Este artículo trata sobre las funciones WAF (cortafuegos de aplicaciones web) y «Reglas combinadas» de WEDOS Protection. Para las reglas unidimensionales, consulte «Filtros» y «GeoIP».
En este artículo aprenderá:
- Cómo funcionan el WAF y las reglas combinadas de WEDOS Protection
- Cómo instalarlo:
- Casos de uso y ejemplos de las reglas de combinaciones
- Preguntas frecuentes
Reglas de WAF y reglas combinadas
El cortafuegos de aplicaciones web (WAF) de WEDOS Protection inspecciona las solicitudes HTTP/HTTPS entrantes en la capa de proxy y bloquea aquellas que coinciden con patrones de ataque conocidos (inyección SQL, XSS, RCE, recorrido de rutas y otras amenazas clasificadas por OWASP) antes de que lleguen a su servidor de origen. El WAF funciona en combinación con los filtros y GeoIP, así como con la protección del modo IA que se aplica en toda la red de WEDOS Protection.
Las reglas combinadas se aplican sobre el WAF y permiten definir reglas avanzadas y combinadas de los niveles L3 a L7 por dominio. Cada regla cumple varias condiciones a la vez (IP/ASN, ubicación geográfica, ruta, User-Agent, JA4, JA4H, método HTTP, versión HTTP), y prevalece la primera regla que se cumpla. Las reglas combinadas resultan útiles cuando un único filtro no es lo suficientemente específico; por ejemplo, cuando se desea permitir un ASN de rastreador conocido solo en una ruta específica, o bloquear una huella TLS concreta procedente de un único país.
Las reglas WAF y las reglas combinadas complementan, pero no sustituyen, a los filtros y a GeoIP. Las reglas de filtros y GeoIP están pensadas para una protección unidimensional, mientras que las reglas combinadas se destinan a situaciones más complejas. Además, el modo IA sigue funcionando en paralelo y no se puede desactivar.
Configuración de reglas WAF y combinadas
En los planes de suscripción «Start» y «Advanced», el WAF solo funciona en modo IA y las reglas combinadas no están disponibles. Para poder seleccionar el modo WAF y acceder a las reglas combinadas, actualiza tu plan al «Expert ».
Para acceder a la configuración, sigue estos pasos:
- Inicie sesión en el panel de administración de WEDOS Global ⧉.
- Seleccione un dominio (o plantilla) para configurar.
- En el menú de la izquierda, haz clic en « WAF».

Modo WAF
El selector de modo del WAF controla el conjunto de reglas que utiliza el cortafuegos de aplicaciones web para el dominio seleccionado. Hay tres modos disponibles:
- WAF avanzado (conjunto completo de reglas) — predeterminado: ejecuta el conjunto completo de reglas del WAF, incluidas las protecciones básicas y las firmas ampliadas para ataques en la capa de aplicación. Recomendado para la mayoría de sitios web y aplicaciones.
- WAF básico (solo reglas básicas): ejecuta únicamente el conjunto de reglas básicas. Resulta útil cuando el conjunto completo de reglas provoca falsos positivos en una aplicación legítima pero poco habitual, y se necesita un conjunto de firmas más reducido y conservador.
- Desactivado: Desactiva por completo la evaluación de reglas del WAF. El modo IA, los filtros, GeoIP y las reglas combinadas permanecen activos.

Si se desactiva el modo WAF, solo se desactivan las reglas del WAF. No se desactivan el modo IA, los filtros, GeoIP ni las reglas combinadas. Desactive el WAF únicamente si tiene un motivo concreto, por ejemplo, mientras soluciona problemas relacionados con falsos positivos.
Reglas de las combinaciones
Las reglas combinadas son reglas avanzadas que combinan los niveles L3–L7. Cada regla se aplica en función de varias condiciones, y prevalece la primera regla que se cumpla. Ordena las reglas de más específicas a más generales; por ejemplo, permite primero el acceso a los rastreadores de confianza y, al final, incluye un bloqueo general.
