advanced
WAF
Защита приложений: managed firewall rules, bot controls, rate limits, кастомные правила и работа с false positive.
WAF Cloudflare фильтрует HTTP на edge: managed rulesets, custom expressions, bot management и rate limiting. Для Node.js API за Cloudflare WAF стоит перед Express/Fastify, но auth и валидация input остаются в коде приложения — WAF не заменяет app security.
| Слой | Пример | |------|--------| | Managed rules | OWASP-подобные SQLi, XSS сигнатуры | | Custom rules | Блок admin path не из office IP | | Rate limiting | Лимит `POST /login` по IP или cookie | | Bot fight mode | Challenge подозрительной автоматизации |
Новые правила сначала в log/simulate, затем анализ false positives на реальном трафике и enforce. Согласуйте с CDN-кэшем, чтобы blocked-ответы не кэшировались как 200.
На интервью: managed vs custom rules, ключи rate limit, работа с false positives, WAF vs валидация в приложении и защита webhook или mobile-клиентов.
Типовые ошибки: блок легитимных crawlers или CI smoke tests; rate limit только по IP за NAT; кэш error pages; admin без IP или mTLS ограничений.
Компромисс — автоматическая блокировка атак против операционного шума, false positives и стоимости сопровождения правил.
Чеклист:
- Simulate правил до enforce в production.
- Rate limit на чувствительные auth и write endpoint'ы.
- Валидация в приложении независимо от WAF.
- Мониторинг blocked logs на false positives.