Настройка WAF для сайта и API
Составляем карту публичных маршрутов, API, служебных интеграций и действий, где посетителю может потребоваться CAPTCHA. Подключаем домен к WAF, настраиваем TLS, передачу исходного IP, доступ к серверу и сохранение технических журналов.
Когда стоит обратиться
Обычно к нам обращаются в таких ситуациях:
- Сайт регулярно получает подозрительные запросы к формам, поиску, авторизации или административным адресам.
- Готовый профиль WAF блокирует покупателей, платёжные уведомления, обмен с 1С или мобильное приложение.
- Команде нужен журнал атак и управляемые правила вместо разрозненных блокировок по IP на сервере.
Что именно мы сделаем
Составляем карту публичных маршрутов, API, служебных интеграций и действий, где посетителю может потребоваться CAPTCHA.
Подключаем домен к WAF, настраиваем TLS, передачу исходного IP, доступ к серверу и сохранение технических журналов.
Запускаем базовые и OWASP-правила в режиме наблюдения, изучаем реальные срабатывания и выделяем легитимный трафик.
Создаём точные исключения для оплаты, webhook, мобильного API и обменов, добавляем ограничения частоты для тяжёлых функций и авторизации.
Включаем боевой режим поэтапно, проводим контрольные атаки и обычные пользовательские сценарии, затем передаём памятку управления.
Что входит в стоимость
59 900 ₽ за всю работу
Составляем карту публичных маршрутов, API, служебных интеграций и действий, где посетителю может потребоваться CAPTCHA. Подключаем домен к WAF, настраиваем TLS, передачу исходного IP, доступ к серверу и сохранение технических журналов. Запускаем базовые и OWASP-правила в режиме наблюдения, изучаем реальные срабатывания и выделяем легитимный трафик.
Перед сдачей проверяем, что контрольные вредоносные запросы получают блокировку и запись с названием сработавшего правила. В комплект результата входят: рабочий профиль WAF с правилами, приоритетами, исключениями и rate limit; карта защищаемых маршрутов и разрешённых служебных интеграций; протокол контрольных запросов и инструкция просмотра событий защиты. Небольшие связанные уточнения, которые появляются во время работы, уже учитываем в стоимости.
Что будет готово
Передадим вам
- Рабочий профиль WAF с правилами, приоритетами, исключениями и rate limit.
- Карта защищаемых маршрутов и разрешённых служебных интеграций.
- Протокол контрольных запросов и инструкция просмотра событий защиты.
Перед сдачей проверим
- Контрольные вредоносные запросы получают блокировку и запись с названием сработавшего правила.
- Покупка, отправка формы, авторизация и нужные API-вызовы проходят через WAF по штатному сценарию.
- В журнале видны исходный адрес, маршрут, действие правила и данные, достаточные для разбора события.
Как это выглядит на практике
Запуск защиты формы и платёжного webhook
Типичная ситуация: сайт регулярно получает подозрительные запросы к формам, поиску, авторизации или административным адресам. Сначала отправляем обычную заявку и фиксируем успешную доставку через новый защитный контур, затем повторяем запрос с тестовой строкой SQL-инъекции и проверяем блокировку, а в финале посылаем контрольное уведомление платёжного провайдера и проверяем точное исключение для webhook.
- 01
Отправляем обычную заявку и фиксируем успешную доставку через новый защитный контур.
- 02
Повторяем запрос с тестовой строкой SQL-инъекции и проверяем блокировку.
- 03
Посылаем контрольное уведомление платёжного провайдера и проверяем точное исключение для webhook.
- 04
Сверяем три события в журнале и убеждаемся, что каждому присвоено ожидаемое действие.
Что понадобится для работы
От вас
- Ссылки на атакуемые формы или функции, примеры нежелательных запросов и время наиболее заметных всплесков.
- Доступ к тестовой версии, серверным журналам и действующим средствам защиты либо контакт администратора.
- Данные для контрольного прогона, достаточные для проверки того, что покупка, отправка формы, авторизация и нужные API-вызовы проходят через WAF по штатному сценарию.
Если у вас немного другая ситуация
Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.
- 3 000 ₽после подписания договора через Диадок
- 56 900 ₽после выполнения, демонстрации и приёмки результата
Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.
Часто спрашивают
Об этой услуге
WAF подходит для сайта на обычном хостинге?
Многие облачные сервисы защищают сайты за пределами своей инфраструктуры через проксирование домена. Перед стартом проверим DNS, сертификат и возможность ограничить прямой доступ к серверу.
Защита сломает обмен с 1С или оплату?
Такие маршруты заранее включаем в карту служебного трафика. Режим наблюдения показывает их особенности, после чего создаём узкие правила для конкретного адреса и метода.
Можно начать с журналирования?
Да, это основной этап запуска. Сначала собираем реальные срабатывания, затем включаем блокировку по группам правил и проверяем ключевые действия сайта.
Какой WAF вы подключаете?
Выбираем доступный сервис с подходящей географией, журналами и тарифом. Для российских проектов часто подходит Yandex Smart Web Security, также можно использовать уже приобретённый корпоративный WAF.
Цена и изменения по ходу работы
Цена на странице окончательная?
Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.
Что означает резерв незапланированных работ?
Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.
Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.
Можно уточнять детали уже во время работы?
Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.
Начало работы и оплата
Как оформляются договор и оплата?
Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.
Когда начинается срок выполнения?
Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.
Как учитываются платные лицензии и внешние сервисы?
До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.
Проверка результата и гарантия
Как принимается готовая работа?
Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.
Какая гарантия действует после сдачи?
На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.