Написать нам в Telegram

Что такое WAF простыми словами и нужен ли он вашему сайту

Безопасность
19 сентября 2026 г.
Фото Максим Козлов
Максим КозловРуководитель отдела разработки

WAF — это фильтр (Web Application Firewall, веб-файрвол, межсетевой экран уровня веб-приложений), который стоит между посетителями и сайтом и проверяет каждый HTTP-запрос: не прячется ли в поле формы SQL-инъекция, не подбирает ли бот пароль к админке, не нащупывает ли сканер известную уязвимость CMS. Подозрительные запросы WAF блокирует или записывает в журнал, нормальные пропускает дальше.

Что такое WAF простыми словами

Обычный файрвол — турникет в бизнес-центре: пускает только через разрешённые двери (порты) и не пускает людей из чёрного списка (IP-адресов), но в портфель не заглядывает. WAF — охранник с интроскопом у двери конкретного офиса: он проверяет адрес страницы, параметры, заголовки и содержимое формы и не пропускает то, что похоже на отмычку.

WAF работает на прикладном уровне (L7): видит URL, метод, параметры, JSON-тело запроса к API. Поэтому он отличает поиск по каталогу от запроса вида ?id=1' OR 1=1--, хотя для сетевого оборудования оба — просто «трафик на порт 443».

WAF не делает сайт безопасным сам по себе. Он снижает вероятность того, что типовая атака дойдёт до уязвимого кода, и даёт журнал: кто, когда и чем пытался пробить сайт.

Чем WAF отличается от межсетевого экрана, IPS и защиты от DDoS

ИнструментУровеньЧто делаетЧего не видит
Межсетевой экранL3/L4: IP, портыЗакрывает лишние порты (СУБД, SSH), режет трафик с запрещённых адресовСодержимое HTTP: инъекция и обычная заявка для него одинаковы
IPS/IDSСеть, частично L7Ищет в трафике сигнатуры известных атак на разные сервисыЛогику конкретного приложения, HTTPS без расшифровки
WAFL7: HTTP(S), APIБлокирует инъекции, XSS, обход путей, перебор паролей, сканерыОшибки бизнес-логики и прав доступа, которые выглядят как нормальные запросы
Защита от DDoSL3/L4 и L7Фильтрует флуд, сохраняет доступностьТочечный взлом одним «аккуратным» запросом

Файрвол на сервере нужен всегда, WAF — когда есть что защищать на уровне приложения: формы, кабинеты, корзина, API. О DDoS-атаках — в статье «Что такое DDoS-атака и как защитить сайт компании».

Как работает WAF: правила, поведение, машинное обучение

  • Сигнатуры — шаблоны известных атак: фрагменты SQL, JavaScript-вставки, ../../etc/passwd; обходятся нестандартными кодировками.
  • Репутация — проверка адреса по спискам ботнетов, прокси и сканеров.
  • Поведенческий анализ — сотни попыток входа за минуту, перебор страниц, нетипичная частота запросов к API.
  • Машинное обучение — модель изучает нормальный трафик сайта и помечает отклонения; требует периода обучения и контроля.

Негативная модель («запрещено то, что похоже на атаку») включается из коробки и подходит почти любому сайту. Позитивная («разрешено только описанное») надёжнее, особенно для API со строгой схемой, но каждое изменение сайта требует обновить политику. Обычно их сочетают.

Режимов два: мониторинг (dry run) — WAF только пишет в журнал, что заблокировал бы, и блокировка — запрос отсекается с ошибкой 403 или капчей. Запуск всегда начинают с мониторинга.

От каких атак защищает WAF, а от каких нет

Если сопоставить с OWASP Top 10, WAF хорошо закрывает то, что узнаётся по самому запросу:

  • инъекции — SQL, команды ОС, XSS (A05);
  • эксплуатацию известных уязвимостей CMS и плагинов, пока обновление не установлено;
  • перебор паролей и подстановку украденных логинов (A07) — через лимиты и поведенческие правила;
  • сканеры, обход каталогов, обращения к .env, .git, резервным копиям;
  • часть атак на тяжёлые страницы: поиск, фильтры, корзину.

Хуже всего WAF справляется с тем, что выглядит нормально. Если пользователь меняет /order/1051 на /order/1052 и видит чужой заказ — это нарушение контроля доступа (A01), и запрос неотличим от легитимного. Ошибки проектирования и бизнес-логики WAF тоже не видит.

Виртуальный патч — правило WAF, которое блокирует эксплуатацию конкретной уязвимости до исправления кода. Это временная мера: правило обходят другой кодировкой, а при смене WAF или хостинга оно исчезает. У каждого такого правила должен быть срок и задача на исправление — как закрывают инъекции в коде, разобрано в статье «Что такое SQL-инъекция и как защитить от неё сайт».

