Goose Edge · Практика

WAF в облаке или на своих серверах: что выбрать

Приложение может остаться там, где работает сейчас. Выбор касается размещения шлюза, пути запросов и ответственности за инфраструктуру.

Что меняется при выборе размещения

Шлюз принимает запрос, проверяет его и передаёт приложению. Вопрос размещения определяет, где выполняется эта работа и кто отвечает за ресурсы шлюза. Сам сайт, кабинет или API может оставаться на прежней инфраструктуре.

В Goose Edge рассматриваются два варианта: шлюзы в контуре клиента и подключение к мощностям Goose Expert. Конкретные сетевые условия и доступность нужной конфигурации проверяются перед пилотом.

Когда подходят шлюзы в инфраструктуре клиента

Этот вариант стоит рассмотреть, если приложения работают в закрытых сетях, уже выделены ресурсы под шлюзы или команда хочет управлять инфраструктурой самостоятельно. Нужно обеспечить доступ шлюзов к приложениям, разместить необходимые ресурсы и определить порядок обслуживания.

  • Клиент контролирует площадку размещения.
  • Маршруты и ограничения между контурами согласуются с его сетевой командой.
  • Резервирование, обновления и мониторинг требуют назначенных ответственных.

Размещение «у себя» само по себе не подтверждает безопасность или выполнение нормативных требований. Значение имеют доступы, настройки, обслуживание и требования к конкретной системе.

Когда рассматривать подключение к нашим шлюзам

Этот вариант подходит для обсуждения, если клиент хочет вынести обслуживание входного шлюза на сторону провайдера. Приложения остаются у клиента, а соединение от шлюзов до них проектируется с учётом доступности и ограничений сети.

До подключения нужно уточнить пропускную способность канала, задержку, резервный путь и права доступа. Дополнительный компонент в сети клиента может потребоваться в зависимости от способа соединения. Его необходимость и сопровождение согласуются отдельно; универсальный агент не следует считать обязательным условием любого подключения.

Как не оставить обход WAF

Смена DNS направляет обычных посетителей на шлюз, но не закрывает прежний адрес приложения. Если этот адрес по-прежнему доступен напрямую, часть запросов может обойти защиту. Поэтому вместе с маршрутом через WAF необходимо определить сетевые ограничения доступа к приложению.

Для внешних шлюзов рассматривают защищённое соединение с сетью клиента и разрешённые источники доступа. При размещении у клиента разделяют входной контур и приложения. Сам способ подключения, его параметры и ответственность сторон фиксируют до переключения рабочего трафика.

Что сравнить до решения

ВопросЧто нужно выяснить
РесурсыЕсть ли подготовленные серверы и кто ими управляет?
ДоступКак шлюзы достигают приложений и как ограничивается прямой обход?
СбойКакой резерв предусмотрен и кто выполняет восстановление?
ИзмененияКто публикует настройки и проверяет новые версии приложения?
БюджетКакие первоначальные и регулярные расходы включены в предложение?

На пилоте полезно проверить не только открытие сайта, но и основные действия пользователей, задержку и порядок возврата трафика. Подробнее — о внедрении WAF и о составе стоимости. Оба варианта показаны на странице Goose Edge.

По теме

Продолжить чтение

Все материалы →

Goose Edge