Общий вид сигнатуры для ModSecurity

В упрощенном виде сигнатура для ModSecurity выглядит следующим образом:

[Директива] [Переменная] [Оператор] [Номер правила] [Решение] [Тег правила]

SecRule REQUEST_COOKIES «@rx %2f» «id:999000, phase:2, block, tag:“castom_teg“»

В выше записанной сигнатуре:

  1. SecRule – директива, отвечающая за создание правила.

  2. REQUEST_COOKIES – переменная, которая указывает на место, анализируемое правилом.

  3. @rx – оператор, определяющий способ ввода шаблона значения.

  4. id:999000 – идентификационный номер правила.

  5. phase:2 – фаза, на которой работает правило.

  6. block – решение по правилу (в случае работы ModSecurity в связке с WAF, не имеет силы. Блокировки на WAF происходят, исходя из правил безопасности. Но данный параметр должен присутствовать в сигнатуре, во избежание ошибки синтаксиса).

  7. tag:“castom_teg“ – тег правила, по нему в разрезе правил WAF осуществляется блокировка.