Panel klienta →

Ochrona WAF — zapora aplikacji dla Twoich stron

Jak włączyć ochronę WAF, dodać stronę, skierować na nią domenę i ustawić poziom ochrony.

Ochrona WAF stoi przed Twoją stroną i filtruje ruch, zanim dotrze do serwera: blokuje typowe ataki (SQL injection, XSS, skanery podatności), złe boty i zalewanie żądaniami, a przed atakami DDoS na łącze chronią ją serwerownie, w których działa. Serwery WAF są w Unii Europejskiej, a dane nie trafiają do USA.

Jeden abonament obejmuje wszystkie Twoje strony — bez limitu domen. Dla każdej domeny wystawiamy darmowy certyfikat SSL.

Włączenie

  1. W menu wybierz Ochrona WAF.
  2. Kliknij Włącz ochronę WAF. Opłata za pierwszy miesiąc zostanie pobrana z salda, kolejne odnawiają się automatycznie.

Dodanie strony

  1. Kliknij Dodaj stronę.
  2. Wpisz domenę (np. sklep.pl) i zostaw włączone Chroń też www, jeśli strona działa też pod www.
  3. W polu Serwer docelowy podaj adres serwera, na którym działa strona (IP albo nazwa hosta). Jeśli DNS domeny jest w Hostava, możesz zostawić puste — weźmiemy obecny adres domeny.
  4. Zostaw włączone Serwer docelowy obsługuje HTTPS, jeśli strona ma certyfikat na serwerze (zalecane).

Skierowanie domeny na WAF

Ochrona zaczyna działać, gdy domena wskazuje adresy WAF.

  • DNS w Hostava — na stronie WAF w karcie Skierowanie domeny na WAF kliknij Przepnij DNS na WAF. Panel podmieni rekordy domeny i zapamięta poprzednie; przyciskiem Przywróć poprzedni DNS cofniesz zmianę.
  • DNS u innego dostawcy — ustaw tam rekordy A dla domeny (i www) na adresy WAF pokazane w panelu, po jednym rekordzie na adres, i usuń dotychczasowe rekordy A i AAAA. Ustaw TTL 300 s.

Po skierowaniu domeny certyfikat SSL wystawi się sam w ciągu kilkunastu minut. Stan sprawdzisz w karcie Stan (przycisk Sprawdź).

Wskazówka: żeby nikt nie ominął WAF, na serwerze docelowym przyjmuj ruch HTTP i HTTPS tylko z adresów WAF (np. w zaporze sieciowej serwera VPS).

Poziom ochrony

W karcie Ochrona ustawisz:

Ustawienie Co robi
Tryb Tylko wykrywanie — WAF zapisuje, co by zablokował, ale przepuszcza ruch. Blokowanie ataków — blokuje
Limit zapytań ile żądań na sekundę może wysłać jeden adres IP (powyżej: błąd 429)
Weryfikacja odwiedzających test JavaScript albo CAPTCHA — włącz przy ataku botów
Blokuj kraje kody krajów, z których ruch ma być odrzucany, np. RU CN
Zaufane adresy adresy pomijające kontrolę WAF, np. biuro, monitoring, operator płatności
Maksymalny rozmiar żądania np. dla formularzy z wgrywaniem plików

Uwaga: zacznij od trybu Tylko wykrywanie i po 1–2 tygodniach przełącz na Blokowanie ataków. Jeśli po przełączeniu coś przestanie działać (np. formularz albo płatności), dodaj adres usługi do zaufanych albo wróć do trybu wykrywania i napisz zgłoszenie w panelu klienta (Wsparcie).

Brak środków i rezygnacja

Gdy saldo nie pokryje odnowienia, abonament zostaje zawieszony, a ochrona działa jeszcze przez 7 dni. Po doładowaniu wznawia się sama. Po 7 dniach strony przestają być obsługiwane przez WAF, a DNS przepięty przez panel wraca na Twój serwer.

Rezygnacja (Zrezygnuj w karcie Abonament) usuwa strony z WAF i przywraca DNS przepięty przez panel. Domeny skierowane na WAF ręcznie ustaw z powrotem u swojego dostawcy DNS.

Nie znalazłeś odpowiedzi? Napisz do nas z panelu klienta — pomożemy.