Las reglas de combinación funcionan junto con AUTO AI, que evalúa constantemente el tráfico en segundo plano. AUTO AI no se puede desactivar.

Acciones
Cuando una regla combinada coincide, se aplica una de las siguientes acciones:
- Permitir acceso / Lista blanca: Omite todas las capas de protección y envía la solicitud directamente al servidor de origen. Utilízalo únicamente para tráfico de confianza y debidamente identificado (por ejemplo, un sistema de supervisión interno verificado).
- Verificación CAPTCHA (prueba de trabajo): Solicita una prueba de trabajo o un desafío contra bots antes de permitir que se procese la solicitud.
- Bloquear con página de error (HTTP 456): Bloquea la solicitud y muestra una página de error personalizable con el código de estado HTTP 456.
- Bloquear de forma silenciosa (descartar el tráfico): Descarta la solicitud sin avisar. El cliente no recibe ninguna respuesta. Resulta útil contra el tráfico de ataques en los que no se desea confirmar que la solicitud ha llegado al servidor.
Campos coincidentes
Cada regla combinada puede coincidir con hasta nueve campos. Cualquier campo puede dejarse en blanco para que actúe como comodín, y cualquier campo puede negarse (utilizando un ! prefijo, cuando sea compatible, como !as55789). Para que se active una regla, Todos los campos activos deben coincidir.
- IP/ASN: Dirección IP de origen, rango CIDR o número de sistema autónomo. Se pueden introducir varios valores en una lista separada por comas (p. ej.,
1.2.3.0/24, as12345, !as55789). - Geo: Código de país o continente, tal y como lo utiliza GeoIP.
- Ruta: Ruta URL en el dominio (p. ej.,
/admin/login). Admite la coincidencia exacta y por prefijo, dependiendo de la opción seleccionada Modo. - User-Agent: Valor de la
User-AgentEncabezado HTTP (p. ej.,googlebot). Admite la coincidencia exacta y de subcadenas, dependiendo de la opción seleccionada Modo. - JA4: Huella TLS JA4 del cliente. Útil para identificar la pila TLS de un cliente concreto, independientemente del User-Agent que este declare.
- JA4H: Huella HTTP JA4H del cliente. Resulta útil para detectar bots que imitan a un navegador en la capa TLS, pero que se delatan en la capa HTTP.
- Método: Uno o varios métodos HTTP, separados por comas (p. ej.,
GET, POST). - Versión HTTP: versión del protocolo HTTP de la solicitud (por ejemplo, HTTP/1.1, HTTP/2, HTTP/3).

Añadir una regla combinada
Para añadir una nueva regla combinada, sigue estos pasos:
- Asegúrate de que la opción «Reglas de combinación personalizadas» esté activada.
- Haz clic en el botón «Añadir regla combinada ».
- Selecciona la acción que se aplicará cuando se cumpla la regla.
- Rellena solo los campos que necesites. Deja el resto en blanco para que actúen como comodines.
- Asegúrate de que el botón «Activo » esté activado y, a continuación, haz clic en «Enviar».
Cada regla de la lista se puede editar o eliminar desde la columna «Acciones». Utilice el indicador «Activo» para activar o desactivar reglas concretas sin eliminarlas.
Las reglas de combinación se evalúan en orden, y prevalece la primera regla que se cumpla. Coloca las reglas más específicas (por ejemplo, permitir un ASN concreto en una ruta concreta) por encima de las más generales (por ejemplo, bloquear todo un país).
Casos de uso y ejemplos de reglas combinadas
Las reglas combinadas resultan más útiles cuando ningún filtro por sí solo es lo suficientemente específico. Algunos casos habituales:
Incluir en la lista blanca un rastreador conocido por su ASN
Objetivo: Permitir que el tráfico de Googlebot pase sin obstáculos, incluso si otras reglas lo bloquearían en otras circunstancias.
