAF зависит от трёх факторов: комплаенс, бюджет и экспертиза. Облачные решения (Cloudflare, AWS WAF) быстрее внедряются и не требуют управления сервером. Self-hosted (ModSecurity, Coraza, BunkerWeb) дают полный контроль над правилами и данными. Мы сравниваем оба подхода:

Характеристика Облачный WAF Self-hosted WAF
Скорость внедрения 4–8 часов 3–5 дней
Контроль правил Ограниченный Полный
Стоимость Ежемесячная подписка Разовый запуск + обслуживание
Обновления правил Автоматические Ручные (CRS)
Хранение логов У провайдера У вас
Экономия на инфраструктуре До 30% До 40% на лицензиях

Как мы настраиваем ModSecurity + OWASP CRS: практический кейс

Недавно наш клиент с высоконагруженным интернет-магазином столкнулся с массовыми XSS-атаками через поля отзывов. Стандартная валидация на фронте не спасала — злоумышленники обходили её через подмену MIME-типов. Мы развернули ModSecurity на Nginx с OWASP CRS и за две недели добились нуля ложных срабатываний.

Установка на Ubuntu/Debian:

apt install libnginx-mod-security2 

Конфигурация Nginx:

modsecurity on; modsecurity_rules_file /etc/nginx/modsecurity/modsecurity.conf; server { listen 443 ssl; modsecurity on; modsecurity_rules_file /etc/nginx/modsecurity/main.conf; } 

Файл modsecurity.conf:

SecRuleEngine On # DetectionOnly для начала — только логи SecRequestBodyAccess On SecResponseBodyAccess Off # Включить только если нужна проверка ответов SecAuditEngine RelevantOnly SecAuditLog /var/log/modsecurity/audit.log 

Затем подключили OWASP CRS:

git clone https://github.com/coreruleset/coreruleset /etc/nginx/modsecurity/crs # main.conf Include /etc/nginx/modsecurity/modsecurity.conf Include /etc/nginx/modsecurity/crs/crs-setup.conf Include /etc/nginx/modsecurity/crs/rules/*.conf 

Настройка уровня паранойи:

SecAction \ "id:900000, \ phase:1, \ nolog, \ pass, \ t:none, \ setvar:tx.paranoia_level=2" 

Первые две недели работали в DetectionOnly-режиме, анализировали audit.log, создавали исключения по URI. В итоге заблокировали 98% атак без единой жалобы от пользователей. Ложные срабатывания снизились на 60% после настройки исключений.

Как бороться с ложными срабатываниями?

Ложные срабатывания — главная боль после установки WAF. Мы используем многоэтапный подход: сначала включаем DetectionOnly на 1–2 недели, анализируем audit.log, затем создаём исключения по правилу и URI. Паранойя-уровни OWASP CRS (1–4) позволяют гибко настраивать чувствительность. Наш опыт показывает, что после двух недель тонкой настройки количество ложных срабатываний падает до 5% от начального уровня.

Как оценить затраты на внедрение WAF?

Стоимость внедрения складывается из времени инженеров и выбранного решения. Для облачного WAF требуется 4–8 часов настройки, для self-hosted — 3–5 дней. Облачное решение обычно дешевле на старте, но при росте трафика стоимость подписки может превысить затраты на собственный сервер. Self-hosted требует инвестиций в серверное оборудование и лицензии ModSecurity (бесплатно) или коммерческую поддержку.

Параметр Cloudflare WAF ModSecurity + CRS
Время внедрения 4–8 часов 3–5 дней
Ежемесячные затраты От $20 до $200+ Сервер + $0–100 за поддержку
Гибкость правил Ограниченная Полная
Снижение ложных срабатываний Автоматическое Требуется ручная настройка

Что входит в работу

  • Аудит текущего трафика и уязвимостей
  • Выбор подходящего типа WAF (облачный или self-hosted)
  • Установка и первичная настройка правил
  • Анализ ложных срабатываний в течение 1–2 недель
  • Тонкая настройка исключений и паранойя-уровней
  • Мониторинг через SIEM или дашборды провайдера
  • Документация по эксплуатации и поддержке

Срок реализации

  • Cloudflare WAF с managed rules: 4–8 часов
  • ModSecurity + OWASP CRS + исключения: 3–5 дней
  • AWS WAF через Terraform + мониторинг: 2–3 дня

Мониторинг и алерты

Логи ModSecurity парсятся через GoAccess или Filebeat в Elasticsearch. В облачных WAF встроенные дашборды: Cloudflare Security Events, AWS WAF sampled requests. Алерт при резком росте блокировок — признак начинающейся атаки или сломанного приложения. Мы настраиваем уведомления в Telegram или Slack в рамках поддержки.

Закажите аудит защиты вашего веб-приложения — мы оценим текущие риски и предложим оптимальную конфигурацию WAF. Получите консультацию по настройке защиты от OWASP Top 10.