advanced

WAF и edge protection

Используйте WAF rules, bot controls, DDoS mitigation, allowlists, challenge flows и false-positive monitoring как один слой application defense.

WAF инспектирует HTTP на паттерны атак OWASP: SQLi, XSS payloads, path traversal, oversized bodies, сигнатуры ботов. DDoS mitigation поглощает volumetric attacks до origin.

Правила WAF: allow/block/challenge. Начните с log-only или count, настройте false positives, затем enforce. Вместе с rate limits и geo blocks — не как единственная защита.

					Internet → DDoS scrubbing → WAF → CDN/LB → Origin (Node)
				

False positives блокируют легитимных API-клиентов (mobile с необычным User-Agent, JSON похожий на SQL). Runbooks для bypass правил per route при инцидентах.

На интервью: WAF как defense-in-depth, не замена validation; компромиссы tuning; Node валидирует за WAF.

Типовые ошибки: блокировка webhooks партнёров; агрессивный OWASP ломает GraphQL; нет мониторинга причин block.

Чеклист:

  • Постепенный rollout WAF с метриками.
  • Исключения webhook с mTLS или подписями.
  • Корреляция WAF blocks с error rate app.
  • Validation на origin независимо от edge.