
Cloud-basierte Web Application Firewall (WAF) mit L3/L7-Schutz gegen SQLi, XSS, DDoS und Bot-Angriffe. Bietet KI-Assistent, Anti-Bot-CAPTCHA, Ratenbegrenzung und verwaltetes DNS für die Sicherheit von Webanwendungen und APIs.
Russische integrierte Cloud-WAF-Lösung zum Schutz von Webanwendungen und Infrastruktur
Russische integrierte Cloud-WAF-Lösung zum Schutz von Webanwendungen und Infrastruktur
Website · Dokumentation · Russisch · Englisch
Check Risk WAF ist eine russische integrierte Cloud-WAF-Lösung (Web Application Firewall), die auf den Ebenen L3, L4 und L7 arbeitet und Ihre Anwendungen vor Angriffen, Schwachstellen, Botnetzwerken und DOS/DDOS in einer einzigen Lösung schützt. Sie gewährleistet die Ausfallsicherheit von Webanwendungen, indem sie ein schützendes, ausfallsicheres Netzwerk für jeden Kunden über 3 verschiedene Rechenzentren mit einer SLA von 99,95 % aufbaut. Das Produkt enthält einen KI-Assistenten, der Benutzer unterstützt und die Arbeit im System vereinfacht.
Das Produkt ist im russischen Software-Register des Ministeriums für digitale Entwicklung der Russischen Föderation eingetragen. Registernummer Nr. 32239 vom 17.02.2026
![]() | ![]() |
![]() |
WAF (Web Application Firewall) – schützt Webanwendungen, filtert und überwacht HTTP/HTTPS-Datenverkehr im Reverse-Proxy-Modus.
Das Modul bietet Schutz vor:
Anti-Bot-Schutz – erkennt und blockiert automatisierte Programme, schützt Webanwendungen vor automatisierten Angriffen und Botnetzwerken.
Das Modul bietet Schutz vor:
Die konkrete Umsetzung des Anti-Bot-Schutzes erfolgt in 4 Varianten, die jedem Benutzer zur Verfügung stehen:
Anti-DOS/DDOS-Schutz – erkennt Angriffe auf den Ebenen L3, L4, die auf eine Überlastung der Dienste und die Beeinträchtigung ihrer Netzwerkerreichbarkeit abzielen. Das Modul erhält die Erreichbarkeit der Dienste aufrecht, reduziert die Belastung der Infrastruktur und verhindert Ausfallzeiten.
Das Modul bietet Schutz vor:
Der Schutzanschluss ist in 2 Modi vorgesehen:
Modus der Cloud-Verwaltung – diese Art des Anschlusses beinhaltet die Delegation der DNS-Verwaltung an die NS-Server von Check Risk WAF:
Bei dieser Schutzmethode verwaltet das System die A-Einträge der geschützten Domain oder Subdomain(s) und verwendet dabei Adressen aus dem allgemeinen Subnetz-Pool. Der Datenverkehr wird wiederum mittels Reverse Proxy gemäß den vom Benutzer im persönlichen Konto festgelegten Konfigurationen an die Webanwendung weitergeleitet. Diese Schutzmethode gewährleistet maximale Ausfallsicherheit und Anpassung an starke DDoS-Angriffe.
Modus der dedizierten Infrastruktur – diese Art des Anschlusses beinhaltet die Bereitstellung einer dedizierten Infrastruktur für den Benutzer mit mindestens 3 virtuellen Maschinen in 3 verschiedenen, vom Benutzer wählbaren Rechenzentren mit einer SLA von 99,95 %. Bei dieser Schutzmethode erhält der Benutzer 3 statische öffentliche IPv4-Adressen. Der Benutzer trägt die IPv4-Adressen selbst in die A-Einträge auf seinem NS-Server ein. Der Datenverkehr wird wiederum mittels Reverse Proxy gemäß den vom Benutzer im persönlichen Konto festgelegten Konfigurationen an die Webanwendung weitergeleitet.
