WAF (Web Application Firewall, веб-файрвол) - это фильтр между сайтом и его посетителями, который проверяет каждый входящий запрос и блокирует опасные: SQL-инъекции, попытки подбора паролей, загрузку вредоносных файлов, XSS-атаки. Обычный файрвол сервера защищает порты и сеть, а WAF понимает логику веб-приложения и ловит атаки на уровне самих страниц и форм. Для сайта с админкой, формами и оплатой WAF - второй рубеж обороны после обновлений и сильных паролей.
От каких атак на сайт защищает WAF
- SQL-инъекции - попытки через поля форм и параметры адреса добраться до базы данных с заказами и клиентами
- XSS (межсайтовый скриптинг) - внедрение чужого скрипта, который ворует сессии и данные посетителей
- Брутфорс - автоматический перебор паролей к админке, пока один не подойдёт
- Загрузка веб-шеллов - вредоносных файлов, дающих взломщику пульт управления сайтом
- Сканирование уязвимостей - боты круглосуточно прощупывают типовые дыры в CMS и модулях
- Часть DDoS-атак уровня приложения - когда сайт заваливают тяжёлыми запросами к поиску или корзине
Важно понимать: WAF снижает вероятность взлома, но не отменяет причину. Если в модуле дыра, правильное решение - обновить модуль, а WAF даст время дожить до обновления без инцидента. Как распознать, что защита опоздала, мы разобрали в статье о признаках взлома сайта.
Нужен ли WAF именно вашему сайту
| Тип сайта | Риск | Вывод |
|---|---|---|
| Визитка без форм и админки в открытом доступе | Низкий | Достаточно обновлений и бэкапов, WAF - по желанию |
| Корпоративный сайт с формами и личным кабинетом | Средний | WAF желателен: формы - главная точка входа атак |
| Интернет-магазин с оплатой и базой клиентов | Высокий | WAF обязателен: утечка базы - удар по деньгам и репутации |
| Портал с интеграциями (1С, CRM, API) | Высокий | WAF плюс мониторинг: точек входа много, цена простоя велика |
Не уверены, что сайт защищён?
Проведём аудит безопасности: проверим версии платформы и модулей, настроим проактивную защиту и WAF, включим мониторинг. Работаем с Битрикс с 2013 года, за плечами 450+ проектов.
Какие WAF бывают: облачные, серверные и встроенные в CMS
Облачные WAF работают по схеме прокси: трафик сначала идёт через сервис фильтрации, потом на ваш сервер. Плюсы - быстрое подключение и защита от DDoS, минус - зависимость от стороннего сервиса. Серверные (например, ModSecurity) ставятся на ваш хостинг: полный контроль, но нужен специалист для настройки правил. Встроенные - модули самой CMS: в 1С-Битрикс это «Проактивная защита» с веб-антивирусом, контролем целостности файлов и защитой от инъекций, доступная в редакциях от «Стандарта».
Почему WAF не заменяет обновления и пароли
WAF фильтрует известные шаблоны атак, но против свежей уязвимости конкретного модуля или украденного пароля администратора он бессилен. База защиты прежняя: регулярные обновления платформы и модулей, двухфакторная авторизация в админке, бэкапы на отдельном хранилище. WAF - это страховка поверх дисциплины, а не вместо неё. Если сайт уже ведёт себя странно, начните с плана действий при взломе, а не с установки файрвола.
Сколько стоит WAF и его настройка
Облачные сервисы стоят от 20-50 BYN в месяц за базовые тарифы до сотен BYN для крупных проектов. Серверный ModSecurity бесплатен, но настройка и сопровождение правил - работа специалиста, разово от 150-300 BYN. Встроенная проактивная защита Битрикс отдельных денег не требует - нужна актуальная лицензия и полчаса на грамотное включение. В рамках абонентской поддержки Alavir настройка защиты, обновления и мониторинг идут одним пакетом от 250 BYN в месяц.
Частые вопросы о WAF
WAF и антивирус для сайта - это одно и то же?
Замедлит ли WAF работу сайта?
У меня маленький сайт - кому я нужен?
Достаточно ли проактивной защиты Битрикс без внешнего WAF?
Итог: WAF - полезный рубеж обороны, который отсекает автоматические атаки и даёт запас времени на обновления. Но работает он только вместе с дисциплиной: свежие версии, сильные пароли, бэкапы, мониторинг. Не хотите держать это в голове - передайте сайт на техническую поддержку Alavir: настроим защиту, будем следить за атаками и реагировать до того, как они станут проблемой. Консультация и смета - бесплатно, в течение одного дня.












