Перейти к содержимому

CDN и защита

CDN и защитный слой WebShield включаются через проксирование DNS-записей. Когда запись проксируется, пользовательский трафик идет не напрямую на origin-сервер, а через WebShield.

Проксирование доступно только для:

  • A
  • AAAA
  • CNAME

Для MX, TXT, SRV, CAA и других служебных записей проксирование не включается.

  1. Откройте DNS.
  2. Найдите запись A, AAAA или CNAME для нужного хоста.
  3. Включите переключатель Proxy.
  4. Откройте раздел Хосты и настройте поведение трафика для этого хоста.

После включения proxy запросы к этому имени проходят через WebShield CDN, WAF и механизмы фильтрации.

На странице хоста доступны:

  • Режим хоста: Проксирование - запросы проксируются на origin-сервер с защитой WAF.
  • Режим хоста: Редирект на другой хост - вместо проксирования посетители получают 301-редирект на указанный хост с сохранением пути и параметров запроса.
  • SSL required - требовать HTTPS для защищенного хоста.
  • Redirect HTTP to HTTPS - перенаправлять HTTP-запросы на HTTPS.
  • Bot protection: Off - не выполнять дополнительную проверку браузера.
  • Bot protection: Browser - включить browser-check для подозрительных клиентов.
  • Bot protection: Captcha - включить режим проверки с CAPTCHA. Этот режим взаимоисключающий с Browser.
  • HTTP/2 - включить HTTP/2 для клиентских соединений.
  • HTTP/3 - включить HTTP/3 (QUIC, UDP 443) для клиентских соединений. Браузер узнаёт о поддержке из заголовка Alt-Svc в ответе и переключается на HTTP/3 со следующего запроса; первое соединение всегда идёт по TCP. Если сеть посетителя блокирует UDP, клиент прозрачно остаётся на HTTP/2.
  • Протокол до вашего сервера - протокол соединения WebShield с origin-сервером. На посетителей он не влияет: их протокол задаётся параметрами выше.

Параметр управляет только участком «WebShield → ваш сервер».

  • Автоматически (по умолчанию) - мы периодически проверяем, поддерживает ли ваш сервер HTTP/2, и включаем его, только если поддержка подтверждена. Пока проверка не выполнена или сервер её не прошёл, используется HTTP/1.1. Это безопасный вариант: настраивать ничего не нужно.
  • HTTP/2 - принудительно. Выбирайте, если знаете, что сервер поддерживает HTTP/2 без TLS (h2c) либо предлагает h2 при TLS-соединении.
  • HTTP/1.1 - принудительно. Выбирайте, если после переключения на HTTP/2 сайт стал отвечать ошибками.

Что даёт HTTP/2 на этом участке: границы запросов внутри соединения заданы однозначно, поэтому режим устойчивее к атакам подмены границ запроса (request smuggling). Кроме того, параллельные запросы передаются в одном соединении, без отдельного рукопожатия на каждый.

Отдельно: WebSocket-соединения всегда передаются по HTTP/1.1 независимо от этой настройки - механизм апгрейда соединения в HTTP/2 не существует. Настройка на работу вебсокетов не влияет.

Если основной сайт размещен на апексе (например, статический сайт на example.com), а www.example.com должен вести на него, проксировать www некуда - у него нет origin-сервера. Настройте редирект:

  1. Откройте DNS и включите Proxy для записи www (это направит трафик на WebShield).
  2. Откройте хост www в разделе Хосты.
  3. Выберите режим Редирект на другой хост и укажите целевой хост, например example.com.
  4. Сохраните параметры.

Посетители www.example.com будут получать 301-редирект на example.com с сохранением исходного пути и параметров. Сертификат для www выпускается автоматически.

Исключения снимают с указанных путей перенаправление на проверку браузера — и экран защиты от ботов, и автоматические проверки, которые применяются независимо от переключателя защиты. Они нужны там, где перенаправление ломает клиента по своей природе: WebSocket-соединения, вызовы API, мобильные и серверные SDK.

Что на этих путях продолжает действовать: фильтрация вредоносных запросов, ограничение частоты обращений и блокировки адресов. Исключение отключает проверку посетителя, а не защиту сайта.

Исключения задаются построчно. Добавляйте только необходимые адреса и не исключайте разделы с пользовательскими данными, формами входа или административными функциями.

Правила:

  • максимум 50 исключений;
  • каждое исключение должно начинаться с /;
  • нельзя указывать корень /;
  • нельзя использовать ..;
  • максимальная длина одного исключения - 200 символов;
  • разрешены буквы, цифры, /, _, ., -, *;
  • * используется как маска в конце сегмента.

Текущий CDN WebShield работает как reverse proxy перед вашим сайтом. DNS-запись указывает на инфраструктуру WebShield, WebShield принимает запрос, применяет защитные проверки и передает допустимый трафик на origin, заданный в записи или конфигурации.

В статистике отдельно отображается трафик от пользователя к WebShield и трафик от WebShield к backend. Это помогает оценить нагрузку на CDN и origin.