Check Risk WAF ist eine russische integrierte Cloud-WAF-Lösung (Web Application Firewall), die auf den Ebenen L3, L4 und L7 arbeitet und Ihre Anwendungen vor Angriffen, Schwachstellen, Botnetzwerken und DOS/DDOS in einer einzigen Lösung schützt. Sie gewährleistet die Ausfallsicherheit von Webanwendungen, indem sie ein schützendes, ausfallsicheres Netzwerk für jeden Kunden über 3 verschiedene Rechenzentren mit einer SLA von 99,95 % aufbaut. Das Produkt enthält einen KI-Assistenten, der Benutzer unterstützt und die Arbeit im System vereinfacht.
Das Produkt ist im russischen Software-Register des Ministeriums für digitale Entwicklung der Russischen Föderation eingetragen. Registernummer Nr. 32239 vom 17.02.2026
![]() | ![]() |
![]() |
WAF (Web Application Firewall) – schützt Webanwendungen, filtert und überwacht HTTP/HTTPS-Datenverkehr im Reverse-Proxy-Modus.Das Modul bietet Schutz vor:
Anti-Bot-Schutz – erkennt und blockiert automatisierte Programme und schützt Webanwendungen vor automatisierten Angriffen und Botnetzwerken.
Das Modul bietet Schutz vor:
Die direkte Implementierung des Anti-Bot-Schutzes ist in 4 Variationen verfügbar, die jedem Benutzer zur Verfügung stehen:
Anti-DoS/DDoS-Schutz – erkennt Angriffe auf den Ebenen L3 und L4, die darauf abzielen, Dienste zu überlasten und die Netzwerkverfügbarkeit zu beeinträchtigen. Das Modul erhält die Dienstverfügbarkeit aufrecht, reduziert die Infrastrukturlast und verhindert Ausfallzeiten.
Das Modul bietet Schutz vor:
Der Schutz kann in 2 Modi eingebunden werden:
Cloud-Management-Modus – diese Verbindungsart delegiert die Verwaltung von DNS-Einträgen an die NS-Server von Check Risk WAF:
Bei dieser Schutzmethode verwaltet das System die A-Einträge der geschützten Domain oder Subdomain(s) unter Verwendung von Adressen aus dem gemeinsamen Subnetz-Pool. Der Datenverkehr wird wiederum über Reverse Proxy gemäß den im persönlichen Konto festgelegten Benutzerkonfigurationen an die Webanwendung weitergeleitet. Diese Schutzmethode bietet maximale Ausfallsicherheit und Anpassungsfähigkeit an leistungsstarke DDoS-Angriffe.
Dedizierter Infrastrukturmodus – diese Verbindungsart stellt dem Benutzer eine dedizierte Infrastruktur zur Verfügung, beginnend mit 3 virtuellen Maschinen in 3 verschiedenen vom Benutzer ausgewählten Rechenzentren mit SLA 99,95 %. Bei dieser Schutzmethode erhält der Benutzer 3 weiße statische IPv4-Adressen. Der Benutzer zeigt die A-Einträge auf seinem eigenen NS-Server auf die IPv4-Adressen. Der Datenverkehr wird wiederum über Reverse Proxy gemäß den im persönlichen Konto festgelegten Benutzerkonfigurationen an die Webanwendung weitergeleitet.
![]() |
|
Automatische Prüfung Die Prüfung erfolgt ohne Benutzereingriff. Die Prüfseite führt JavaScript aus, führt eine leichte Browserprüfung durch und erhält ein Prüf-Cookie. Geeignet für minimale Auswirkungen auf normale Besucher. | ![]() |
|
Prüfung durch Aktion (vereinfacht) Der Benutzer sieht eine Schaltfläche „Ich bin kein Roboter“. Nach dem Klicken wird dieselbe Browserprüfung wie im automatischen Modus gestartet, und bei Erfolg wird ein Prüf-Cookie ausgegeben. Geeignet, wenn eine explizite Benutzeraktion erforderlich ist. | ![]() |
|
Prüfung durch Aktion (Captcha) Der Benutzer löst ein Slider-Puzzle. Das System gibt eine Aufgabe aus, der Benutzer bewegt den Schieberegler, und der Server überprüft die korrekte Position. Bei erfolgreicher Lösung wird ein Prüf-Cookie ausgegeben. Dies ist der strengste manuelle Prüfmodus. | ![]() |
