Что такое WAF простыми словами и нужен ли он вашему сайту
WAF — это фильтр (Web Application Firewall, веб-файрвол, межсетевой экран уровня веб-приложений), который стоит между посетителями и сайтом и проверяет каждый HTTP-запрос: не прячется ли в поле формы SQL-инъекция, не подбирает ли бот пароль к админке, не нащупывает ли сканер известную уязвимость CMS. Подозрительные запросы WAF блокирует или записывает в журнал, нормальные пропускает дальше.
Что такое WAF простыми словами
Обычный файрвол — турникет в бизнес-центре: пускает только через разрешённые двери (порты) и не пускает людей из чёрного списка (IP-адресов), но в портфель не заглядывает. WAF — охранник с интроскопом у двери конкретного офиса: он проверяет адрес страницы, параметры, заголовки и содержимое формы и не пропускает то, что похоже на отмычку.
WAF работает на прикладном уровне (L7): видит URL, метод, параметры, JSON-тело запроса к API. Поэтому он отличает поиск по каталогу от запроса вида ?id=1' OR 1=1--, хотя для сетевого оборудования оба — просто «трафик на порт 443».
Чем WAF отличается от межсетевого экрана, IPS и защиты от DDoS
| Инструмент | Уровень | Что делает | Чего не видит |
|---|---|---|---|
| Межсетевой экран | L3/L4: IP, порты | Закрывает лишние порты (СУБД, SSH), режет трафик с запрещённых адресов | Содержимое HTTP: инъекция и обычная заявка для него одинаковы |
| IPS/IDS | Сеть, частично L7 | Ищет в трафике сигнатуры известных атак на разные сервисы | Логику конкретного приложения, HTTPS без расшифровки |
| WAF | L7: HTTP(S), API | Блокирует инъекции, XSS, обход путей, перебор паролей, сканеры | Ошибки бизнес-логики и прав доступа, которые выглядят как нормальные запросы |
| Защита от DDoS | L3/L4 и L7 | Фильтрует флуд, сохраняет доступность | Точечный взлом одним «аккуратным» запросом |
Файрвол на сервере нужен всегда, WAF — когда есть что защищать на уровне приложения: формы, кабинеты, корзина, API. О DDoS-атаках — в статье «Что такое DDoS-атака и как защитить сайт компании».
Как работает WAF: правила, поведение, машинное обучение
- Сигнатуры — шаблоны известных атак: фрагменты SQL, JavaScript-вставки,
../../etc/passwd; обходятся нестандартными кодировками. - Репутация — проверка адреса по спискам ботнетов, прокси и сканеров.
- Поведенческий анализ — сотни попыток входа за минуту, перебор страниц, нетипичная частота запросов к API.
- Машинное обучение — модель изучает нормальный трафик сайта и помечает отклонения; требует периода обучения и контроля.
Негативная модель («запрещено то, что похоже на атаку») включается из коробки и подходит почти любому сайту. Позитивная («разрешено только описанное») надёжнее, особенно для API со строгой схемой, но каждое изменение сайта требует обновить политику. Обычно их сочетают.
Режимов два: мониторинг (dry run) — WAF только пишет в журнал, что заблокировал бы, и блокировка — запрос отсекается с ошибкой 403 или капчей. Запуск всегда начинают с мониторинга.
От каких атак защищает WAF, а от каких нет
Если сопоставить с OWASP Top 10, WAF хорошо закрывает то, что узнаётся по самому запросу:
- инъекции — SQL, команды ОС, XSS (A05);
- эксплуатацию известных уязвимостей CMS и плагинов, пока обновление не установлено;
- перебор паролей и подстановку украденных логинов (A07) — через лимиты и поведенческие правила;
- сканеры, обход каталогов, обращения к
.env,.git, резервным копиям; - часть атак на тяжёлые страницы: поиск, фильтры, корзину.
Хуже всего WAF справляется с тем, что выглядит нормально. Если пользователь меняет /order/1051 на /order/1052 и видит чужой заказ — это нарушение контроля доступа (A01), и запрос неотличим от легитимного. Ошибки проектирования и бизнес-логики WAF тоже не видит.
Облачный, серверный или аппаратный WAF
Облачный WAF подключается сменой DNS: трафик фильтруется на узлах провайдера. Плюсы — быстрый запуск, правила обновляет провайдер, часто в комплекте анти-DDoS. Минусы — абонентская плата и то, что данные форм проходят через чужую инфраструктуру. Обязательно разрешите веб-трафик на сервер только с адресов провайдера, иначе фильтр обойдут по реальному IP.
