Создание сессионных атрибутов
На основе сессионных атрибутов WAF генерирует ID сессии. Формат ID сессии не специфицирован, реализуется как hash-функция от набора значений сессионных атрибутов и различается для разных сессий. Используется только внутри WAF.
Создавать сессионные атрибуты можно как на вкладке «Пользователи и сессии» окна «Приложения», тогда сессионный атрибут будет использоваться для выбранного приложения, так и на вкладке
«Отслеживание сессий» окна «Настройки», тогда будет возможность выбрать, будет ли использован данный сессионный атрибут для всех приложений инсталляции или только для какого-то определенного приложения.
Окно создания сессионного атрибута представлено на рисунке рисунок 167.
Для того чтобы сессионная модель заработала необходимо убедится, что модуль легковесного отслеживания сессий (LWSessionTracker) включен в настройках анализатора. Если необходим функционал отслеживания предварительного выставления сессионной cookie – необходимо включить модуль разбора запросов (DecisionTreeResponseParser). Подробнее о настройках модулей анализатора написано в разделе раздел 17

Рисунок 167 – Окно «Сессионный атрибут»
Настройки сессионного атрибута содержат следующие элементы:
Название атрибута – поле ввода названия сессионного атрибута.
Веб-приложение – поле выбора приложения из заведенных на инсталляции.
Приоритет – поле ввода приоритета сессионного атрибута. Чем меньше число, выставленное в приоритете, тем важнее для WAF этот атрибут.
Тип атрибута – выбор типа атрибута из трех предложенных:
Идентификатора сессии – сессионный атрибут, который уникально идентифицирует сессию;
Идентификатора последовательности – необходим для того, чтобы сделать переход от неавторизированной сессии к авторизированной, в тех случаях, когда сессионный атрибут изменяется при авторизации (например, PHPSESSIONID);
Идентификатора пользователя – извлечение имени пользователя дает возможность отслеживать активность пользователя в рамках сессии.
Извлечение атрибута из запроса – выбор места запроса, откуда будет извлекаться сессионный атрибут. В некоторых вариантах необходимо указать путь в дереве разбора запроса к элементу, который будет использоваться в качестве сессионного атрибута.
Извлечение атрибута из ответа – выбор места ответа, откуда будет извлекаться сессионный атрибут. В некоторых вариантах необходимо указать путь в дереве разбора ответа к элементу, который будет использоваться в качестве сессионного атрибута.
Для легального появления атрибута в запросах требуется предварительная установка его веб-приложением в ответе – в случае использования данного чекбокса, если в транзакции будет использоваться сессионный атрибут, который до этого не был установлен в ответе – транзакция будет заблокирована.
Инвалидируется действием – выбор действия из заведенных на приложении (доступен, если в пункте 2 выбрано приложение), в качестве инвалидирующего сессионного атрибута.