Ochrona WAF — zapora aplikacji dla Twoich stron
Jak włączyć ochronę WAF, dodać stronę, skierować na nią domenę i ustawić poziom ochrony.
Ochrona WAF stoi przed Twoją stroną i filtruje ruch, zanim dotrze do serwera: blokuje typowe ataki (SQL injection, XSS, skanery podatności), złe boty i zalewanie żądaniami, a przed atakami DDoS na łącze chronią ją serwerownie, w których działa. Serwery WAF są w Unii Europejskiej, a dane nie trafiają do USA.
Jeden abonament obejmuje wszystkie Twoje strony — bez limitu domen. Dla każdej domeny wystawiamy darmowy certyfikat SSL.
Włączenie
- W menu wybierz Ochrona WAF.
- Kliknij Włącz ochronę WAF. Opłata za pierwszy miesiąc zostanie pobrana z salda, kolejne odnawiają się automatycznie.
Dodanie strony
- Kliknij Dodaj stronę.
- Wpisz domenę (np.
sklep.pl) i zostaw włączone Chroń też www, jeśli strona działa też podwww. - W polu Serwer docelowy podaj adres serwera, na którym działa strona (IP albo nazwa hosta). Jeśli DNS domeny jest w Hostava, możesz zostawić puste — weźmiemy obecny adres domeny.
- Zostaw włączone Serwer docelowy obsługuje HTTPS, jeśli strona ma certyfikat na serwerze (zalecane).
Skierowanie domeny na WAF
Ochrona zaczyna działać, gdy domena wskazuje adresy WAF.
- DNS w Hostava — na stronie WAF w karcie Skierowanie domeny na WAF kliknij Przepnij DNS na WAF. Panel podmieni rekordy domeny i zapamięta poprzednie; przyciskiem Przywróć poprzedni DNS cofniesz zmianę.
- DNS u innego dostawcy — ustaw tam rekordy A dla domeny (i
www) na adresy WAF pokazane w panelu, po jednym rekordzie na adres, i usuń dotychczasowe rekordy A i AAAA. Ustaw TTL 300 s.
Po skierowaniu domeny certyfikat SSL wystawi się sam w ciągu kilkunastu minut. Stan sprawdzisz w karcie Stan (przycisk Sprawdź).
Wskazówka: żeby nikt nie ominął WAF, na serwerze docelowym przyjmuj ruch HTTP i HTTPS tylko z adresów WAF (np. w zaporze sieciowej serwera VPS).
Poziom ochrony
W karcie Ochrona ustawisz:
| Ustawienie | Co robi |
|---|---|
| Tryb | Tylko wykrywanie — WAF zapisuje, co by zablokował, ale przepuszcza ruch. Blokowanie ataków — blokuje |
| Limit zapytań | ile żądań na sekundę może wysłać jeden adres IP (powyżej: błąd 429) |
| Weryfikacja odwiedzających | test JavaScript albo CAPTCHA — włącz przy ataku botów |
| Blokuj kraje | kody krajów, z których ruch ma być odrzucany, np. RU CN |
| Zaufane adresy | adresy pomijające kontrolę WAF, np. biuro, monitoring, operator płatności |
| Maksymalny rozmiar żądania | np. dla formularzy z wgrywaniem plików |
Uwaga: zacznij od trybu Tylko wykrywanie i po 1–2 tygodniach przełącz na Blokowanie ataków. Jeśli po przełączeniu coś przestanie działać (np. formularz albo płatności), dodaj adres usługi do zaufanych albo wróć do trybu wykrywania i napisz zgłoszenie w panelu klienta (Wsparcie).
Brak środków i rezygnacja
Gdy saldo nie pokryje odnowienia, abonament zostaje zawieszony, a ochrona działa jeszcze przez 7 dni. Po doładowaniu wznawia się sama. Po 7 dniach strony przestają być obsługiwane przez WAF, a DNS przepięty przez panel wraca na Twój serwer.
Rezygnacja (Zrezygnuj w karcie Abonament) usuwa strony z WAF i przywraca DNS przepięty przez panel. Domeny skierowane na WAF ręcznie ustaw z powrotem u swojego dostawcy DNS.