Asosiy kontentga o’tish

WAF nega monitor rejimida qolib ketadi

Ko’p WAF hech qachon bloklashga o’tmaydi. Sabab texnik emas: o’tish uchun kerak bo’lgan raqamlar oldindan kelishilmagan bo’ladi.

WAF / ADR
/
2026-04-27
/
4 daqiqa o’qishga

Monitor rejimi vaqtinchalik bo’lishi kerak edi

WAF odatda kuzatuv rejimida yoqiladi: qoidalar ishlaydi, hodisalar yoziladi, lekin hech narsa bloklanmaydi. Bu to’g’ri boshlanish — hech kim birinchi kunidan ishlab turgan saytga qoidalar to’plamini qo’ymaydi.

Muammo shundaki, bu bosqichning tugash sharti yozilmaydi. «Bir-ikki hafta qaraymiz» deyiladi va o’sha ikki hafta cho’ziladi.

Bir yildan keyin tizim hali ham hodisalarni sanaydi. Uni bloklashga o’tkazishga hech kim jur’at etmaydi, chunki nima bloklanishini hech kim aniq bilmaydi.

Nima uchun qo’rquv asosli

Qo’rquvning asosi bor: umumiy qoidalar to’plami har qanday haqiqiy ilovada yolg’on ijobiy beradi. Kontent boshqaruv tizimidagi HTML tahrirlagich SQL in’ektsiyaga o’xshaydi, qidiruv maydonidagi maxsus belgilar hujum shabloniga tushadi.

Ikkinchi sabab — javobgarlik nomutanosibligi. Bloklangan haqiqiy foydalanuvchi darhol ko’rinadi va aybdor topiladi. O’tkazib yuborilgan hujum esa oylardan keyin chiqadi va u paytda hech kim WAF sozlamasini eslamaydi.

Shuning uchun o’tish qarori shaxsiy jasoratga emas, oldindan kelishilgan raqamga tayanishi kerak.

Sxema 1Kuzatuv rejimi bosqichning nomi, holatning nomi emas. Bazaviy holat yig’ilgandan keyin tanlab bloklash boshlanadi — aynan shu bosqich ko’pchilikda umuman bo’lmaydi.

Bosqichlarning to’g’ri ketma-ketligi

To’g’ri yo’l to’rt bosqichdan iborat. Birinchisi — kuzatuv: qoidalar ishlaydi, hech narsa bloklanmaydi. Ikkinchisi — bazaviy holatni yig’ish: har qoida uchun qancha ishga tushish bor va ularning qanchasi haqiqiy trafik.

Uchinchisi — tanlab bloklash: eng aniq qoidalar bloklashga o’tkaziladi, qolganlari kuzatuvda qoladi. To’rtinchisi — to’liq rejim.

Muhim tafsilot: bosqichlar butun sayt bo’yicha emas, yo’nalishlar bo’yicha o’tiladi. `/api/login` va `/admin` uchun bloklashni birinchi kuni yoqish mumkin, kontent tahrirlagichga esa oxirida yetiladi.

Bazaviy holat nimadan iborat

Bazaviy holat — bu «bizda kuniga o’rtacha 4000 ta hodisa bor» degan gap emas. U har bir qoida uchun alohida hisoblanadi: necha marta ishga tushdi, qaysi yo’nalishlarda, qaysi foydalanuvchilarda va qaysi vaqtlarda.

Shundan keyin har qoida uchun bitta savol beriladi: bu ishga tushishlarning qanchasi haqiqiy hujum? Javob 100 foizga yaqin bo’lsa, qoida bloklashga tayyor. 50 foiz bo’lsa, uni avval toraytirish kerak.

Bu ish qo’lda qilinadi va uni tezlashtirib bo’lmaydi. Lekin u bir marta qilinadi va shundan keyin o’tish qarori texnik masalaga aylanadi.

Yolg’on ijobiy byudjeti

O’tish sharti raqam bilan yozilishi kerak. Amaliy shakl: bir yo’nalish uchun yolg’on ijobiy ulushi 0,1 foizdan past bo’lsa, bloklash yoqiladi; 1 foizdan yuqori bo’lsa, qoida qайta ishlanadi.

Oraliqdagi qiymatlar uchun oraliq chora bor: bloklash o’rniga qo’shimcha tekshiruv talab qilish. Foydalanuvchi yo’qolmaydi, avtomatik vosita esa to’xtaydi.

Byudjet bo’lmasa, har bir shikoyat alohida bahsga aylanadi va bahs har doim yumshatish tomonga hal bo’ladi. Raqam bilan esa savol boshqacha: bu qoida byudjetga sig’adimi?

Sxema 2Qoida ikki o’lchov bo’yicha baholanadi: u hujumni ushlaydimi va haqiqiy trafikni tegmasdan qoldiradimi. Bloklashga faqat yuqori o’ng katak o’tadi.

Istisno qanday yoziladi

Yolg’on ijobiy topilganda eng oson yechim — qoidani o’chirish. Bu eng yomon yechim ham, chunki qoida butun sayt bo’ylab o’chadi.

To’g’ri istisno tor bo’ladi: aniq yo’nalish, aniq maydon, aniq qoida identifikatori. «Kontent tahrirlagichning matn maydonida 942100 qoidasi ishlamaydi» — bu istisno. «942100 o’chirilgan» — bu teshik.

Va har istisnoning muddati va egasi bo’lishi kerak. Muddatsiz istisno hech qachon qayta ko’rilmaydi, egasiz istisno esa bir yildan keyin nima uchun qo’yilganini hech kim bilmaydi.

Bloklangan so’rov qanday ko’rinadi

Bloklash sahifasi ham mahsulotning bir qismi. Unda uchta narsa bo’lishi kerak: nima bo’lganining qisqa izohi, hodisa identifikatori va bog’lanish yo’li.

Identifikator eng muhimi. Usiz foydalanuvchi «sayt ishlamayapti» deb yozadi va qo’llab-quvvatlash jamoasi loglardan qidirib o’tiradi. Identifikator bilan bu ish bir daqiqada bajariladi.

Va bloklash sahifasi hujumchiga qaysi qoida ishga tushganini aytmasligi kerak. Identifikator ichki, izoh esa umumiy bo’ladi.

Sxema 3O’tish sharti raqam bilan yoziladi. Oraliqdagi qiymat uchun oraliq chora bor: bloklash o’rniga qo’shimcha tekshiruv talab qilish.

O’tish uchun tekshiruv ro’yxati

Bloklashga o’tishdan oldin to’rtta savolga javob bo’lishi kerak. Bazaviy holat yig’ildimi va har qoida uchun yolg’on ijobiy ulushi ma’lummi? Yolg’on ijobiy byudjeti raqam bilan yozilganmi? Istisnolarda muddat va ega bormi? Bloklash sahifasida hodisa identifikatori chiqadimi?

Beshinchi savol jarayon haqida: bloklashni kim va qanchada orqaga qaytara oladi? Agar javob «faqat provayder, ish vaqtida» bo’lsa, siz bloklashga o’tolmaysiz — va bu to’g’ri qaror.

Bu ro’yxat to’lgach, o’tish texnik amalga aylanadi. To’lmaguncha esa har qanday o’tish qarori shaxsiy tavakkalchilik bo’lib qolaveradi.

Barcha maqolalar

Tanishamizmi?

Domeningizni ko’rsatsangiz, hozirgi tashqi holatingiz bo’yicha dastlabki tahlil beramiz. Bu bosqichda hech narsa o’zgartirilmaydi.

Boshlaymiz
Bog’lanish
Bog’lanish