|
Intelligente Prüfung Das System wählt selbstständig die Prüfstufe basierend auf dem Verhalten des Besuchers: Für vertrauenswürdige Benutzer wird eine minimale Prüfung angezeigt, für verdächtige eine Schaltfläche oder ein Puzzle. Geeignet als Standardmodus, wenn ein Gleichgewicht zwischen Benutzerfreundlichkeit und Schutz erforderlich ist. | ![]() |
| Funktion | Beschreibung |
|---|
| Anbindung von Webanwendungen an den WAF-Schutz | Erstellung und Verwaltung geschützter Domains und Anwendungen mit Zuordnung von Ports, Zielservern, SSL-Zertifikaten und individuellen Schutzeinstellungen. |
| Bestätigung des Domain-Besitzes | Unterstützung der Modi Schutz, Überwachung, Betrieb ohne Schutz, Warten auf Konfiguration und deaktivierter Zustand. |
| Schutzstufen | Einstellung der Filterintensität von Standard bis maximal, global oder separat für eine bestimmte Anwendung. |
| Proxy und Traffic-Routing | Annahme von HTTP/HTTPS-Datenverkehr, Prüfung von Anfragen und Weiterleitung des bereinigten Datenverkehrs an die Anwendungsserver. |
| Schutz vor typischen Webangriffen | Erkennung und Blockierung von XSS, SQL-Injection, File-Inclusion-Angriffen, Remote Code Execution, Scannern und Protokollanomalien. |
| Benutzerdefinierte WAF-Regeln | Erstellung von erlaubenden, blockierenden und ausschließenden Regeln mit Bedingungen nach IP, Geografie, Anwendung, URL, Host, Headern, Parametern, Anfragekörper und HTTP-Methode. |
| Ausnahmen und Feineinstellung der Auslösungen | Konfiguration von Ausnahmen für einzelne Regeln und Szenarien, um Fehlalarme zu reduzieren, ohne den Schutz vollständig zu deaktivieren. |
| IP-Gruppen und Adresslisten | Erstellung von Gruppen von IP-Adressen und Netzwerken zur weiteren Verwendung in Erlaubnis-, Blockierungs- und Ausschlussregeln. |
| Geografische Filterung | Verwendung des Landes des Clients in Schutzregeln und Traffic-Analyse. |
| Anti-Bot-Schutz | Überprüfung verdächtigen automatisierten Datenverkehrs und Trennung von Bots und legitimen Benutzern. |
| Konfiguration vertrauenswürdiger Bots | Verwaltung der Verarbeitung verifizierter Bots: alle zulassen, alle verbieten oder nur eine ausgewählte Liste zulassen. |
| Bedingte Anwendung von Anti-Bot | Aktivierung von Anti-Bot-Prüfungen nur für bestimmte Bedingungen, z. B. bestimmte URLs, Methoden, Parameter, Header oder Besuchergruppen. |
| Rate Limiting und QPS-Limits | Begrenzung der Anforderungsintensität, einschließlich Limits für die Anwendung und Limits pro Client-IP. |
| Einstellung der Client-IP-Quelle | Auswahl einer vertrauenswürdigen Quelle für die echte Client-IP und Aktionen bei einer nicht vertrauenswürdigen Proxy-Kette. |
| TLS/SSL-Einstellungen | Verwaltung von SSL-Protokollen, Chiffren, HTTP/1, HTTP/2, erzwungenem HTTPS und HSTS. |
| Hochladen benutzerdefinierter SSL-Zertifikate | Hinzufügen eigener Zertifikate und Schlüssel mit Überprüfung auf Korrektheit, Übereinstimmung von Schlüssel und Zertifikat sowie Gültigkeitsdauer. |
| Ausstellung von Let's-Encrypt-Zertifikaten | Erstellung von Anträgen auf Ausstellung von Zertifikaten für bestätigte Domains mit Unterstützung für automatische Verlängerung. |
| Verwaltetes DNS | Erstellung und Verwaltung von DNS-Zonen für an das WAF angebundene Domains mit Überprüfung der Delegierung und des Zonenstatus. |
| Verwaltung von DNS-Einträgen | Erstellung, Änderung und Deaktivierung der wichtigsten DNS-Eintragstypen, einschließlich A, AAAA, CNAME, MX, NS, TXT, CAA, SRV und andere. |
