TrafficVeil — российский облачный сервис для защиты веб-трафика. Он объединяет обратное проксирование, фильтрацию ботов, Web Application Firewall, защиту от DDoS, GeoIP-фильтрацию, управление SSL-сертификатами, кэширование и аналитику. Владельцу сайта не требуется устанавливать отдельное оборудование или собирать несколько независимых решений: основные инструменты доступны в одной панели управления.
Сервис размещается между интернетом и сервером, на котором работает сайт. Все входящие запросы сначала проходят через TrafficVeil. Система анализирует их, блокирует вредоносную активность и передаёт на исходный сервер только разрешённый трафик.
В обычной конфигурации домен напрямую указывает на IP-адрес хостинга. Любой запрос, включая автоматическое сканирование и атаку, поступает непосредственно на сервер. Даже если приложение отклоняет вредоносное обращение, оно уже использовало часть ресурсов инфраструктуры.
После подключения TrafficVeil маршрут меняется:
Посетитель открывает домен в браузере.
DNS направляет его на прокси-сеть TrafficVeil.
Сервис принимает HTTPS-соединение и анализирует запрос.
Проверяются IP-адрес, заголовки, страна, ASN, поведение и другие признаки.
WAF ищет признаки попытки эксплуатации уязвимостей.
Система определяет, является ли посетитель человеком, полезным роботом или ботом.
Вредоносный запрос блокируется или направляется на дополнительную проверку.
Разрешённое обращение передаётся на Origin — исходный сервер сайта.
Ответ возвращается пользователю через защищённую сеть.
Для посетителя такая схема остаётся незаметной. Адрес сайта не меняется, страницы и формы работают привычным образом. При этом основной сервер оказывается скрыт за промежуточным уровнем фильтрации.
TrafficVeil предназначен не для борьбы с одной определённой угрозой, а для комплексной защиты веб-ресурса. Сервис помогает одновременно контролировать автоматизированный трафик, блокировать атаки на приложение, ограничивать нагрузку и отслеживать происходящее на сайте.
Автоматизированный трафик бывает полезным и вредоносным. Googlebot и YandexBot индексируют страницы для поисковых систем. Сервисы мониторинга проверяют доступность сайта. Платёжные системы и интеграции обращаются к API. Такие запросы нельзя блокировать без разбора.
Одновременно сайт могут посещать:
парсеры цен и ассортимента;
боты накрутки поведенческих факторов;
автоматические сканеры;
спам-боты;
программы подбора паролей;
боты массовой регистрации;
скрипты скликивания рекламы;
AI-краулеры;
инструменты сбора контента;
участники DDoS-атак.
TrafficVeil использует ML Bot Detection и анализирует более 30 сигналов. В их число входят особенности поведения, fingerprinting, TLS-отпечаток, параметры соединения и другие характеристики. На официальном сайте заявлена точность определения ботов 99,7%.
IP-адрес сам по себе не даёт полной картины. Боты могут использовать мобильные и домашние прокси, менять адрес после нескольких запросов и имитировать популярные браузеры. Поэтому поведенческий и технический анализ дополняет традиционные списки блокировок.
Сервис также использует базу из более чем 7 млн негативных IP-адресов, которая обновляется ежедневно из 15 и более источников. В неё входят известные ботнеты, парсеры, спамеры и другие нежелательные источники. Пользователь может добавлять собственные списки IP и User-Agent.
Web Application Firewall проверяет HTTP-запросы до их передачи на сайт. Его задача — обнаружить признаки атаки на веб-приложение и остановить опасное обращение на уровне прокси-сервера.
TrafficVeil защищает от распространённых категорий веб-атак, включая:
SQL-инъекции;
межсайтовый скриптинг;
попытки обхода каталогов;
обращение к конфигурационным файлам;
поиск резервных копий;
сканирование административных страниц;
эксплуатацию известных уязвимостей;
подозрительную загрузку файлов;
попытки выполнения вредоносного кода.
В документации сервиса указано более 75 WAF-правил, поддержка собственных правил и защита от угроз из OWASP Top 10. Готовые профили предусмотрены для WordPress, WooCommerce, 1С-Битрикс, MODX и Drupal.