WAF на своём сервере — модуль веб-сервера или обратный прокси:
- ModSecurity — самый известный open-source WAF для nginx, Apache и IIS. В январе 2024 года Trustwave передала проект OWASP, а 1 июля 2024 года прекратила коммерческую поддержку; движок живёт как проект сообщества.
- OWASP Core Rule Set (CRS) — открытый набор правил к ModSecurity: уровни паранойи от 1 до 4 и оценка аномалий, когда запрос блокируется по сумме баллов, а не по одному признаку.
- OWASP Coraza — движок на Go, совместимый с языком правил ModSecurity и CRS v4; современная альтернатива для новых проектов.
- Angie и Nemesida. Для российского форка nginx — Angie — в документации описан модуль ModSecurity с CRS. Nemesida WAF (Pentestit) — российский WAF для nginx: бесплатная версия Free с сигнатурным анализом, коммерческие добавляют машинное обучение.
Данные не уходят третьей стороне, но всё держится на администраторе. Такой WAF обычно внедряют вместе с настройкой nginx — лимитами запросов, заголовками безопасности, закрытием служебных путей.
Аппаратный и корпоративный WAF — уровень банков, госсектора и крупного e-commerce с ИБ-командой и SIEM; малому бизнесу избыточен.
WAF в России в 2026 году: решения
| Решение | Формат | Кому подходит |
|---|---|---|
| PT Application Firewall (Positive Technologies) | On-premise; облачная PT Cloud Application Firewall по подписке | Крупный и средний бизнес, госсектор; сертификат ФСТЭК |
| «Вебмониторэкс ПроWAF» | On-premise и сервис, узлы на базе nginx/Angie | Компании с большим числом API; сертификат ФСТЭК |
| BI.ZONE WAF | Облачный сервис | Средний и крупный бизнес, которому нужен WAF под управлением вендора |
| Nemesida WAF | Модуль nginx, есть бесплатная версия | От небольших проектов со своим администратором до корпоративных |
| Yandex Smart Web Security | Облачный сервис Yandex Cloud с профилями WAF | Проекты в Yandex Cloud или готовые проксировать трафик через него |
| DDoS-Guard, StormWall, Curator | WAF как опция к защите от DDoS | Сайты, которым нужны анти-DDoS и WAF в одном тарифе |
В сравнении Anti-Malware.ru «Российские WAF — 2026» также участвуют SolidWall WAF, «Гарда WAF» и WAF Dallas Lock — в основном корпоративные on-premise продукты. «Вебмониторэкс» — прежнее российское подразделение Wallarm, переименованное в 2022 году. Solar appScreener — анализатор кода и приложений, а не WAF: он ищет уязвимости до релиза, а не фильтрует трафик.
По заявлению самой Cloudflare, с 9 июня 2025 года российские провайдеры ограничивают доступ к ресурсам за её сетью: пользователи из России получают только первые 16 КБ данных, из-за чего страницы не догружаются. Для сайта с российской аудиторией её WAF не вариант.
Сколько стоит WAF
Цена почти всегда зависит от объёма легитимного трафика: вендоры считают запросы в месяц, RPS или мегабиты. Ориентиры на сентябрь 2026 года:
- Open-source на своём сервере (ModSecurity или Coraza с CRS, Nemesida WAF Free) — лицензия бесплатна, платите за работу администратора. По нашему прайсу комплексная настройка nginx с rate limiting и защитой — от 20 000 ₽, итог зависит от сайта и числа исключений.
- Yandex Smart Web Security (прайс Yandex Cloud, цены с НДС): 10 000 запросов в месяц бесплатно, 1 млн запросов — 27 450 ₽ с профилем безопасности и 54 900 ₽ с проверкой WAF. При защите домена оплачиваются минимум 6 ресурсных единиц прокси по 2,44 ₽ в час — около 10 500 ₽ в месяц даже без трафика. Годовая подписка: пакет WAF на 100 млн запросов — 40 667 ₽ в месяц, продаётся только вместе с пакетом AntiDDoS за 50 833 ₽ в месяц.
- Анти-DDoS-сервисы — WAF обычно опция к тарифу, цену часто дают по запросу.
- Корпоративные WAF — лицензия по производительности, цена по запросу плюс внедрение.
Ложные срабатывания и настройка WAF
Главная проблема эксплуатации — ложные срабатывания: статья с HTML в админке выглядит как XSS, апостроф в фамилии — как SQL-инъекция, большой XML от 1С режется по размеру. Для бизнеса это «сайт сломался», и WAF отключают. Порядок запуска:
- Составьте карту точек входа: формы, кабинет, корзина, API, вебхуки, админка, обмен с 1С.
