Как настроить антибот-защиту: JA3-блокировки и HTTP-правила
Как только продукт будет подключен, он отобразится в главном разделе учётной записи и в области Мои продукты. Кликните по его названию для открытия настроек.

На открывшейся странице найдите нужный объект и выберите его, нажав на строку с миниатюрным графиком.

Наличия значка «замок» в строке таблицы указывает на то, что для домена запрещено изменение параметров защиты.

В левом меню выберите пункт Антибот.

На открывшейся странице приведены настраиваемые параметры.
JA3 блокировки и разрешения
JA3 — это метод генерации цифровых отпечатков SSL/TLS-соединений путём хеширования параметров клиентского приветственного сообщения (Client Hello).
После установления TCP-соединения (то есть сразу после обмена ACK-пакетами), клиент может начать шифрованную сессию с сервером, отправляя так называемый пакет «Client Hello». В нём указываются параметры TLS — версия протокола, случайный ключ и другие данные.
Метод JA3 работает на основе того, что набор этих параметров (например, список поддерживаемых шифров, расширений и версия TLS) почти всегда одинаков для одного и того же приложения. Это значит, что, скажем, браузер и вредоносная программа будут отправлять разные пакеты «Client Hello», но одинаковые — при повторных запусках.
Благодаря этому, можно «узнавать» клиентские приложения по их TLS-отпечатку и управлять соединениями — разрешать или блокировать определённые типы трафика.

Для настройки JA3 блокировок и разрешений нажмите на кнопку Добавить JA3 блокировку или на кнопку Полноэкранный режим.

Заполните открывшуюся форму для настройки JA3 блокировок, при необходимости загрузив данные в формате файла «.txt». Нажмите на кнопку Добавить.
В поле Режим защиты JA3 выберите нужный способ реагирования при совпадении с отпечатком JA3.
Выбранный режим будет применяться ко всем JA3-хешам, указанным в таблице на вкладке Блокировка. Изменения в этом разделе не влияют на настройки во вкладке Разрешения.
Также важно учитывать, что настройка режима защиты здесь относится только к трафику, соответствующему указанным JA3-хешам, и не влияет на обработку остального трафика.
Для настройки разрешений JA3 перейдите на вкладку Разрешения JA3.

Заполните её и нажмите на кнопку Добавить.
После добавления блокировок и разрешений они будут отображены в таблице.


Цепочки правил HTTP
Вы можете составлять цепочки обработки HTTP-запросов и проверять их соответствие нескольким параметрам одновременно с последующим указанием действий над запросами. Можно проверять наличие или отсутствие определенных заголовков, файлов cookie и многое другое. С помощью создания цепочек правил можно получить множество комбинаций разграничения доступа — по адресам, состояниям пакетов и другим признакам.

Нажмите на кнопку Добавить цепочку правил в области Цепочки правил HTTP.

Заполните поле и нажмите на кнопку Добавить. После этого цепочка появится в списке. Нажмите на её название, чтобы добавлять правила.
Обратите внимание, что дополнительная цепочка участвует в проверке запроса только при наличии на неё ссылки из цепочки general или из другой цепочки, задействованной ранее.

Нажмите на кнопку + Добавить правило. В открывшейся форме создайте правило.
Задайте правила (условия) в верхней части формы и действия, которые будут выполнены при соответствии и при несоответствии правилу (области Если выполнено и Если не выполнено).
Поле Метод используется для указания метода HTTP запроса.
Поле Местоположение используется для ввода локации, куда будет осуществляться запрос.
При создании правила вы можете не заполнять часть полей — в этом случае правило применяется ко всем вариантам их значений.
Например, если не заполнить поле Метод, то правило будет применено ко всем запросам.

Нажмите на кнопку =, если нужно поставить знак неравенства: !=.

Действие
В областях Если выполнено и Если не выполнено вы можете выбрать действия, которые будут выполнены в случае срабатывания или несрабатывания условий, указанных вами выше.
Варианты действий:
- NEXT_RULE — переход к проверке следующего правила в списке;
- CONTINUE — выход из текущей цепочки правил. Если условие выполнено и выбрано это действие, последующие правила проверяться не будут;
- BLOCK — блокировка запроса с возможностью указания кода возвращаемой ошибки (например, 403);

- PASS — пропуск запроса напрямую на бэкенд, минуя остальные уровни защиты;
- WHITE — проксирование на бэкенд с пометкой запроса как доверенного (из белого списка);
- REDIRECT — валидация запроса методом Redirect;
- JS — валидация запроса методом JS;
- JSA — валидация запроса методом JSA;
- CAPTCHA — валидация запроса методом CAPTCHA.
При выборе в области Если выполнено действия PASS осуществляется исключение пакетов только из интерактивных проверок. При этом настройки правил Firewall block rules (в разделе Продвинутые настройки) продолжают применяться к запросам.
Перейти к цепочке
Проверка запросов начинается по правилам из основной цепочки (general), сверху вниз. Чтобы заработали дочерние цепочки, на них нужна ссылка из правила в цепочке general или в цепочке, на которую уже есть ссылка.

Счётчик
В области Счётчики вы можете добавить проверки на основе подсчёта количества запросов за интервал времени (RPS).

Поля формы:
- Количество запросов — количество запросов, которое должно подходить под правило за установленный Интервал времени (сек);
- Группировать запросы по – поле выбора объекта, относительно которого осуществляется подсчет:
- domain — доменное имя;
- uid — идентификатор пользователя, который вычисляется на основе параметров запроса, IP и JA3;
- ip —IP-адрес запроса к текущему домену;
- Длительность сработки (сек) — время, в течение которого будет работать правило, если произошла сработка счетчика.
В областях Если выполнено и Если не выполнено вы можете выбрать действие или переход к цепочке в случае срабатывания или не срабатывания счётчика.
Примеры правил


После создания правила будут отображены в таблице и доступны к редактированию.
Мы рекомендуем регулярно пересматривать список JA3 и цепочек HTTP, особенно при изменении поведения пользователей или появлении новых угроз.