CDN и защита
CDN и защитный слой WebShield включаются через проксирование DNS-записей. Когда запись проксируется, пользовательский трафик идет не напрямую на origin-сервер, а через WebShield.
Какие записи можно проксировать
Заголовок раздела «Какие записи можно проксировать»Проксирование доступно только для:
AAAAACNAME
Для MX, TXT, SRV, CAA и других служебных записей проксирование не включается.
Как включить CDN
Заголовок раздела «Как включить CDN»- Откройте DNS.
- Найдите запись
A,AAAAилиCNAMEдля нужного хоста. - Включите переключатель Proxy.
- Откройте раздел Хосты и настройте поведение трафика для этого хоста.
После включения proxy запросы к этому имени проходят через WebShield CDN, WAF и механизмы фильтрации.
Параметры proxy
Заголовок раздела «Параметры proxy»На странице хоста доступны:
- Режим хоста: Проксирование - запросы проксируются на origin-сервер с защитой WAF.
- Режим хоста: Редирект на другой хост - вместо проксирования посетители получают 301-редирект на указанный хост с сохранением пути и параметров запроса.
- SSL required - требовать HTTPS для защищенного хоста.
- Redirect HTTP to HTTPS - перенаправлять HTTP-запросы на HTTPS.
- Bot protection: Off - не выполнять дополнительную проверку браузера.
- Bot protection: Browser - включить browser-check для подозрительных клиентов.
- Bot protection: Captcha - включить режим проверки с CAPTCHA. Этот режим взаимоисключающий с Browser.
- HTTP/2 - включить HTTP/2 для клиентских соединений.
- HTTP/3 - включить HTTP/3 (QUIC, UDP 443) для клиентских соединений. Браузер узнаёт о
поддержке из заголовка
Alt-Svcв ответе и переключается на HTTP/3 со следующего запроса; первое соединение всегда идёт по TCP. Если сеть посетителя блокирует UDP, клиент прозрачно остаётся на HTTP/2. - Протокол до вашего сервера - протокол соединения WebShield с origin-сервером. На посетителей он не влияет: их протокол задаётся параметрами выше.
Протокол до вашего сервера
Заголовок раздела «Протокол до вашего сервера»Параметр управляет только участком «WebShield → ваш сервер».
- Автоматически (по умолчанию) - мы периодически проверяем, поддерживает ли ваш сервер HTTP/2, и включаем его, только если поддержка подтверждена. Пока проверка не выполнена или сервер её не прошёл, используется HTTP/1.1. Это безопасный вариант: настраивать ничего не нужно.
- HTTP/2 - принудительно. Выбирайте, если знаете, что сервер поддерживает HTTP/2 без TLS
(h2c) либо предлагает
h2при TLS-соединении. - HTTP/1.1 - принудительно. Выбирайте, если после переключения на HTTP/2 сайт стал отвечать ошибками.
Что даёт HTTP/2 на этом участке: границы запросов внутри соединения заданы однозначно, поэтому режим устойчивее к атакам подмены границ запроса (request smuggling). Кроме того, параллельные запросы передаются в одном соединении, без отдельного рукопожатия на каждый.
Отдельно: WebSocket-соединения всегда передаются по HTTP/1.1 независимо от этой настройки - механизм апгрейда соединения в HTTP/2 не существует. Настройка на работу вебсокетов не влияет.
Редирект www на основной домен
Заголовок раздела «Редирект www на основной домен»Если основной сайт размещен на апексе (например, статический сайт на example.com),
а www.example.com должен вести на него, проксировать www некуда - у него нет
origin-сервера. Настройте редирект:
- Откройте DNS и включите Proxy для записи
www(это направит трафик на WebShield). - Откройте хост
wwwв разделе Хосты. - Выберите режим Редирект на другой хост и укажите целевой хост, например
example.com. - Сохраните параметры.
Посетители www.example.com будут получать 301-редирект на example.com с сохранением
исходного пути и параметров. Сертификат для www выпускается автоматически.
Исключения проверок
Заголовок раздела «Исключения проверок»Исключения снимают с указанных путей перенаправление на проверку браузера — и экран защиты от ботов, и автоматические проверки, которые применяются независимо от переключателя защиты. Они нужны там, где перенаправление ломает клиента по своей природе: WebSocket-соединения, вызовы API, мобильные и серверные SDK.
Что на этих путях продолжает действовать: фильтрация вредоносных запросов, ограничение частоты обращений и блокировки адресов. Исключение отключает проверку посетителя, а не защиту сайта.
Исключения задаются построчно. Добавляйте только необходимые адреса и не исключайте разделы с пользовательскими данными, формами входа или административными функциями.
Правила:
- максимум 50 исключений;
- каждое исключение должно начинаться с
/; - нельзя указывать корень
/; - нельзя использовать
..; - максимальная длина одного исключения - 200 символов;
- разрешены буквы, цифры,
/,_,.,-,*; *используется как маска в конце сегмента.
Как работает текущий CDN
Заголовок раздела «Как работает текущий CDN»Текущий CDN WebShield работает как reverse proxy перед вашим сайтом. DNS-запись указывает на инфраструктуру WebShield, WebShield принимает запрос, применяет защитные проверки и передает допустимый трафик на origin, заданный в записи или конфигурации.
В статистике отдельно отображается трафик от пользователя к WebShield и трафик от WebShield к backend. Это помогает оценить нагрузку на CDN и origin.