Антибот

Как настроить антибот-защиту: JA3-блокировки и HTTP-правила

Как только продукт будет подключен, он отобразится в главном разделе учётной записи и в области Мои продукты. Кликните по его названию для открытия настроек.

На открывшейся странице найдите нужный объект и выберите его, нажав на строку с миниатюрным графиком.

Наличия значка «замок» в строке таблицы указывает на то, что для домена запрещено изменение параметров защиты.

В левом меню выберите пункт Антибот.

На открывшейся странице приведены настраиваемые параметры.

JA3 блокировки и разрешения

JA3 — это метод генерации цифровых отпечатков SSL/TLS-соединений путём хеширования параметров клиентского приветственного сообщения (Client Hello).

После установления TCP-соединения (то есть сразу после обмена ACK-пакетами), клиент может начать шифрованную сессию с сервером, отправляя так называемый пакет «Client Hello». В нём указываются параметры TLS — версия протокола, случайный ключ и другие данные.

Метод JA3 работает на основе того, что набор этих параметров (например, список поддерживаемых шифров, расширений и версия TLS) почти всегда одинаков для одного и того же приложения. Это значит, что, скажем, браузер и вредоносная программа будут отправлять разные пакеты «Client Hello», но одинаковые — при повторных запусках.

Благодаря этому, можно «узнавать» клиентские приложения по их TLS-отпечатку и управлять соединениями — разрешать или блокировать определённые типы трафика.

Для настройки JA3 блокировок и разрешений нажмите на кнопку Добавить JA3 блокировку или на кнопку Полноэкранный режим.

Заполните открывшуюся форму для настройки JA3 блокировок, при необходимости загрузив данные в формате файла «.txt». Нажмите на кнопку Добавить.

В поле Режим защиты JA3 выберите нужный способ реагирования при совпадении с отпечатком JA3.
Выбранный режим будет применяться ко всем JA3-хешам, указанным в таблице на вкладке Блокировка. Изменения в этом разделе не влияют на настройки во вкладке Разрешения.

Также важно учитывать, что настройка режима защиты здесь относится только к трафику, соответствующему указанным JA3-хешам, и не влияет на обработку остального трафика.

Для настройки разрешений JA3 перейдите на вкладку Разрешения JA3.

Заполните её и нажмите на кнопку Добавить.

После добавления блокировок и разрешений они будут отображены в таблице.

Цепочки правил HTTP

Вы можете составлять цепочки обработки HTTP-запросов и проверять их соответствие нескольким параметрам одновременно с последующим указанием действий над запросами. Можно проверять наличие или отсутствие определенных заголовков, файлов cookie и многое другое. С помощью создания цепочек правил можно получить множество комбинаций разграничения доступа — по адресам, состояниям пакетов и другим признакам.

Нажмите на кнопку Добавить цепочку правил в области Цепочки правил HTTP

Заполните поле и нажмите на кнопку Добавить. После этого цепочка появится в списке. Нажмите на её название, чтобы добавлять правила.

Обратите внимание, что дополнительная цепочка участвует в проверке запроса только при наличии на неё ссылки из цепочки general или из другой цепочки, задействованной ранее.

Нажмите на кнопку + Добавить правило. В открывшейся форме создайте правило.

Задайте правила (условия) в верхней части формы и действия, которые будут выполнены при соответствии и при несоответствии правилу (области Если выполнено и Если не выполнено).

Поле Метод используется для указания метода HTTP запроса.

Поле Местоположение используется для ввода локации, куда будет осуществляться запрос.

Примечание

При создании правила вы можете не заполнять часть полей — в этом случае правило применяется ко всем вариантам их значений.
Например, если не заполнить поле Метод, то правило будет применено ко всем запросам.

Нажмите на кнопку =, если нужно поставить знак неравенства: !=.

Действие

В областях Если выполнено и Если не выполнено вы можете выбрать действия, которые будут выполнены в случае срабатывания или несрабатывания условий, указанных вами выше.

Варианты действий:

  • NEXT_RULE — переход к проверке следующего правила в списке;
  • CONTINUE — выход из текущей цепочки правил. Если условие выполнено и выбрано это действие, последующие правила проверяться не будут;
  • BLOCK — блокировка запроса с возможностью указания кода возвращаемой ошибки (например, 403);
  • PASS — пропуск запроса напрямую на бэкенд, минуя остальные уровни защиты;
  • WHITE — проксирование на бэкенд с пометкой запроса как доверенного (из белого списка);
  • REDIRECT — валидация запроса методом Redirect;
  • JS — валидация запроса методом JS;
  • JSA — валидация запроса методом JSA;
  • CAPTCHA — валидация запроса методом CAPTCHA.
Примечание

При выборе в области Если выполнено действия PASS осуществляется исключение пакетов только из интерактивных проверок. При этом настройки правил Firewall block rules (в разделе Продвинутые настройки) продолжают применяться к запросам.

Перейти к цепочке

Проверка запросов начинается по правилам из основной цепочки (general), сверху вниз. Чтобы заработали дочерние цепочки, на них нужна ссылка из правила в цепочке general или в цепочке, на которую уже есть ссылка.

Счётчик

В области Счётчики вы можете добавить проверки на основе подсчёта количества запросов за интервал времени (RPS).

Поля формы:

  • Количество запросов — количество запросов, которое должно подходить под правило за установленный Интервал времени (сек);
  • Группировать запросы по – поле выбора объекта, относительно которого осуществляется подсчет:
    • domain — доменное имя;
    • uid — идентификатор пользователя, который вычисляется на основе параметров запроса, IP и JA3;
    • ip —IP-адрес запроса к текущему домену;
  • Длительность сработки (сек) — время, в течение которого будет работать правило, если произошла сработка счетчика.

В областях Если выполнено и Если не выполнено вы можете выбрать действие или переход к цепочке в случае срабатывания или не срабатывания счётчика.

Примеры правил

После создания правила будут отображены в таблице и доступны к редактированию.

Мы рекомендуем регулярно пересматривать список JA3 и цепочек HTTP, особенно при изменении поведения пользователей или появлении новых угроз.