| Import und Export von DNS-Zonen | Import von Zone-Dateien, Vergleich von Änderungen, Export des angestrebten Zonenstatus und Verfolgung des Anwendungsstatus. |
| Automatische Synchronisierung der WAF-DNS-Einträge | Automatische Erstellung und Aktualisierung von dienstlichen DNS-Einträgen, die den Domain-Datenverkehr durch das WAF leiten. |
| Öffentliche Test-Domains | Bereitstellung einer Testadresse zur Überprüfung des Datenverkehrsdurchgangs durch das WAF vor der Umschaltung der Hauptdomain. |
| Konfiguration von HTTP-Headern | Hinzufügen oder Entfernen von Anforderungs- und Antwortheadern für Proxy, Kompatibilität und Sicherheitsverstärkung. |
| Unterstützung von Proxy-Headern | Konfiguration der Übertragung von ursprünglichem Protokoll, Host und Kette der Client-IPs bei der Proxy-Anfrage. |
| Antwortkomprimierung | Aktivierung der Antwortkomprimierung zur Steigerung der Datenübertragungseffizienz. |
| SSE-Unterstützung | Unterstützung von Server-Sent-Events für Anwendungen, die dauerhafte HTTP-Verbindungen benötigen. |
| Benutzerdefinierte Fehlerseiten | Konfiguration von Text und HTML-Seiten für Blockierungen, Limitüberschreitungen, Gateway-Fehler, Timeout und Anti-Bot-Prüfung. |
| Ereignisprotokollierung | Sammlung von Logs normaler Anfragen und Sicherheitsereignisse mit Daten zu Domain, Client, Anfrage, Status, ausgelöster Regel und Systemaktion. |
| Traffic- und Angriffsanalyse | Aggregation von Kennzahlen zu Anfragen, Besuchern, Blockierungen, Fehlern, Ländern, Seiten, Referrern, User-Agents und IP-Adressen. |
| WAF-Dashboard | Anzeige der wichtigsten Schutzmetriken: Anfragen, Besucher, Blockierungen, Fehler, Anti-Bot-Prüfungen, Last, Top-IPs, Länder, Seiten und Status. |
| Analyse von Angriffen und Episoden | Gruppierung zusammenhängender Angriffsereignisse mit Angabe von Dauer, Anzahl der Ereignisse, eindeutigen IPs und Vorhandensein von Blockierungen. |
| Anzeige von HTTP-Anforderungsdetails | Wechsel von einem Angriffsereignis zu den Anforderungsdetails, Regelausgaben, Antwortstatus und Systemaktion. |
| Erstellung von Regeln aus Angriffsereignissen | Erstellung einer neuen Regel oder Ausnahme basierend auf einem bestimmten Ereignis im Angriffslog. |
| KI-gestützte Angriffsanalyse | Analyse eines ausgewählten Angriffsereignisses, Bestimmung der Art des Ereignisses und Erstellung einer Empfehlung oder Regel bei Fehlalarm. |
| SIEM-Integration | Übertragung von Anfrage- und Sicherheitsereignissen an externe Überwachungs- und Korrelationssysteme. |
| Globale und lokale Einstellungen | Konfiguration von Schutzparametern global für den Benutzer oder individuell für eine bestimmte Anwendung. |
| Berechtigungen für Unterbenutzer | Zugriffsbeschränkung auf Websites und WAF-Bereiche: Statistiken, Angriffe, Regeln, IP-Gruppen, DNS und Einstellungen. |
| Tariflimits und zusätzliche QPS | Berücksichtigung des Tarifplans, des Basis-Leistungslimits und zusätzlicher kostenpflichtiger QPS. |
| Kunden-WAF-Cluster | Unterstützung dedizierter Cluster für Kunden mit separaten Betriebs- und Datenspeicherparametern. |
![]() |
|
Automatische Prüfung Die Prüfung erfolgt ohne Benutzereingriff. Die Überprüfungsseite führt JavaScript aus, führt eine leichte Browserprüfung durch und erhält ein Überprüfungs-Cookie. Geeignet für minimale Auswirkungen auf normale Besucher. | ![]() |
|
