WAF (Web Application Firewall, веб-файрвол) - это фильтр между сайтом и его посетителями, который проверяет каждый входящий запрос и блокирует опасные: SQL-инъекции, попытки подбора паролей, загрузку вредоносных файлов, XSS-атаки. Обычный файрвол сервера защищает порты и сеть, а WAF понимает логику веб-приложения и ловит атаки на уровне самих страниц и форм. Для сайта с админкой, формами и оплатой WAF - второй рубеж обороны после обновлений и сильных паролей.

Простая аналогия. Сетевой файрвол - охранник на входе в бизнес-центр: проверяет, что вы вообще можете войти. WAF - администратор на этаже: смотрит, что именно вы собираетесь делать в конкретном кабинете, и останавливает того, кто пришёл со связкой отмычек к двери админки.

От каких атак на сайт защищает WAF

  • SQL-инъекции - попытки через поля форм и параметры адреса добраться до базы данных с заказами и клиентами
  • XSS (межсайтовый скриптинг) - внедрение чужого скрипта, который ворует сессии и данные посетителей
  • Брутфорс - автоматический перебор паролей к админке, пока один не подойдёт
  • Загрузка веб-шеллов - вредоносных файлов, дающих взломщику пульт управления сайтом
  • Сканирование уязвимостей - боты круглосуточно прощупывают типовые дыры в CMS и модулях
  • Часть DDoS-атак уровня приложения - когда сайт заваливают тяжёлыми запросами к поиску или корзине

Важно понимать: WAF снижает вероятность взлома, но не отменяет причину. Если в модуле дыра, правильное решение - обновить модуль, а WAF даст время дожить до обновления без инцидента. Как распознать, что защита опоздала, мы разобрали в статье о признаках взлома сайта.

Нужен ли WAF именно вашему сайту

Тип сайтаРискВывод
Визитка без форм и админки в открытом доступеНизкийДостаточно обновлений и бэкапов, WAF - по желанию
Корпоративный сайт с формами и личным кабинетомСреднийWAF желателен: формы - главная точка входа атак
Интернет-магазин с оплатой и базой клиентовВысокийWAF обязателен: утечка базы - удар по деньгам и репутации
Портал с интеграциями (1С, CRM, API)ВысокийWAF плюс мониторинг: точек входа много, цена простоя велика

Не уверены, что сайт защищён?

Проведём аудит безопасности: проверим версии платформы и модулей, настроим проактивную защиту и WAF, включим мониторинг. Работаем с Битрикс с 2013 года, за плечами 450+ проектов.

Заказать аудит защиты

Какие WAF бывают: облачные, серверные и встроенные в CMS

Облачные WAF работают по схеме прокси: трафик сначала идёт через сервис фильтрации, потом на ваш сервер. Плюсы - быстрое подключение и защита от DDoS, минус - зависимость от стороннего сервиса. Серверные (например, ModSecurity) ставятся на ваш хостинг: полный контроль, но нужен специалист для настройки правил. Встроенные - модули самой CMS: в 1С-Битрикс это «Проактивная защита» с веб-антивирусом, контролем целостности файлов и защитой от инъекций, доступная в редакциях от «Стандарта».

Совет владельцам сайтов на Битрикс. Прежде чем покупать внешний WAF, включите штатный проактивный фильтр: он уже входит в лицензию и закрывает базовые классы атак. Проверить, активен ли он, можно за минуту в админке: Настройки - Проактивная защита.

Почему WAF не заменяет обновления и пароли

WAF фильтрует известные шаблоны атак, но против свежей уязвимости конкретного модуля или украденного пароля администратора он бессилен. База защиты прежняя: регулярные обновления платформы и модулей, двухфакторная авторизация в админке, бэкапы на отдельном хранилище. WAF - это страховка поверх дисциплины, а не вместо неё. Если сайт уже ведёт себя странно, начните с плана действий при взломе, а не с установки файрвола.

Важно. Неправильно настроенный WAF вредит бизнесу: слишком строгие правила блокируют реальных покупателей - например, режут запросы корзины или загрузку файлов в форму. После включения фильтра обязательно тестируйте ключевые сценарии: заказ, оплату, отправку форм.

Сколько стоит WAF и его настройка

Облачные сервисы стоят от 20-50 BYN в месяц за базовые тарифы до сотен BYN для крупных проектов. Серверный ModSecurity бесплатен, но настройка и сопровождение правил - работа специалиста, разово от 150-300 BYN. Встроенная проактивная защита Битрикс отдельных денег не требует - нужна актуальная лицензия и полчаса на грамотное включение. В рамках абонентской поддержки Alavir настройка защиты, обновления и мониторинг идут одним пакетом от 250 BYN в месяц.

Частые вопросы о WAF

WAF и антивирус для сайта - это одно и то же?
Нет. WAF стоит на входе и не пускает вредоносные запросы. Антивирус (сканер) ищет заразу, которая уже попала в файлы сайта. Работают в паре: первый снижает риск заражения, второй ловит то, что просочилось.
Замедлит ли WAF работу сайта?
Грамотно настроенный - на миллисекунды, посетители этого не заметят. Облачные WAF иногда даже ускоряют сайт за счёт встроенного CDN и кэширования статики.
У меня маленький сайт - кому я нужен?
Ботам всё равно, большой у вас бизнес или нет: они сканируют подряд весь интернет и ломают то, что плохо лежит. Взломанные маленькие сайты используют для рассылки спама и фишинга - страдает ваш домен и репутация.
Достаточно ли проактивной защиты Битрикс без внешнего WAF?
Для большинства корпоративных сайтов и небольших магазинов - да, при условии регулярных обновлений. Внешний облачный WAF имеет смысл добавить при высоком трафике, частых атаках или требованиях платёжных партнёров.

Итог: WAF - полезный рубеж обороны, который отсекает автоматические атаки и даёт запас времени на обновления. Но работает он только вместе с дисциплиной: свежие версии, сильные пароли, бэкапы, мониторинг. Не хотите держать это в голове - передайте сайт на техническую поддержку Alavir: настроим защиту, будем следить за атаками и реагировать до того, как они станут проблемой. Консультация и смета - бесплатно, в течение одного дня.