Профиль учитывает особенности конкретной CMS. Например, WordPress регулярно сканируют по адресам /wp-login.php, /xmlrpc.php и /wp-admin. Одни запросы могут быть легитимными, другие связаны с подбором пароля, поиском плагинов или массовой эксплуатацией уязвимостей. Специализированный профиль помогает применять более точные ограничения.
WAF не отменяет необходимость обновлять CMS, плагины и серверное программное обеспечение. Он создаёт дополнительный уровень защиты и может заблокировать опасный запрос до того, как уязвимость будет устранена.
DDoS-атака создаёт искусственную нагрузку и пытается сделать сайт недоступным для обычных пользователей. Особенно сложно выявлять атаки уровня L7, поскольку боты обращаются к сайту по обычным HTTP- и HTTPS-протоколам.
Злоумышленники могут массово открывать динамические страницы, использовать поиск, отправлять формы, обращаться к API или запускать тяжёлые операции. Иногда для перегрузки приложения достаточно относительно небольшого количества запросов, если каждый из них создаёт высокую нагрузку на сервер или базу данных.
TrafficVeil применяет несколько уровней защиты:
фильтрацию известных вредоносных IP;
ограничение частоты запросов;
поведенческий анализ;
автоматическую блокировку источников атаки;
JavaScript-проверку;
географическую фильтрацию;
правила для отдельных URL;
мониторинг аномального роста трафика.
Rate limiting можно настраивать для конкретных страниц. Например, для просмотра обычных материалов устанавливается мягкое ограничение, а для формы входа, поиска или восстановления пароля — более строгое. Это позволяет снизить нагрузку, не закрывая сайт для реальных посетителей.
Публичный IP-адрес Origin-сервера позволяет злоумышленнику обратиться к сайту напрямую, минуя защитный прокси. Он также может использоваться для сканирования открытых портов и поиска других сервисов на том же сервере.
После подключения TrafficVeil домен начинает указывать на прокси-сеть. Посетитель взаимодействует с промежуточным узлом и не видит адрес исходного сервера.
Для полноценной защиты недостаточно только изменить DNS-запись. Если Origin остаётся доступным из интернета, атакующий может найти его по истории DNS, поддоменам, почтовым записям или другим техническим данным.
На сервере рекомендуется разрешить веб-подключения только с IP-адресов TrafficVeil. Если исходный адрес уже был раскрыт, оптимальным решением может стать его замена. После этого прямые запросы не попадут на сайт в обход фильтрации.
Если бизнес работает только с определёнными регионами, нет необходимости одинаково обрабатывать трафик со всего мира. TrafficVeil позволяет блокировать или разрешать обращения по странам, регионам и автономным системам.
В GeoIP-фильтрации используются данные MaxMind GeoIP2. Сервис поддерживает:
фильтрацию более чем по 250 странам;
блокировку по регионам;
правила по ASN;
определение VPN и прокси;
распознавание адресов дата-центров;
белые и чёрные списки.
ASN-фильтрация полезна, когда атака распределена по множеству IP, но большая часть запросов поступает из одной хостинговой сети. Вместо добавления каждого адреса можно применить правило ко всей автономной системе.
Блокировать крупные сети без анализа нельзя: в них могут находиться поисковые роботы, облачные интеграции и реальные пользователи. Сначала следует изучить логи, а затем вводить ограничения.
Rate limiting защищает сайт от чрезмерного количества запросов. Он применяется не только во время DDoS, но и против подбора паролей, массовой регистрации, спама, парсинга и злоупотреблений API.
Лимиты можно настраивать по IP и URL, а при превышении выбирать действие: временную блокировку, отклонение запроса или дополнительную проверку.
Особенно важно ограничивать:
/wp-login.php и другие страницы авторизации;
регистрацию;
восстановление пароля;
поиск и фильтры;
оформление заказа;
отправку комментариев;
загрузку файлов;
API;
тяжёлые динамические страницы.
Правильный лимит зависит от реального поведения аудитории. Слишком строгие настройки создают ложные блокировки, поэтому сначала рекомендуется наблюдать за трафиком и только потом включать жёсткие правила.
TrafficVeil может кэшировать статические файлы и страницы на промежуточных серверах. Если нужный объект уже находится в кэше, запрос не передаётся на Origin. Пользователь быстрее получает ответ, а хостинг выполняет меньше операций.
