WAF nega monitor rejimida qolib ketadi
Ko’p WAF hech qachon bloklashga o’tmaydi. Sabab texnik emas: o’tish uchun kerak bo’lgan raqamlar oldindan kelishilmagan bo’ladi.
Ko’p WAF hech qachon bloklashga o’tmaydi. Sabab texnik emas: o’tish uchun kerak bo’lgan raqamlar oldindan kelishilmagan bo’ladi.
WAF odatda kuzatuv rejimida yoqiladi: qoidalar ishlaydi, hodisalar yoziladi, lekin hech narsa bloklanmaydi. Bu to’g’ri boshlanish — hech kim birinchi kunidan ishlab turgan saytga qoidalar to’plamini qo’ymaydi.
Muammo shundaki, bu bosqichning tugash sharti yozilmaydi. «Bir-ikki hafta qaraymiz» deyiladi va o’sha ikki hafta cho’ziladi.
Bir yildan keyin tizim hali ham hodisalarni sanaydi. Uni bloklashga o’tkazishga hech kim jur’at etmaydi, chunki nima bloklanishini hech kim aniq bilmaydi.
Qo’rquvning asosi bor: umumiy qoidalar to’plami har qanday haqiqiy ilovada yolg’on ijobiy beradi. Kontent boshqaruv tizimidagi HTML tahrirlagich SQL in’ektsiyaga o’xshaydi, qidiruv maydonidagi maxsus belgilar hujum shabloniga tushadi.
Ikkinchi sabab — javobgarlik nomutanosibligi. Bloklangan haqiqiy foydalanuvchi darhol ko’rinadi va aybdor topiladi. O’tkazib yuborilgan hujum esa oylardan keyin chiqadi va u paytda hech kim WAF sozlamasini eslamaydi.
Shuning uchun o’tish qarori shaxsiy jasoratga emas, oldindan kelishilgan raqamga tayanishi kerak.
To’g’ri yo’l to’rt bosqichdan iborat. Birinchisi — kuzatuv: qoidalar ishlaydi, hech narsa bloklanmaydi. Ikkinchisi — bazaviy holatni yig’ish: har qoida uchun qancha ishga tushish bor va ularning qanchasi haqiqiy trafik.
Uchinchisi — tanlab bloklash: eng aniq qoidalar bloklashga o’tkaziladi, qolganlari kuzatuvda qoladi. To’rtinchisi — to’liq rejim.
Muhim tafsilot: bosqichlar butun sayt bo’yicha emas, yo’nalishlar bo’yicha o’tiladi. `/api/login` va `/admin` uchun bloklashni birinchi kuni yoqish mumkin, kontent tahrirlagichga esa oxirida yetiladi.
Bazaviy holat — bu «bizda kuniga o’rtacha 4000 ta hodisa bor» degan gap emas. U har bir qoida uchun alohida hisoblanadi: necha marta ishga tushdi, qaysi yo’nalishlarda, qaysi foydalanuvchilarda va qaysi vaqtlarda.
Shundan keyin har qoida uchun bitta savol beriladi: bu ishga tushishlarning qanchasi haqiqiy hujum? Javob 100 foizga yaqin bo’lsa, qoida bloklashga tayyor. 50 foiz bo’lsa, uni avval toraytirish kerak.
Bu ish qo’lda qilinadi va uni tezlashtirib bo’lmaydi. Lekin u bir marta qilinadi va shundan keyin o’tish qarori texnik masalaga aylanadi.
O’tish sharti raqam bilan yozilishi kerak. Amaliy shakl: bir yo’nalish uchun yolg’on ijobiy ulushi 0,1 foizdan past bo’lsa, bloklash yoqiladi; 1 foizdan yuqori bo’lsa, qoida qайta ishlanadi.
Oraliqdagi qiymatlar uchun oraliq chora bor: bloklash o’rniga qo’shimcha tekshiruv talab qilish. Foydalanuvchi yo’qolmaydi, avtomatik vosita esa to’xtaydi.
Byudjet bo’lmasa, har bir shikoyat alohida bahsga aylanadi va bahs har doim yumshatish tomonga hal bo’ladi. Raqam bilan esa savol boshqacha: bu qoida byudjetga sig’adimi?
Yolg’on ijobiy topilganda eng oson yechim — qoidani o’chirish. Bu eng yomon yechim ham, chunki qoida butun sayt bo’ylab o’chadi.
To’g’ri istisno tor bo’ladi: aniq yo’nalish, aniq maydon, aniq qoida identifikatori. «Kontent tahrirlagichning matn maydonida 942100 qoidasi ishlamaydi» — bu istisno. «942100 o’chirilgan» — bu teshik.
Va har istisnoning muddati va egasi bo’lishi kerak. Muddatsiz istisno hech qachon qayta ko’rilmaydi, egasiz istisno esa bir yildan keyin nima uchun qo’yilganini hech kim bilmaydi.
Bloklash sahifasi ham mahsulotning bir qismi. Unda uchta narsa bo’lishi kerak: nima bo’lganining qisqa izohi, hodisa identifikatori va bog’lanish yo’li.
Identifikator eng muhimi. Usiz foydalanuvchi «sayt ishlamayapti» deb yozadi va qo’llab-quvvatlash jamoasi loglardan qidirib o’tiradi. Identifikator bilan bu ish bir daqiqada bajariladi.
Va bloklash sahifasi hujumchiga qaysi qoida ishga tushganini aytmasligi kerak. Identifikator ichki, izoh esa umumiy bo’ladi.
Bloklashga o’tishdan oldin to’rtta savolga javob bo’lishi kerak. Bazaviy holat yig’ildimi va har qoida uchun yolg’on ijobiy ulushi ma’lummi? Yolg’on ijobiy byudjeti raqam bilan yozilganmi? Istisnolarda muddat va ega bormi? Bloklash sahifasida hodisa identifikatori chiqadimi?
Beshinchi savol jarayon haqida: bloklashni kim va qanchada orqaga qaytara oladi? Agar javob «faqat provayder, ish vaqtida» bo’lsa, siz bloklashga o’tolmaysiz — va bu to’g’ri qaror.
Bu ro’yxat to’lgach, o’tish texnik amalga aylanadi. To’lmaguncha esa har qanday o’tish qarori shaxsiy tavakkalchilik bo’lib qolaveradi.
Domeningizni ko’rsatsangiz, hozirgi tashqi holatingiz bo’yicha dastlabki tahlil beramiz. Bu bosqichda hech narsa o’zgartirilmaydi.

