advanced

WAF

Защита приложений: managed firewall rules, bot controls, rate limits, кастомные правила и работа с false positive.

WAF Cloudflare фильтрует HTTP на edge: managed rulesets, custom expressions, bot management и rate limiting. Для Node.js API за Cloudflare WAF стоит перед Express/Fastify, но auth и валидация input остаются в коде приложения — WAF не заменяет app security.

| Слой | Пример | |------|--------| | Managed rules | OWASP-подобные SQLi, XSS сигнатуры | | Custom rules | Блок admin path не из office IP | | Rate limiting | Лимит `POST /login` по IP или cookie | | Bot fight mode | Challenge подозрительной автоматизации |

Новые правила сначала в log/simulate, затем анализ false positives на реальном трафике и enforce. Согласуйте с CDN-кэшем, чтобы blocked-ответы не кэшировались как 200.

На интервью: managed vs custom rules, ключи rate limit, работа с false positives, WAF vs валидация в приложении и защита webhook или mobile-клиентов.

Типовые ошибки: блок легитимных crawlers или CI smoke tests; rate limit только по IP за NAT; кэш error pages; admin без IP или mTLS ограничений.

Компромисс — автоматическая блокировка атак против операционного шума, false positives и стоимости сопровождения правил.

Чеклист:

  • Simulate правил до enforce в production.
  • Rate limit на чувствительные auth и write endpoint'ы.
  • Валидация в приложении независимо от WAF.
  • Мониторинг blocked logs на false positives.