Облачный, серверный или аппаратный WAF

Облачный WAF подключается сменой DNS: трафик фильтруется на узлах провайдера. Плюсы — быстрый запуск, правила обновляет провайдер, часто в комплекте анти-DDoS. Минусы — абонентская плата и то, что данные форм проходят через чужую инфраструктуру. Обязательно разрешите веб-трафик на сервер только с адресов провайдера, иначе фильтр обойдут по реальному IP.

WAF на своём сервере — модуль веб-сервера или обратный прокси:

  • ModSecurity — самый известный open-source WAF для nginx, Apache и IIS. В январе 2024 года Trustwave передала проект OWASP, а 1 июля 2024 года прекратила коммерческую поддержку; движок живёт как проект сообщества.
  • OWASP Core Rule Set (CRS) — открытый набор правил к ModSecurity: уровни паранойи от 1 до 4 и оценка аномалий, когда запрос блокируется по сумме баллов, а не по одному признаку.
  • OWASP Coraza — движок на Go, совместимый с языком правил ModSecurity и CRS v4; современная альтернатива для новых проектов.
  • Angie и Nemesida. Для российского форка nginx — Angie — в документации описан модуль ModSecurity с CRS. Nemesida WAF (Pentestit) — российский WAF для nginx: бесплатная версия Free с сигнатурным анализом, коммерческие добавляют машинное обучение.

Данные не уходят третьей стороне, но всё держится на администраторе. Такой WAF обычно внедряют вместе с настройкой nginx — лимитами запросов, заголовками безопасности, закрытием служебных путей.

Аппаратный и корпоративный WAF — уровень банков, госсектора и крупного e-commerce с ИБ-командой и SIEM; малому бизнесу избыточен.

WAF в России в 2026 году: решения

РешениеФорматКому подходит
PT Application Firewall (Positive Technologies)On-premise; облачная PT Cloud Application Firewall по подпискеКрупный и средний бизнес, госсектор; сертификат ФСТЭК
«Вебмониторэкс ПроWAF»On-premise и сервис, узлы на базе nginx/AngieКомпании с большим числом API; сертификат ФСТЭК
BI.ZONE WAFОблачный сервисСредний и крупный бизнес, которому нужен WAF под управлением вендора
Nemesida WAFМодуль nginx, есть бесплатная версияОт небольших проектов со своим администратором до корпоративных
Yandex Smart Web SecurityОблачный сервис Yandex Cloud с профилями WAFПроекты в Yandex Cloud или готовые проксировать трафик через него
DDoS-Guard, StormWall, CuratorWAF как опция к защите от DDoSСайты, которым нужны анти-DDoS и WAF в одном тарифе

В сравнении Anti-Malware.ru «Российские WAF — 2026» также участвуют SolidWall WAF, «Гарда WAF» и WAF Dallas Lock — в основном корпоративные on-premise продукты. «Вебмониторэкс» — прежнее российское подразделение Wallarm, переименованное в 2022 году. Solar appScreener — анализатор кода и приложений, а не WAF: он ищет уязвимости до релиза, а не фильтрует трафик.

По заявлению самой Cloudflare, с 9 июня 2025 года российские провайдеры ограничивают доступ к ресурсам за её сетью: пользователи из России получают только первые 16 КБ данных, из-за чего страницы не догружаются. Для сайта с российской аудиторией её WAF не вариант.

Сколько стоит WAF

Цена почти всегда зависит от объёма легитимного трафика: вендоры считают запросы в месяц, RPS или мегабиты. Ориентиры на сентябрь 2026 года:

  • Open-source на своём сервере (ModSecurity или Coraza с CRS, Nemesida WAF Free) — лицензия бесплатна, платите за работу администратора. По нашему прайсу комплексная настройка nginx с rate limiting и защитой — от 20 000 ₽, итог зависит от сайта и числа исключений.
  • Yandex Smart Web Security (прайс Yandex Cloud, цены с НДС): 10 000 запросов в месяц бесплатно, 1 млн запросов — 27 450 ₽ с профилем безопасности и 54 900 ₽ с проверкой WAF. При защите домена оплачиваются минимум 6 ресурсных единиц прокси по 2,44 ₽ в час — около 10 500 ₽ в месяц даже без трафика. Годовая подписка: пакет WAF на 100 млн запросов — 40 667 ₽ в месяц, продаётся только вместе с пакетом AntiDDoS за 50 833 ₽ в месяц.
  • Анти-DDoS-сервисы — WAF обычно опция к тарифу, цену часто дают по запросу.
  • Корпоративные WAF — лицензия по производительности, цена по запросу плюс внедрение.
Перед сравнением тарифов посчитайте по логам веб-сервера реальное число запросов в месяц, включая картинки, скрипты и API, — оно бывает в десятки раз больше числа визитов.