Сервис поддерживает Edge Caching, правила обхода кэша, очистку сохранённых объектов и сжатие контента. По данным страницы возможностей, снижение нагрузки на исходный сервер может достигать 90%, однако фактический результат зависит от структуры сайта и доли кэшируемого содержимого.
Лучше всего кэшируются:
изображения;
CSS-стили;
JavaScript;
шрифты;
документы;
публичные HTML-страницы;
редко изменяемые материалы.
Личные кабинеты, корзины, формы и персонализированные ответы обычно исключаются из общего кэширования. Ошибка в правилах может привести к выдаче устаревшей информации или смешиванию пользовательских данных.
TrafficVeil автоматически выпускает и продлевает SSL-сертификаты Let’s Encrypt. Поддерживаются TLS 1.3, wildcard-сертификаты и сертификаты для нескольких доменов.
Шифрование должно работать на всей цепочке:
между браузером и TrafficVeil;
между TrafficVeil и Origin-сервером.
Если на втором участке используется незашифрованное соединение, данные защищены только частично. Поэтому на исходном сервере также должен быть установлен действующий SSL-сертификат.
Автоматическое управление сертификатами особенно удобно владельцам большого количества сайтов: не нужно отдельно отслеживать срок действия каждого сертификата и вручную выполнять продление.
Без подробных данных сложно понять, кого именно блокирует система и почему растёт нагрузка. TrafficVeil показывает статистику трафика в реальном времени и предоставляет журналы запросов.
В панели доступны:
общее количество обращений;
количество обнаруженных ботов;
события WAF;
заблокированные запросы;
география посетителей;
карта угроз;
анализ источников трафика;
сведения о причинах блокировки;
экспорт данных;
мониторинг доступности;
история состояния сайта.
Telegram-уведомления позволяют получать сообщения об атаках и проблемах с доступностью. Дополнительно сервис отслеживает WHOIS-данные, сроки регистрации доменов и изменения NS-серверов.
Логи нужны не только для расследования атак. По ним можно находить ложные срабатывания, создавать исключения для интеграций и оценивать, какие страницы чаще всего привлекают автоматизированный трафик.
Настройка WAF, rate limiting и защиты от ботов требует понимания нормального трафика. Универсальный набор максимально строгих правил подходит не каждому сайту.
TrafficVeil предлагает автоматические сценарии и готовые профили для популярных CMS. Пользователь выбирает тип сайта, после чего сервис применяет базовые правила. В панели также доступен ИИ-помощник, который отвечает на вопросы и помогает с настройкой.
Готовый профиль не означает, что после подключения сайт больше не нужно контролировать. У интернет-магазина, блога, API и корпоративного портала разные сценарии использования. После накопления статистики базовую конфигурацию желательно адаптировать под конкретный проект.
Сервис можно использовать с сайтом на любом хостинге, если доступно изменение DNS и Origin принимает входящие соединения от прокси.
Магазины сталкиваются с парсерами цен, ботами проверки остатков, накруткой действий, атаками на авторизацию и спамом через формы. Дополнительную нагрузку создают автоматические обращения к фильтрам и поиску.
TrafficVeil помогает ограничить нежелательных парсеров, защитить личные кабинеты и контролировать обращения к ресурсоёмким страницам.
WordPress регулярно сканируют на наличие уязвимых плагинов, открытых служебных файлов, xmlrpc.php и страниц входа. Готовый профиль позволяет быстрее настроить защиту типичных точек атаки.
В одной панели можно объединять домены в проекты, просматривать агрегированную статистику и управлять правилами защиты. Проксирование дополнительно скрывает реальное расположение Origin-сервера.
Агентство может управлять несколькими клиентскими доменами без установки отдельной системы на каждый сервер. Это упрощает мониторинг, выпуск SSL и применение типовых защитных профилей.
API часто становятся целью парсеров, автоматического перебора и L7-атак. Для них особенно важны индивидуальные лимиты, белые списки интеграций и подробное журналирование запросов.
Согласно официальной документации, базовое подключение занимает несколько шагов:
Создать аккаунт и подтвердить электронную почту.
Добавить домен в личный кабинет.
Указать IP-адрес и порт Origin-сервера.
Изменить A-запись домена на адрес из панели TrafficVeil.