Handlungsbasierte Prüfung (vereinfacht) Der Benutzer sieht einen „Ich bin kein Roboter“-Button. Nach dem Klicken wird dieselbe Browserprüfung wie im automatischen Modus gestartet, und bei Erfolg wird ein Überprüfungs-Cookie ausgestellt. Geeignet, wenn eine explizite Benutzeraktion erforderlich ist. | ![]() |
|
Handlungsbasierte Prüfung (Captcha) Der Benutzer löst ein Slider-Puzzle. Das System stellt eine Aufgabe, der Benutzer bewegt den Schieberegler, und der Server überprüft die korrekte Position. Nach erfolgreichem Abschluss wird ein Überprüfungs-Cookie ausgestellt. Dies ist der strengste manuelle Überprüfungsmodus. | ![]() |
|
Intelligente Prüfung Das System wählt die Überprüfungsstufe basierend auf dem Besucherverhalten aus: vertrauenswürdige Benutzer erhalten eine minimale Prüfung, während verdächtige Benutzer einen Button oder ein Puzzle sehen. Geeignet als Standardmodus, wenn ein Gleichgewicht zwischen Benutzerfreundlichkeit und Schutz erforderlich ist. | ![]() |
| Fähigkeit | Beschreibung |
|---|
| Webanwendungen unter WAF-Schutz verbinden | Erstellen und Verwalten geschützter Domains und Anwendungen mit Bindung von Ports, Zielservern, SSL-Zertifikaten und individuellen Schutzeinstellungen. |
| Domain-Besitz bestätigen | Unterstützung für Zustände wie Schutz, Überwachung, kein Schutz, wartend auf Konfiguration und deaktiviert. |
| Schutzstufen | Konfigurieren der Filterintensität von der Standard- bis zur maximalen Stufe global oder separat für eine bestimmte Anwendung. |
| Traffic-Proxying und -Routing | Empfangen von HTTP/HTTPS-Traffic, Überprüfen von Anfragen und Weiterleiten von bereinigtem Traffic an Anwendungsserver. |
| Schutz vor typischen Web-Angriffen | Erkennung und Blockierung von XSS, SQL-Injections, File-Inclusion-Angriffen, Remote Code Execution, Scannern und Protokollanomalien. |
| Benutzerdefinierte WAF-Regeln | Erstellen von Allow-, Block- und Exclude-Regeln mit Bedingungen basierend auf IP, Geografie, Anwendung, URL, Host, Headern, Parametern, Anforderungstext und HTTP-Methode. |
| Ausschlüsse und präzise Trigger-Anpassung | Konfigurieren von Ausschlüssen für einzelne Regeln und Szenarien, um Fehlalarme zu reduzieren, ohne den Schutz vollständig zu deaktivieren. |
| IP-Gruppen und Adresslisten | Erstellen von Gruppen von IP-Adressen und Netzwerken zur späteren Verwendung in Allow-, Block- und Exclude-Regeln. |
| Geografische Filterung | Verwenden des Client-Landes in Schutzregeln und Traffic-Analysen. |
| Anti-Bot-Schutz | Überprüfen von verdächtigem automatisiertem Traffic und Trennen von Bots und legitimen Benutzern. |
| Konfiguration vertrauenswürdiger Bots | Verwalten des Umgangs mit verifizierten Bots: alle zulassen, alle blockieren oder nur eine ausgewählte Liste zulassen. |
| Bedingter Anti-Bot-Einsatz | Aktivieren von Anti-Bot-Prüfungen nur für bestimmte Bedingungen, wie bestimmte URLs, Methoden, Parameter, Header oder Besuchergruppen. |
| Rate Limiting und QPS-Limits | Begrenzung der Anforderungsintensität, einschließlich Limits für die Anwendung und Limits pro Client-IP. |
| Konfiguration der Client-IP-Quelle | Auswahl einer vertrauenswürdigen Quelle der echten Client-IP und Aktionen für eine nicht vertrauenswürdige Proxy-Kette. |
| TLS/SSL-Einstellungen | Verwalten von SSL-Protokollen, Cipher Suites, HTTP/1, HTTP/2, erzwungenem HTTPS und HSTS. |
| Hochladen benutzerdefinierter SSL-Zertifikate | Hinzufügen benutzerdefinierter Zertifikate und Schlüssel mit Überprüfung auf Korrektheit, Übereinstimmung von Schlüssel und Zertifikat sowie Ablaufdatum. |