Ложные срабатывания и настройка WAF

Главная проблема эксплуатации — ложные срабатывания: статья с HTML в админке выглядит как XSS, апостроф в фамилии — как SQL-инъекция, большой XML от 1С режется по размеру. Для бизнеса это «сайт сломался», и WAF отключают. Порядок запуска:

  1. Составьте карту точек входа: формы, кабинет, корзина, API, вебхуки, админка, обмен с 1С.
  2. Включите мониторинг на 1–4 недели, чтобы захватить редкие сценарии вроде выгрузок и массовых правок каталога.
  3. На каждое ложное срабатывание делайте точечное исключение для адреса и параметра, а не отключайте правило целиком.
  4. Админку ограничьте по IP или VPN, для API задайте схему допустимых запросов.
  5. Не ломайте оплату: уведомления ЮKassa и других платёжных сервисов разрешите с опубликованных IP провайдера, иначе «оплачено, но заказ не подтвердился».
  6. Включайте блокировку поэтапно, настройте оповещения о всплесках срабатываний и пересматривайте исключения после крупных релизов.

Нужен ли WAF вашему сайту

WAF оправдан для интернет-магазина, сервиса с личными кабинетами или API; сайта на CMS с множеством модулей, которые не обновляют вовремя; унаследованного кода до рефакторинга; сайта, который уже взламывали.

Визитке или лендингу с одной формой платный WAF обычно не нужен. Приоритеты: обновления, доступы к админке и двухфакторная авторизация, резервные копии, капча и лимиты в nginx — и только потом WAF. Для страховки хватит бесплатного WAF с CRS в щадящем режиме или защиты в тарифе хостинга.

Когда WAF требуют 152-ФЗ, ФСТЭК и PCI DSS

152-ФЗ. Закон не называет WAF напрямую, но статья 19 обязывает оператора определить угрозы и принять технические меры защиты персональных данных. Состав мер для ИСПДн задаёт приказ ФСТЭК № 21: средства защиты, прошедшие оценку соответствия, применяются, когда они нужны для нейтрализации актуальных угроз, а класс межсетевого экрана зависит от уровня защищённости. Если модель угроз признаёт атаки на веб-приложение актуальными, WAF — естественная мера; сертифицированные WAF проходят оценку как межсетевые экраны типа «Г» (уровня веб-сервера).

ГИС и КИИ. С 1 марта 2026 года для государственных информационных систем, иных систем госорганов, ГУП и госучреждений действует приказ ФСТЭК № 117 от 11.04.2025 вместо приказа № 17. Он вводит показатели защищённости и жёсткие сроки устранения уязвимостей. Для таких систем и объектов КИИ сертифицированный WAF — частый элемент проекта защиты; коммерческому сайту это требование напрямую не адресовано.

PCI DSS. Требование 6.4.2 версии 4.0 с 31 марта 2025 года обязывает защищать публичные веб-приложения автоматическим решением, которое непрерывно обнаруживает и предотвращает веб-атаки, — по сути WAF. Оно касается тех, кто сам обрабатывает данные карт; если оплата идёт на странице платёжного сервиса, основную часть требований закрывает провайдер.

Для ИСПДн и ГИС мало установить любой WAF: нужны сертифицированные средства, документы и оценка эффективности мер. Техническую защиту и соответствие удобно проверять вместе — например, в рамках аудита безопасности сайта.

Типичные ошибки при внедрении WAF

  • WAF вместо исправления кода — уязвимость годами живёт «под правилом».
  • Сразу режим блокировки и исключения на весь сайт вместо точечных.
  • Никто не читает журнал и не обновляет правила — защита остаётся на бумаге.
  • Покупка «самого мощного» — корпоративный WAF, который некому настраивать, работает хуже бесплатного модуля в руках внимательного администратора.

Поэтому WAF встраивают в общую схему: настройка сервера, мониторинг, резервные копии, обновления и регулярная проверка защищённости.