Дождаться обновления DNS.
Проверить автоматический выпуск SSL-сертификата.
Убедиться, что сайт открывается по HTTPS.
Выбрать защитный профиль и настроить правила.
В руководстве указано, что SSL обычно выпускается автоматически в течение 5–10 минут после корректного обновления DNS. Само распространение DNS-записей может занимать больше времени.
После проверки работы сайта необходимо закрыть прямой доступ к Origin, настроить исключения для доверенных интеграций и проверить передачу реального IP посетителя в журналы веб-сервера.
В TrafficVeil действует модель, при которой заблокированные боты, атаки и WAF-события не учитываются как оплачиваемые запросы. Это важно для проектов с большой долей автоматизированного трафика: атака не должна автоматически приводить к переходу на более дорогой тариф.
На момент проверки доступны следующие планы:
Free — 1 домен и 50 тыс. запросов в месяц;
Starter — 990 рублей в месяц, 5 доменов и 500 тыс. запросов;
Pro — 2 990 рублей в месяц, 15 доменов и 5 млн запросов;
Business — 9 990 рублей в месяц, 30 доменов и 50 млн запросов;
Enterprise — индивидуальная конфигурация, выделенная инфраструктура, SLA и специальные интеграции.
При ежегодной оплате указана скидка 17%. Основные функции защиты доступны на всех планах, а бесплатный тариф позволяет протестировать сервис на одном домене без банковской карты.
Актуальные лимиты и условия лучше проверять непосредственно на странице тарифов TrafficVeil, поскольку состав планов может изменяться.
CDN в первую очередь ускоряет доставку изображений, скриптов и другого содержимого. Он может принять часть нагрузки, но не обязательно умеет определять сложных ботов, применять WAF или анализировать поведение посетителей.
TrafficVeil объединяет доставку и кэширование контента с инструментами безопасности:
ML Bot Detection;
WAF;
DDoS-защиту;
IP-репутацию;
GeoIP- и ASN-фильтрацию;
rate limiting;
скрытие Origin;
аналитику угроз;
управление SSL;
мониторинг сайта и домена.
Поэтому сервис правильнее рассматривать как комплексную платформу защиты веб-трафика с функциями проксирования и ускорения, а не только как CDN.
Нет. Сайт, файлы и база данных остаются на текущем сервере. TrafficVeil подключается перед ним через изменение DNS-записей.
Нет. Пользователи продолжают открывать тот же домен. Меняется только маршрут прохождения трафика.
Да. Бесплатный план рассчитан на один домен и включает основной функционал защиты.
На странице тарифов указано, что боты, атаки и WAF-блокировки не тарифицируются. Лимит применяется к оплачиваемым запросам реального трафика с учётом условий Fair Use.
Да. Предусмотрен профиль защиты WordPress, включая контроль обращений к wp-login.php, xmlrpc.php и административным разделам.
Дополнительный прокси-узел участвует в обработке соединения, но кэширование и сжатие могут уменьшить время загрузки и нагрузку на Origin. Фактический результат зависит от местоположения сервера, структуры страниц и правил кэширования.
Да. Поддерживаются пользовательские WAF-правила, белые и чёрные списки, собственные базы IP и User-Agent, ограничения по URL, странам и ASN.
TrafficVeil — комплексное решение для защиты сайта от автоматизированного и вредоносного трафика. Сервис работает как reverse proxy: принимает запросы, анализирует их и передаёт на сервер только после прохождения проверок.
В одной системе объединены ML-фильтрация ботов, WAF, защита от DDoS, GeoIP, ASN-фильтры, rate limiting, кэширование, SSL и аналитика. Такой подход позволяет не собирать защиту из множества отдельных инструментов и управлять несколькими доменами из одного кабинета.
Особенность тарификации заключается в том, что заблокированные боты и атаки не считаются как обычный платный трафик. Для начала доступен бесплатный план на один домен, а подключение выполняется через добавление сайта и изменение DNS.
Главное после активации — не ограничиваться формальным переключением домена. Необходимо закрыть прямой доступ к Origin, проверить HTTPS на всей цепочке, настроить лимиты и изучить логи. Тогда TrafficVeil становится полноценным защитным контуром между сайтом и внешним интернетом.