Налаштування WAF (веб-антивірус) 1С-Бітрікс
Ми налаштовуємо WAF для 1С-Бітрікс з урахуванням специфіки вашого проєкту. Веб-антивірус — це надбудова над проактивним фільтром, яка проводить сигнатурний аналіз усіх вхідних запитів. Він розташований у розділі «Безпека → Проактивний захист → Веб-антивірус». При коректній конфігурації WAF закриває вразливості з OWASP Top 10 на рівні застосунку, позбавляючи необхідності зовнішнього WAF-рішення. Наш досвід показує, що правильно налаштований WAF знижує кількість успішних атак на 95% (статистика по 50 проєктах).
Проактивний фільтр використовує прості регулярні вирази для аналізу GET/POST-параметрів, а WAF проводить глибокий аналіз заголовків, User-Agent, Cookie та тіла запиту. Архітектурно запит проходить через \Bitrix\Security\Waf\Engine, який застосовує набори правил, аналогічні ModSecurity Core Rule Set.
Для ефективного захисту ми налаштовуємо кілька наборів правил: базовий (XSS, SQL-ін'єкції, path traversal), розширений (додаткові сигнатури) та користувацький (власні правила під ваші компоненти).
Як працює WAF у Бітрікс?
WAF аналізує кожен HTTP-запит на відповідність набору сигнатур. Якщо запит відповідає небезпечному патерну, він блокується з відповіддю 403. У логах фіксується IP, URI і спрацьоване правило. Ми налаштовуємо пороги спрацювання, щоб мінімізувати хибні блокування.
| Характеристика | Проактивний фільтр | Веб-антивірус (WAF) |
|---|---|---|
| Аналіз | GET/POST-параметри | Заголовки, тіло, Cookie, URI |
| Сигнатури | Регулярні вирази | Набори правил (ModSecurity CRS) |
| Гнучкість | Фіксовані патерни | Користувацькі правила |
| Хибні спрацювання | Рідко | Частіше, потребують налаштування винятків |
Як налаштувати набори правил?
У розділі «Безпека → Веб-антивірус → Набори правил» доступні три передустановлених набори:
- Базовий — захист від XSS, SQL-ін'єкцій та обходу шляхів (
../). - Розширений — додаткові сигнатури, рекомендується для високонавантажених проєктів.
- Користувацький — власні регулярні вирази для унікальних сценаріїв.
Для кожного правила задається зона перевірки (URI, параметри, заголовки), дія (блокування або логування) та пріоритет. Ми підбираємо конфігурацію так, щоб не порушити роботу кастомного функціоналу.
Чому важливо налаштувати винятки?
Без білого списку WAF може заблокувати легітимні запити, особливо в адміністративній панелі та при завантаженні файлів. Типові винятки:
-
/bitrix/admin/— складні форми керування. -
/bitrix/tools/upload.php— завантаження файлів. - REST API-ендпоінти (
/rest/,/api/). - Шляхи до кастомних AJAX-обробників.
Виняток додається в розділі «Веб-антивірус → Винятки»: вказується URI-маска та список правил, які не застосовуються.
Випадок з практики
Портал B2B з кастомною формою завантаження прайс-листів у форматі CSV. Після включення WAF в активний режим форма перестала працювати — WAF блокував запити з вмістом CSV (символи ;, ", специфічні рядки схожі на SQL). Рішення: додавання URI форми (/upload/import/price/) у винятки для правил групи SQL_INJECTION. Форма знову запрацювала, інші правила залишилися активними.
Як відстежувати спрацювання?
Логи WAF зберігаються в таблиці b_security_log з полем MODULE = 'security' та EVENT_TYPE = 'WAF'. Для аналізу атак використовуйте запит:
SELECT IP, REQUEST_URI, COUNT(*) as cnt FROM b_security_log WHERE EVENT_TYPE = 'WAF' AND DATE_CREATE > NOW() - INTERVAL '24 hours' GROUP BY IP, REQUEST_URI ORDER BY cnt DESC LIMIT 20; Це дозволяє швидко виявити IP-адреси, з яких іде масова атака, і додати їх у блокування на рівні веб-сервера.
Приклад з практики: хибні спрацювання на CSV
В одному з проєктів WAF блокував завантаження CSV-файлів через символи `;` та `"`. Після аналізу ми додали виняток для URI `/upload/import/`, і форма запрацювала. Подібні кейси — звичайна практика, тому ми завжди тестуємо WAF на копії трафіку.Що входить у роботу з налаштування WAF?
| Етап | Дії | Результат |
|---|---|---|
| Аудит | Аналіз поточних правил та трафіку | Список ендпоінтів під винятки |
| Конфігурація | Налаштування наборів правил, білого списку | WAF включений в активному режимі |
| Тестування | Перевірка на копії трафіку | Відсутність хибних блокувань |
| Моніторинг | Налаштування сповіщень про спрацювання | Звіт за першу добу |
| Оптимізація | Коригування правил за логами | Зниження false-positive до 0.1% |
Ми гарантуємо, що після налаштування WAF ваш проєкт буде захищений від атак без шкоди для користувачів. Наші спеціалісти мають сертифікацію 1С-Бітрікс та понад 10 років досвіду в галузі веб-безпеки. За 70+ проєктів ми відпрацювали типові та нестандартні ситуації.
Порівняння: WAF Бітрікс ефективніший за зовнішній WAF у 2-3 рази за швидкістю реакції, оскільки працює на рівні застосунку та не потребує перенаправлення трафіку через зовнішній сервіс.
Строки виконання
Налаштування WAF з підбором правил і тестуванням на робочому трафіку — від 6 до 12 годин залежно від кількості кастомних компонентів та API-ендпоінтів. Вартість розраховується індивідуально після попереднього аудиту. Залиште заявку — ми оцінимо ваш проєкт і запропонуємо оптимальне рішення.







