[Документация Yandex Cloud](../../index.md) > [Yandex Smart Web Security](../index.md) > [Концепции](index.md) > [Профили WAF](waf-profiles.md) > SolidWall WAF

# SolidWall WAF

{% note info %}

Функциональность SolidWall WAF находится на стадии [Preview](../../overview/concepts/launch-stages.md).

{% endnote %}

SolidWall WAF — средство защиты веб-приложений от атак на прикладном уровне в составе Smart Web Security. Защиту настраивают и сопровождают аналитики сервиса. Возможности анализа зависят от тарифа:

* **Базовый** — для приложений с нагрузкой до 1 000 RPS. Использует негативную модель защиты: каждый запрос проверяется отдельно по сигнатурам атак.
* **Расширенный** — для приложений с любой нагрузкой. Использует негативную и позитивную модели защиты: анализирует запросы, ответы и пользовательские сессии с учетом бизнес-логики приложения.

Преимущества SolidWall WAF:

* Защита приложения от сложных и целевых атак.
* Учет бизнес-логики конкретного приложения.
* Снижение риска ложных срабатываний за счет индивидуальной настройки.
* Снижение риска утечки чувствительных данных за счет контроля ответов приложения.
* Защита приложения от перебора и атак, направленных на исчерпание системных ресурсов.

Подробнее о возможностях в [документации SolidWall WAF](https://docs.solidwall.yandex.cloud/ru/overview/capabilities?revision=yandex-cloud-v1).

## Отличия от Cloud WAF {#features}

[Cloud WAF](waf.md) анализирует отдельные HTTP-запросы с помощью наборов правил и машинного обучения. SolidWall WAF дополнительно поддерживает анализ ответов и пользовательских сессий с учетом бизнес-логики приложения. Доступные возможности зависят от [тарифа](#tariffs).

Cloud WAF и SolidWall WAF работают независимо. Их можно подключить к одному домену одновременно или использовать для разных доменов. Cloud WAF подключается к [профилю безопасности](profiles.md) через правило WAF, а для подключения SolidWall WAF домен добавляется в приложение его профиля.

Основные различия средств защиты:

#|
|| **Возможность** | **Cloud WAF** | **SolidWall WAF** ||
|| Модель защиты | Негативная: поиск признаков атак с помощью правил и ML. | Негативная, на расширенном тарифе также позитивная — проверка допустимых параметров и действий пользователей. ||
|| Защита API по позитивной модели | ![no](../../_assets/common/no.svg) | ![yes](../../_assets/common/yes.svg) Настраивается с учетом API приложения. ||
|| Анализ тела запроса | Анализ тела размером до 8 КБ. | Разбор вложенных JSON и XML, декодирование Base64 и GZIP. По умолчанию анализируется до 64 КБ. ||
|| Анализ ответов сервера | ![no](../../_assets/common/no.svg) | ![yes](../../_assets/common/yes.svg) Выявление утечек чувствительных данных и ошибок приложения. ||
|| Виртуальные патчи | ![no](../../_assets/common/no.svg) | ![yes](../../_assets/common/yes.svg) Блокировка попыток эксплуатации уязвимостей до выпуска исправлений приложения. ||
|| Настройка правил | Пользователь настраивает наборы правил и исключения. | Аналитики настраивают правила, в том числе для параметров тела запроса. ||
|| Анализ сообщений WebSocket | ![no](../../_assets/common/no.svg) | ![yes](../../_assets/common/yes.svg) ||
|| Анализ сессий | Запросы анализируются отдельно. | Учитывается последовательность действий пользователя. ||
|| Корректировка ложных срабатываний | Пользователь создает правила-исключения. | Аналитики корректируют защиту по обращению в поддержку. ||
|| Защита от сложных ботов | ![no](../../_assets/common/no.svg) | ![yes](../../_assets/common/yes.svg) Анализ бизнес-логики и поведения пользователей. ||
|| Расследование инцидентов | Логи отдельных запросов. | Запросы, ответы и действия пользователя в контексте сессии. ||
|#

## Условия подключения и ограничения {#requirements}

Роли учетной записи:

* [smart-web-security.editor](../security/index.md#smart-web-security-editor) на каталог для создания и изменения профиля или приложения. 
* [smart-web-security.admin](../security/index.md#smart-web-security-admin) хотя бы на одно облако организации для принятия соглашения об использовании данных HTTP-запросов. Соглашение принимается один раз для организации, отозвать его можно через [службу поддержки](../../support/overview.md).

Условия для подключения SolidWall WAF:

* Трафик поступает через [прокси-сервер](domain-protect.md#proxy) Smart Web Security.
* Для домена указан один целевой ресурс и версия `HTTP/1.1` для соединения с ним.
* К домену подключен профиль безопасности хотя бы с одним правилом Smart Protection.

Лимиты на трафик, проходящий через SolidWall WAF:

#|
|| **Лимит** | **Значение** ||
|| Запросы с одного IP-адреса на прокси-сервер | 1 000 запросов в секунду. ||
|| Запросы на виртуальный хост или маршрут на прокси-сервер | 20 000 запросов в секунду. ||
|| Размер анализируемого тела запроса или ответа | 64 КБ. ||
|| Размер загружаемого файла | 1 ГБ. ||
|#

Увеличить лимиты можно через службу поддержки.