- Включите мониторинг на 1–4 недели, чтобы захватить редкие сценарии вроде выгрузок и массовых правок каталога.
- На каждое ложное срабатывание делайте точечное исключение для адреса и параметра, а не отключайте правило целиком.
- Админку ограничьте по IP или VPN, для API задайте схему допустимых запросов.
- Не ломайте оплату: уведомления ЮKassa и других платёжных сервисов разрешите с опубликованных IP провайдера, иначе «оплачено, но заказ не подтвердился».
- Включайте блокировку поэтапно, настройте оповещения о всплесках срабатываний и пересматривайте исключения после крупных релизов.
Нужен ли WAF вашему сайту
WAF оправдан для интернет-магазина, сервиса с личными кабинетами или API; сайта на CMS с множеством модулей, которые не обновляют вовремя; унаследованного кода до рефакторинга; сайта, который уже взламывали.
Визитке или лендингу с одной формой платный WAF обычно не нужен. Приоритеты: обновления, доступы к админке и двухфакторная авторизация, резервные копии, капча и лимиты в nginx — и только потом WAF. Для страховки хватит бесплатного WAF с CRS в щадящем режиме или защиты в тарифе хостинга.
Когда WAF требуют 152-ФЗ, ФСТЭК и PCI DSS
152-ФЗ. Закон не называет WAF напрямую, но статья 19 обязывает оператора определить угрозы и принять технические меры защиты персональных данных. Состав мер для ИСПДн задаёт приказ ФСТЭК № 21: средства защиты, прошедшие оценку соответствия, применяются, когда они нужны для нейтрализации актуальных угроз, а класс межсетевого экрана зависит от уровня защищённости. Если модель угроз признаёт атаки на веб-приложение актуальными, WAF — естественная мера; сертифицированные WAF проходят оценку как межсетевые экраны типа «Г» (уровня веб-сервера).
ГИС и КИИ. С 1 марта 2026 года для государственных информационных систем, иных систем госорганов, ГУП и госучреждений действует приказ ФСТЭК № 117 от 11.04.2025 вместо приказа № 17. Он вводит показатели защищённости и жёсткие сроки устранения уязвимостей. Для таких систем и объектов КИИ сертифицированный WAF — частый элемент проекта защиты; коммерческому сайту это требование напрямую не адресовано.
PCI DSS. Требование 6.4.2 версии 4.0 с 31 марта 2025 года обязывает защищать публичные веб-приложения автоматическим решением, которое непрерывно обнаруживает и предотвращает веб-атаки, — по сути WAF. Оно касается тех, кто сам обрабатывает данные карт; если оплата идёт на странице платёжного сервиса, основную часть требований закрывает провайдер.
Типичные ошибки при внедрении WAF
- WAF вместо исправления кода — уязвимость годами живёт «под правилом».
- Сразу режим блокировки и исключения на весь сайт вместо точечных.
- Никто не читает журнал и не обновляет правила — защита остаётся на бумаге.
- Покупка «самого мощного» — корпоративный WAF, который некому настраивать, работает хуже бесплатного модуля в руках внимательного администратора.
Поэтому WAF встраивают в общую схему: настройка сервера, мониторинг, резервные копии, обновления и регулярная проверка защищённости.
Чек-лист: нужен ли вам WAF и правильно ли он настроен
- CMS и модули обновлены, доступ к админке ограничен, включена двухфакторная авторизация.
- Файрвол закрывает лишние порты, базы данных и SSH не смотрят в интернет.
- Формат WAF выбран под команду: облачный — если нет своего администратора, серверный — если есть кому его вести.
- При облачном WAF прямой доступ к серверу закрыт, реальный IP не светится в DNS и заголовках писем.
- WAF отработал в мониторинге не меньше 1–2 недель, журнал разобран, исключения точечные.
- Настроены лимиты на авторизацию, поиск и формы, оповещения о всплесках и ответственный за журнал.
- У каждого виртуального патча есть срок и задача на исправление кода.
- Для ИСПДн, ГИС или PCI DSS проверено, нужен ли сертифицированный WAF, и это отражено в документах.
WAF — межсетевой экран уровня веб-приложений, который отсекает типовые атаки до кода сайта. Он не заменяет ни файрвол, ни защиту от DDoS, ни исправленный код — это страховочный слой и способ выиграть время. Решает не бренд, а настройка: мониторинг перед блокировкой, точечные исключения и регулярный разбор журнала.
