Перейти к содержанию

Блокировка сессий

Блокировка сессий — это механизм контроля доступа, который запрещает использование конкретных сессий, из которых зафиксирована подозрительная или вредоносная активность.

Механизм применяется в случаях, когда IP-адрес не является надежным признаком для блокировки: пользователи могут находиться за NAT, прокси, VPN или использовать динамические адреса. В этом случае блокируется не вся сеть или IP-адрес, а конкретная сессия, из которой поступают нежелательные запросы. Это позволяет ограничить активность нарушителя и при этом минимизировать влияние на легитимных пользователей.

Триггер Блокировка сессий анализирует активность в рамках пользовательской сессии и позволяет ограничивать доступ для сессий, которые были признаны небезопасными по результатам работы механизмов защиты.

Такой подход особенно полезен в сценариях, где блокировка по IP-адресу может быть слишком грубой мерой: например, если несколько пользователей работают из одной сети, используют общий выход в интернет или находятся за прокси. Вместо блокировки всех пользователей с одного IP-адреса Вебмониторэкс ограничивает только конкретную небезопасную сессию.

Вебмониторэкс обнаруживает небезопасные сессии, если нода имеет версию 5.0 или выше и включен триггер Блокировка сессий.

Принцип работы триггера

Ограничения использования триггера

Триггер Блокировка сессий поддерживается нодой с версией от 5.0.

Создайте триггер, чтобы блокировать небезопасные сессии: заполните поля Наименование и Описание, укажите условия, добавьте фильтр и реакцию.

Триггер анализирует каждый запрос, содержащий идентификатор сессии.

  • Значение идентификатора сессии задаётся с помощью директивы wallarm_session (Nginx/Angie-переменная, фиксированное значение или комбинация).

Пример триггера для блокировки сессий

  1. Создайте триггер с типом Блокировка сессий.

    Создание триггера Блокировка сессий

    По умолчанию в форме создания триггера уже указаны условия для блокировки сессий. Условия можно редактировать: выбрать тип событий (запросы или хиты), указать их количество и задать временной интервал.

    Условия также можно удалить. При удалении происходит возврат к шагу выбора типа триггера.

  2. Задайте фильтр.

    После выбора необходимых параметров триггера можно выбрать фильтр Приложение.

    Фильтры триггера Блокировка сессий

  3. Добавьте реакцию.

    После выбора фильтров можно указать, как система будет реагировать при обнаружении событий, попадающих под условия выше.

    Фильтры триггера Блокировка сессий

    Если не выбирать реакцию, триггер будет работать на определение событий, но не будет блокировать сессии.

  4. Нажмите Создать.
    Теперь триггер будет отображаться в разделе Триггеры.


Создание триггера →
Отключение и удаление триггеров →