## Профиль и приложения {#resources}

_Профиль SolidWall WAF_ — изолированный набор приложений, или _тенант_. На уровне профиля задаются общие настройки защиты, тариф и полоса RPS. Для каждого приложения также настраиваются индивидуальные правила.

_Приложение_ соответствует одному бэкенду с общей бизнес-логикой и объединяет один или несколько [доменов](domain-protect.md#domain). Для независимых веб-приложений создают отдельные объекты. Домен уникален в рамках профиля: его можно подключить только к одному приложению этого профиля.

Новое приложение работает в [режиме мониторинга](https://docs.solidwall.yandex.cloud/ru/concepts/detection-modes#rezhim-monitoringa): SolidWall WAF анализирует трафик и фиксирует срабатывания, но не блокирует запросы. Для перевода приложения в режим активной защиты обратитесь в службу поддержки.

При проксировании трафика через SolidWall WAF пользовательские сессии по умолчанию привязываются по IP-адресу. Для изменения способа привязки обратитесь в службу поддержки.

### Тарифы и полоса RPS {#tariffs}

На тарифе `Базовый` используется _негативная модель_: каждый запрос проверяется отдельно по сигнатурам атак. Доступная нагрузка — до 1 000 RPS.

Тариф `Расширенный` дополнительно поддерживает _позитивную модель_: анализ запросов, ответов и сессий учитывает допустимые параметры и последовательности действий пользователей. Подробнее о [моделях защиты](https://docs.solidwall.yandex.cloud/ru/concepts/positive-vs-negative).

_Полоса RPS_ — выбранное количество запросов в секунду для суммарного трафика всех приложений профиля. Выбирайте полосу с учетом пиковой суточной нагрузки. Например, если нагрузка достигает 600 запросов в секунду, выберите ступень, которая покрывает это значение. Фактическая нагрузка рассчитывается по 95-му процентилю среднего RPS на пятиминутных интервалах за последние 30 дней. Полоса RPS определяет оплачиваемую нагрузку и отличается от [лимитов трафика](#requirements) на прокси-сервере.

До появления первого трафика тариф можно изменить сразу. После появления трафика изменение тарифа вступает в силу с первого числа следующего месяца.


## Метрики трафика и логи {#monitoring}

Метрики трафика доступны в разделе [мониторинга](../operations/monitoring.md) на вкладке **SolidWall WAF**.

Подробные логи анализа доступны в панели управления SolidWall WAF. Краткая запись о результате проверки добавляется в лог прокси-сервера, если для него [включено логирование](../operations/configure-logging.md).

В блоке `solidwall_waf` лога прокси-сервера используются следующие поля:

* `x-solidwall-support-id` — идентификатор транзакции, по которому можно найти ее в панели управления SolidWall WAF.
* `x-solidwall-webapp-id` — идентификатор приложения SolidWall WAF.
* `x-solidwall-decision` — вердикт WAF, режим анализа (активная защита или мониторинг) и идентификатор приложения.

Подробнее о просмотре транзакций в [документации SolidWall WAF](https://docs.solidwall.yandex.cloud/ru/monitoring/inspect-transaction).

## Панель управления и порядок настройки {#setup}

Профиль, приложения и подключенные домены настраиваются в консоли Smart Web Security. Панель управления SolidWall WAF открывается со страницы профиля. Авторизация выполняется через SSO, дополнительная регистрация не требуется. Панель доступна только для чтения. Подробнее о панели управления в [документации SolidWall WAF](https://docs.solidwall.yandex.cloud/ru/get-started/interface-overview?revision=yandex-cloud-v1).

Этапы настройки SolidWall WAF:

1. [Подготовка домена](../operations/solidwall-waf-profile-create.md#setup): направление запросов через прокси-сервер Smart Web Security и подключение профиля безопасности с правилом Smart Protection.
1. [Создание профиля SolidWall WAF](../operations/solidwall-waf-profile-create.md#create-profile) с нужным тарифом и полосой RPS.
1. [Создание приложения в профиле и подключение к нему доменов](../operations/solidwall-waf-application-create.md).

     При создании приложения автоматически создается обращение в поддержку для настройки приложения. В среднем настройка занимает около двух недель, для сложных приложений — до месяца. Для настройки позитивной модели нужен реальный трафик приложения.

1. Проверка обработки запросов в режиме [мониторинга](../tutorials/solidwall-waf.md#check-traffic).
1. Согласование правил и включения активной защиты со специалистами сервиса.
     
Для последующей корректировки настроек и подавления ложных срабатываний напишите в поддержку.

#### Полезные ссылки {#see-also}

Документация SolidWall WAF:

* [Модели защиты](https://docs.solidwall.yandex.cloud/ru/concepts/positive-vs-negative)
* [Транзакции](https://docs.solidwall.yandex.cloud/ru/monitoring/inspect-transaction)
* [События безопасности](https://docs.solidwall.yandex.cloud/ru/monitoring/security-events)

Документация Smart Web Security:

* [Подключение SolidWall WAF к веб-приложению](../tutorials/solidwall-waf.md)
* [Создать профиль SolidWall WAF](../operations/solidwall-waf-profile-create.md)
* [Создать приложение и подключить к нему домен](../operations/solidwall-waf-application-create.md)
* [Защита веб-приложений во внешней инфраструктуре](domain-protect.md)
* [Документация SolidWall WAF](https://docs.solidwall.yandex.cloud/ru/)