advanced
WAF и edge protection
Используйте WAF rules, bot controls, DDoS mitigation, allowlists, challenge flows и false-positive monitoring как один слой application defense.
WAF инспектирует HTTP на паттерны атак OWASP: SQLi, XSS payloads, path traversal, oversized bodies, сигнатуры ботов. DDoS mitigation поглощает volumetric attacks до origin.
Правила WAF: allow/block/challenge. Начните с log-only или count, настройте false positives, затем enforce. Вместе с rate limits и geo blocks — не как единственная защита.
Internet → DDoS scrubbing → WAF → CDN/LB → Origin (Node)
False positives блокируют легитимных API-клиентов (mobile с необычным User-Agent, JSON похожий на SQL). Runbooks для bypass правил per route при инцидентах.
На интервью: WAF как defense-in-depth, не замена validation; компромиссы tuning; Node валидирует за WAF.
Типовые ошибки: блокировка webhooks партнёров; агрессивный OWASP ломает GraphQL; нет мониторинга причин block.
Чеклист:
- Постепенный rollout WAF с метриками.
- Исключения webhook с mTLS или подписями.
- Корреляция WAF blocks с error rate app.
- Validation на origin независимо от edge.