Просмотр транзакций

Вкладка «Транзакции» приложения показывает трафик, обработанный WAF. Здесь можно разобрать конкретную транзакцию: определить, ложное это срабатывание или атака, и при необходимости подавить аномалию.

Как найти транзакцию

Шаг 1. Перейдите в Приложения → [Приложение] → Транзакции.

Вкладка Транзакции

Шаг 2. Установите период и при необходимости задайте фильтры — те же, что и в окне «События».

Шаг 3. Чтобы найти транзакцию по ID, вставьте его в поле поиска (ID указывается в сообщении о блокировке).

Шаг 4. Дважды кликните по транзакции, чтобы открыть окно деталей.

Примечание

По умолчанию включено семплирование для нормальных транзакций. Заблокированные и помеченные транзакции сохраняются полностью, без семплирования.

Совет

«Активная защита» — переключатель режима защиты приложения. В режиме мониторинга решения о блокировке принимаются и отображаются в интерфейсе, но к трафику не применяются.

Что показывают вкладки транзакции

  • Данные — служебная информация, заголовки и тело запроса.
  • Дерево — дерево, построенное по алгоритму разбора запроса. Значение элемента открывается по иконке с глазом; элементы можно сворачивать, разворачивать.
  • Аномалии — аномалии запроса, сгруппированные по модулям (для каждого модуля указано количество).
  • Решение — время, ID транзакции, итоговое решение, сработавшие правила и причина срабатывания.
  • Действие — бизнес-действие, соответствующее транзакции, и его параметры.
  • Источники и Цели — значения, извлеченные из транзакции.
  • Данные — служебная информация, заголовки и тело ответа.
  • Аномалии — аномалии, обнаруженные в ответе.
  • Решение — решение по ответу.

Идентификаторы сессии запроса, сессии ответа и имя пользователя.

Важно

Вкладка появляется только при настроенной сессионной модели и включённом модуле «Отслеживание сессий».

Примечание

Транзакция может быть заблокирована как по запросу, так и по ответу — оба решения независимы.

Если транзакция заблокирована на этапе запроса, вкладка «Ответ» отсутствует: приложение не получило запрос и ответа не существует.

Как определить: ложное срабатывание или атака

Чтобы понять, ложное это срабатывание или атака, проверьте по порядку вкладки транзакции (описаны в разделе «Что показывают вкладки транзакции»):

Шаг 1. Аномалии — что за аномалия и в каком модуле она сработала.

Шаг 2. Дерево — убедитесь, что WAF правильно распознал структуру запроса.

Шаг 3. Действие — проверьте, правильно ли определилось бизнес-действие.

Шаг 4. Решение — прочитайте, какие правила сработали и по какой причине.

Типичные проблемы

Убедитесь, что для приложения настроена сессионная модель и включён модуль «Отслеживание сессий». Оба условия обязательны.

Добавьте сессионный атрибут с типом «Извлечение имени пользователя» в настройки сессионной модели.

Нормальные транзакции выводятся с семплированием — конкретная транзакция может быть не сохранена. Если ID транзакции известен (например, из сообщения о блокировке), воспользуйтесь поиском по ID.

Связанные разделы