Для защиты сайтов в услугах, предоставляющих защиту L3-L4 OSI («Защита сети», защищенные виртуальные и физические серверы), в DDoS-Guard разработали и внедрили технологию перехвата веб-трафика без изменения IP-адреса целевого сервера.
Перехват HTTP(S) трафика возможен в ситуациях, когда трафик серверу уже направлен через сеть DDoS-Guard:
- Если организовано туннельное подключение для защиты сети
- Если защищенный сервер уже располагается внутри инфраструктуры DDoS-Guard — хостинг, VDS, выделенный сервер
Перехват позволяет защитить на уровне приложений (L7) все сайты, размещенные на сервере или в сети клиента. При этом не требуется изменение А-записей и скрытие настоящего IP целевого сервера, а защита может передавать трафик других протоколов параллельно с запросами HTTP(S).
Перехват веб-трафика не поддерживается для услуги «Защита и ускорение сайта» — в ней используется классическое обратное проксирование с изменением A-записей
Принцип работы перехвата
Рассмотрим процесс перехвата веб-трафика на примере услуги «Защита сети». Для других услуг технология работает так же — отличается только способ подключения целевого сервера к сети DDoS-Guard и границы зон ответственности.
- Входящий трафик проходит базовую очистку на устройствах фильтрации L3-L4 OSI
- TCP трафик на 80 и 443 порт IP-адресов (сетей), для которых есть правило полного или выборочного перехвата, перенаправляется на проксирующие серверы L7-защиты
- Для IP-сетей с полным перехватом обрабатывается весь трафик HTTP(S) в соответствии с настроенными правилами
- Для IP-сетей с выборочным перехватом HTTPS-трафик обрабатывается, только если запрос на соединение TLS содержит в SNI домен, для которого есть собственное правило перехвата. Для HTTP-трафика информация о домене берется из HTTP-заголовка Host
- Трафик, который не может быть перехвачен — не HTTP(S), другие порты и протоколы — передается на целевой IP без изменений

Если к трафику IP-сети и домена применимы несколько правил перехвата, сработает более конкретное:
- Правила перехвата для более специфичных сетей имеют приоритет над правилами для менее специфичных — /32 важнее, чем /24
- Правила перехвата для доменов имеют приоритет над правилами для IP-сетей
Правило перехвата для домена не будет работать, если не создано правила перехвата для целевого IP, на который приходят запросы к этому домену
Как настроить перехват
Чтобы включить перехват веб-трафика на подходящей услуге, вам понадобится создать правило перехвата для IP-сети и (опционально) добавить правила перехвата для конкретных доменов.
Подробнее о том, как это сделать, читайте в инструкции: Как настроить перехват трафика