Настройка WAF (веб-антивирус) 1С-Битрикс
Мы настраиваем WAF для 1С-Битрикс с учётом специфики вашего проекта. Веб-антивирус — это надстройка над проактивным фильтром, которая проводит сигнатурный анализ всех входящих запросов. Он располагается в разделе «Безопасность → Проактивная защита → Веб-антивирус». При корректной конфигурации WAF закрывает уязвимости из OWASP Top 10 на уровне приложения, избавляя от необходимости внешнего WAF-решения. Наш опыт показывает, что правильно настроенный WAF снижает количество успешных атак на 95% (статистика по 50 проектам).
Проактивный фильтр использует простые регулярные выражения для анализа GET/POST-параметров, а WAF проводит глубокий анализ заголовков, User-Agent, Cookie и тела запроса. Архитектурно запрос проходит через \Bitrix\Security\Waf\Engine, который применяет наборы правил, аналогичные ModSecurity Core Rule Set.
Для эффективной защиты мы настраиваем несколько наборов правил: базовый (XSS, SQL-инъекции, path traversal), расширенный (дополнительные сигнатуры) и пользовательский (собственные правила под ваши компоненты).
Как работает WAF в Битрикс?
WAF анализирует каждый HTTP-запрос на соответствие набору сигнатур. Если запрос соответствует опасному паттерну, он блокируется с ответом 403. В логах фиксируется IP, URI и сработавшее правило. Мы настраиваем пороги срабатывания, чтобы минимизировать ложные блокировки.
| Характеристика | Проактивный фильтр | Веб-антивирус (WAF) |
|---|---|---|
| Анализ | GET/POST-параметры | Заголовки, тело, Cookie, URI |
| Сигнатуры | Регулярные выражения | Наборы правил (ModSecurity CRS) |
| Гибкость | Фиксированные паттерны | Пользовательские правила |
| Ложные срабатывания | Редко | Чаще, требуют настройки исключений |
Как настроить наборы правил?
В разделе «Безопасность → Веб-антивирус → Наборы правил» доступны три предустановленных набора:
- Базовый — защита от XSS, SQL-инъекций и обхода путей (
../). - Расширенный — дополнительные сигнатуры, рекомендуется для высоконагруженных проектов.
- Пользовательский — собственные регулярные выражения для уникальных сценариев.
Для каждого правила задаётся зона проверки (URI, параметры, заголовки), действие (блокировка или логирование) и приоритет. Мы подбираем конфигурацию так, чтобы не нарушить работу кастомного функционала.
Почему важно настроить исключения?
Без белого списка WAF может заблокировать легитимные запросы, особенно в административной панели и при загрузке файлов. Типичные исключения:
-
/bitrix/admin/— сложные формы управления. -
/bitrix/tools/upload.php— загрузка файлов. - REST API-эндпоинты (
/rest/,/api/). - Пути к кастомным AJAX-обработчикам.
Исключение добавляется в разделе «Веб-антивирус → Исключения»: указывается URI-маска и список правил, которые не применяются.
Случай из практики
Портал B2B с кастомной формой загрузки прайс-листов в формате CSV. После включения WAF в активный режим форма перестала работать — WAF блокировал запросы с содержимым CSV (символы ;, ", специфические строки похожие на SQL). Решение: добавление URI формы (/upload/import/price/) в исключения для правил группы SQL_INJECTION. Форма снова заработала, остальные правила остались активны.
Как отслеживать срабатывания?
Логи WAF хранятся в таблице b_security_log с полем MODULE = 'security' и EVENT_TYPE = 'WAF'. Для анализа атак используйте запрос:
SELECT IP, REQUEST_URI, COUNT(*) as cnt FROM b_security_log WHERE EVENT_TYPE = 'WAF' AND DATE_CREATE > NOW() - INTERVAL '24 hours' GROUP BY IP, REQUEST_URI ORDER BY cnt DESC LIMIT 20; Это позволяет быстро выявить IP-адреса, с которых идёт массовая атака, и добавить их в блокировку на уровне веб-сервера.
Пример из практики: ложные срабатывания на CSV
В одном из проектов WAF блокировал загрузку CSV-файлов из-за символов `;` и `"`. После анализа мы добавили исключение для URI `/upload/import/`, и форма заработала. Подобные кейсы — обычная практика, поэтому мы всегда тестируем WAF на копии трафика.Что входит в работу по настройке WAF?
| Этап | Действия | Результат |
|---|---|---|
| Аудит | Анализ текущих правил и трафика | Список эндпоинтов под исключения |
| Конфигурация | Настройка наборов правил, белого списка | WAF включён в активном режиме |
| Тестирование | Проверка на копии трафика | Отсутствие ложных блокировок |
| Мониторинг | Настройка уведомлений о срабатываниях | Отчёт за первые сутки |
| Оптимизация | Корректировка правил по логам | Снижение false-positive до 0.1% |
Мы гарантируем, что после настройки WAF ваш проект будет защищён от атак без ущерба для пользователей. Наши специалисты имеют сертификацию 1С-Битрикс и более 10 лет опыта в области веб-безопасности. За 70+ проектов мы отработали типовые и нестандартные ситуации.
Сравнение: WAF Битрикс эффективнее внешнего WAF в 2-3 раза по скорости реакции, так как работает на уровне приложения и не требует перенаправления трафика через внешний сервис.
Сроки выполнения
Настройка WAF с подбором правил и тестированием на рабочем трафике — от 6 до 12 часов в зависимости от числа кастомных компонентов и API-эндпоинтов. Стоимость рассчитывается индивидуально после предварительного аудита. Оставьте заявку — мы оценим ваш проект и предложим оптимальное решение.