| Ausstellen von Let's Encrypt-Zertifikaten | Erstellen von Zertifikatsanforderungsanfragen für bestätigte Domains mit Unterstützung für automatische Verlängerung. |
| Verwaltetes DNS | Erstellen und Verwalten von DNS-Zonen für mit WAF verbundene Domains, mit Delegierung und Statusprüfung der Zone. |
| DNS-Eintragsverwaltung | Erstellen, Ändern und Deaktivieren der wichtigsten DNS-Eintragstypen, einschließlich A, AAAA, CNAME, MX, NS, TXT, CAA, SRV und anderer. |
| DNS-Zonenimport und -export | Importieren einer Zonendatei, Vergleichen von Änderungen, Exportieren des Zielzonenstatus und Verfolgen von Anwendungsstatus. |
| Automatische Synchronisierung von WAF-DNS-Einträgen | Automatisches Erstellen und Aktualisieren von Service-DNS-Einträgen, die den Domain-Traffic durch WAF leiten. |
| Öffentliche Testdomains | Bereitstellen einer Testadresse, um den Traffic-Durchgang durch WAF zu überprüfen, bevor die primäre Domain umgeschaltet wird. |
| HTTP-Header-Konfiguration | Hinzufügen oder Entfernen von Anforderungs- und Antwort-Headern für Proxying, Kompatibilität und verbesserte Sicherheit. |
| Proxy-Header-Unterstützung | Konfigurieren der Übertragung des ursprünglichen Protokolls, Hosts und der Client-IP-Kette beim Proxying einer Anforderung. |
| Antwortkomprimierung | Aktivieren der Antwortkomprimierung zur Verbesserung der Datenübertragungseffizienz. |
| SSE-Unterstützung | Unterstützung von Server-Sent Event Streaming für Anwendungen, die persistente HTTP-Verbindungen benötigen. |
| Benutzerdefinierte Fehlerseiten | Konfigurieren von Text- und HTML-Seiten für Blockierungen, Limitüberschreitung, Gateway-Fehler, Timeouts und Anti-Bot-Prüfungen. |
| Ereignisprotokollierung | Sammeln von normalen Anforderungsprotokollen und Sicherheitsereignissen mit Daten über Domain, Client, Anforderung, Status, ausgelöste Regel und Systemaktion. |
| Traffic- und Angriffsanalysen | Aggregieren von Metriken nach Anfragen, Besuchern, Blockierungen, Fehlern, Ländern, Seiten, Referrern, User-Agent und IP-Adressen. |
| WAF-Dashboard | Anzeigen wichtiger Schutzmetriken: Anfragen, Besucher, Blockierungen, Fehler, Anti-Bot-Prüfungen, Last, Top-IPs, Länder, Seiten und Status. |
| Angriffs- und Episodenanalyse | Gruppieren verwandter Angriffsereignisse mit Dauer, Ereignisanzahl, eindeutiger IP-Anzahl und Vorhandensein einer Blockierung. |
| Anzeigen von HTTP-Anforderungsdetails | Navigieren von einem Angriffsereignis zu Anforderungsdetails, Regel-Meldungen, Antwortstatus und Systemaktion. |
| Erstellen von Regeln aus Angriffsereignissen | Erstellen einer neuen Regel oder eines Ausschlusses basierend auf einem bestimmten Ereignis im Angriffsprotokoll. |
| KI-gestützte Angriffsanalyse | Analysieren eines ausgewählten Angriffsereignisses, Bestimmen der Art des Ereignisses und Erstellen einer Empfehlung oder Regel im Falle eines Fehlalarms. |
| SIEM-Integration | Senden von Anforderungs- und Sicherheitsereignissen an externe Überwachungs- und Ereigniskorrelationssysteme. |
| Globale und lokale Einstellungen | Konfigurieren von Schutzparametern global für den Benutzer oder individuell für eine separate Anwendung. |
| Berechtigungen für Unterbenutzer | Trennen des Zugriffs auf Websites und WAF-Bereiche: Statistiken, Angriffe, Regeln, IP-Gruppen, DNS und Einstellungen. |
| Tariflimits und zusätzliche QPS | Berücksichtigung des Tarifplans, der Basis-Leistungsgrenze und zusätzlich bezahlter QPS. |
| Client-WAF-Cluster | Unterstützung dedizierter Cluster für Kunden mit getrennten Betriebs- und Datenspeicherparametern. |