Чек-лист: нужен ли вам WAF и правильно ли он настроен

  • CMS и модули обновлены, доступ к админке ограничен, включена двухфакторная авторизация.
  • Файрвол закрывает лишние порты, базы данных и SSH не смотрят в интернет.
  • Формат WAF выбран под команду: облачный — если нет своего администратора, серверный — если есть кому его вести.
  • При облачном WAF прямой доступ к серверу закрыт, реальный IP не светится в DNS и заголовках писем.
  • WAF отработал в мониторинге не меньше 1–2 недель, журнал разобран, исключения точечные.
  • Настроены лимиты на авторизацию, поиск и формы, оповещения о всплесках и ответственный за журнал.
  • У каждого виртуального патча есть срок и задача на исправление кода.
  • Для ИСПДн, ГИС или PCI DSS проверено, нужен ли сертифицированный WAF, и это отражено в документах.

WAF — межсетевой экран уровня веб-приложений, который отсекает типовые атаки до кода сайта. Он не заменяет ни файрвол, ни защиту от DDoS, ни исправленный код — это страховочный слой и способ выиграть время. Решает не бренд, а настройка: мониторинг перед блокировкой, точечные исключения и регулярный разбор журнала.

Частые вопросы
Нет. Антивирус ищет вредоносные файлы, которые уже попали на сервер: веб-шеллы, заражённые скрипты. WAF работает раньше: анализирует входящие HTTP-запросы и не даёт атаке дойти до уязвимого кода. Они дополняют друг друга, и при взломе антивирус помогает найти последствия, а журнал WAF — понять, как атака прошла.
Любой дополнительный фильтр добавляет задержку, но у нормально настроенного WAF она обычно составляет единицы миллисекунд и для посетителя незаметна. Заметные замедления чаще связаны с перегруженным сервером, на котором WAF запущен на максимальной строгости, или с удалёнными узлами облачного провайдера. Для российской аудитории выбирайте сервис с узлами фильтрации в России.
Облачный WAF подключается за несколько часов сменой DNS, но настройку исключений под ваш сайт всё равно придётся делать. Серверный WAF вроде ModSecurity с правилами OWASP CRS или Nemesida WAF Free требует навыков администрирования Linux и nginx: установка, подбор уровня строгости, разбор журнала. Без человека, который будет читать логи, любой WAF быстро превращается в формальность.
Обычно нет: модули веб-сервера на виртуальном хостинге ставит только сам хостер. Некоторые хостинги включают базовый WAF в тариф — уточните в поддержке, что именно он фильтрует. Второй вариант — облачный WAF: он подключается через DNS и не требует доступа к серверу.
Частично. WAF ограничит перебор паролей, отсечёт сканеры и попытки эксплуатировать известные уязвимости страницы входа. Но если пароль утёк или сотрудник заразил компьютер, вход будет выглядеть легитимным. Поэтому админку дополнительно закрывают доступом по IP или VPN и двухфакторной авторизацией.
Нет. Сертифицированные средства защиты нужны, когда этого требуют модель угроз и нормативы: для государственных информационных систем, объектов КИИ и ряда информационных систем персональных данных. Коммерческий сайт с формой заявки может использовать и несертифицированный WAF, но меры защиты персональных данных по 152-ФЗ он обязан принимать в любом случае.
Аудит безопасности сайта
Поможем с этой задачей под ключ — от идеи до результата. Рассчитаем стоимость и сроки под вашу задачу.
Читать подробнее
Услуги по теме
Проводим превентивный аудит безопасности сайта до того, как вас взломали: ищем уязвимости по методологии OWASP — SQL-инъекции, XSS, дыры в правах и доступах, разбираем устаревшую CMS, плагины и настройки хостинга, делаем пентест-лайт «чёрным» и «белым» ящиком. На выходе — понятный отчёт с уязвимостями, оценкой риска и приоритизированным планом устранения. Работаем на фикс-смете.
Настраиваем Linux-серверы, поднимаем CI/CD, контейнеры, мониторинг и бэкапы — чтобы инфраструктура работала 24/7, релизы выкатывались в один клик, а вы спали спокойно. DevOps под ключ от студии с 2008 года.
Настраиваем Nginx на Ubuntu и Debian: reverse proxy, бесплатный SSL по Let's Encrypt, кэширование, gzip и brotli, балансировку и тюнинг под высокую нагрузку — чтобы сайт открывался мгновенно и держал пики. Конфигурации ваши.
Проверяем, как сайт собирает и передаёт персональные данные: формы и отдельные согласия по 156-ФЗ, политику обработки ПДн, cookie и Метрику, локализацию базы и иностранные сервисы, уведомления в Роскомнадзор. Аудит сайта на 152-ФЗ проводят разработчики, поэтому найденные нарушения мы сами исправляем в коде, а документы готовим по шаблонам; для сложных случаев рекомендуем привлечь вашего юриста — работаем с ним в связке.