Configuración: Acción Permitir / Lista blanca, IP/ASN as15169, User-Agent googlebot. Coloca esta regla por encima de cualquier regla de bloqueo.
Restringir un punto final a solo POST
Objetivo: un punto final de la API solo debe aceptar solicitudes POST; cualquier otra solicitud no es deseada.
Configuración: Acción Bloqueo con página de error (HTTP 456), Ruta /api/submit, Método GET, PUT, DELETE, PATCH, HEAD, OPTIONS. Las solicitudes que utilicen el método POST no se verán afectadas y se procesarán con normalidad.
Poner a prueba a un país en una situación delicada
Objetivo: Permitir la navegación normal desde un país, pero bloquear cualquier intento de acceder al panel de administración.
Configuración: Acción Verificación CAPTCHA (prueba de trabajo), Geo cz, Ruta /admin/login.
Eliminar discretamente una huella de ataque conocida
Objetivo: Bloquear el tráfico que coincida con una huella digital JA4 observada en un ataque anterior, sin proporcionar al atacante ninguna información.
Configuración: Acción Bloquear de forma silenciosa (desviar el tráfico), JA4 t13d1516h2_8daaf6152771_....
PREGUNTAS FRECUENTES
¿Qué pasa si desactivo el WAF?
Solo se ha desactivado el conjunto de reglas del WAF. El modo IA, los filtros, GeoIP y las reglas combinadas siguen funcionando. Tu dominio sigue estando protegido, pero sin las reglas de capa de aplicación basadas en firmas; por lo tanto, solo recomendamos desactivar el WAF de forma temporal, por ejemplo, mientras se soluciona un falso positivo.
¿Cuándo debería utilizar el WAF básico en lugar del WAF avanzado?
Utilice el conjunto de reglas básico del WAF solo si el conjunto de reglas avanzado genera falsos positivos en una aplicación legítima que no pueda ajustar en el origen. El conjunto de reglas básico es más conservador y solo aplica las reglas fundamentales. Para la mayoría de los sitios web y las API, el WAF avanzado predeterminado es la opción adecuada.
¿Cómo funciona el orden de las reglas?
Las reglas combinadas se evalúan de arriba abajo, y la primera regla que coincida es la que prevalece. Coloca las reglas específicas (como las reglas de permiso para rastreadores de confianza o direcciones IP fiables) en la parte superior de la lista, y las reglas más generales (como los bloqueos por países o las denegaciones generales) debajo de ellas.
¿Tengo que rellenar todos los campos de una regla combinada?
No. Cualquier campo que se deje en blanco actúa como comodín. Una regla en la que solo se haya establecido «Geo = cz» coincide con todo el tráfico procedente de Chequia, independientemente de la IP, la ruta, el agente de usuario, el método o la versión. Para que una regla se active, todos los campos rellenados deben coincidir.
¿Puedo aplicar una negación a un valor en una regla combinada?
Sí. Los campos que admiten listas separadas por comas (como IP/ASN) admiten la negación mediante un ! prefijo — por ejemplo, as12345, !as55789 coincide con AS12345, pero excluye explícitamente a AS55789.
¿En qué se diferencian las reglas combinadas de los filtros?
Los filtros se aplican a una sola dimensión cada vez (una lista de direcciones IP, una lista de ASN, una lista de User-Agent, etc.). Las reglas combinadas agrupan varias dimensiones en una sola regla, lo que permite establecer condiciones del tipo «solo este ASN, solo en esta ruta, solo con este método», algo que un filtro individual no puede hacer.
¿Se puede desactivar la función «AUTO AI» en las reglas de combo?
No. La IA automática está siempre activada y funciona en paralelo con tus reglas de combo personalizadas. Puedes añadir tus propias reglas en el modo personalizado, pero la IA no se puede desactivar.
