ВОПРОС · Q&A

Обход WAF Cloudlare

1 ответов 1,6 тыс.
AI-выжимка обсуждения скоро

Краткие тезисы обсуждения со ссылками на ключевые ответы появятся здесь.

Автор вопроса
Всем привет! Недавно я задумался над темой rate limiting, а если точнее, то как сайты блокируют массовый спам/автоматизированные запросы, например брутфор, речь не о SYN/UDP flood. И у меня появился вопрос: может ли один только WAF, например Cloudflare, полностью справиться с этой задачей, или нужно еще в логике приложении прописывать rate limit? И если rate limit обеспечивается только на уровне WAF, то как это можно обойти?
 
Всем привет! Недавно я задумался над темой rate limiting, а если точнее, то как сайты блокируют массовый спам/автоматизированные запросы, например брутфор, речь не о SYN/UDP flood. И у меня появился вопрос: может ли один только WAF, например Cloudflare, полностью справиться с этой задачей, или нужно еще в логике приложении прописывать rate limit? И если rate limit обеспечивается только на уровне WAF, то как это можно обойти?
Ну во первых SYN/UDP flood это другой уровень OSI, это транспортный уровень.

А WAF это защита уровня приложения...

Если речь идет о Cloudflare и проксирование через него, то-да по умолчанию будет защита транспортного уровня, это защита от забивания канала.

Но вас как понял из вопроса интересует rate limit, который работает на уровне приложения, это GET/POST запросы к вашему сайту/приложению.

Да очень хорошо защищает от брутфорса, ддоса.
Но важно подобрать не слишком строгие правила и эти правила действуют на конкретный айпи адрес.

Например для кого-то приложения достаточно ограничить условно 30 запросов в секунду, для другого этого будет мало и легальные посетители пострадают.

Обход тоже возможен такой защиты, это огромный пулл прокси, так-что эти блокировки не дадут результата, либо умные боты которые приспосабливаются к такой защиты.

Например у вас лимит 30 запросов в секунду, бот приспособится и будет делать 29 запросов.)