Inline L7 security gateway, который распознаёт и ограничивает нецелевой автоматизированный трафик — ботов, скрипты, массовую автоматизацию бизнес-сценариев — до того, как он нагрузит ваше приложение и базу данных.
Нецелевое использование API — ботами, скриптами, массовой автоматизацией — угроза, которую не видят классические средства защиты.
Автоматизированные клиенты генерируют лавину запросов. Connection pools исчерпываются, база данных захлёбывается, легитимные пользователи получают ошибки и таймауты.
Классический WAF ловит SQL-инъекции и XSS, но не видит повторные заявки от одного ИНН, массовую автоматизацию бизнес-сценариев и поведенческие паттерны ботов.
Грубая блокировка по IP или rate limit без учёта бизнес-контекста бьёт по легитимным пользователям. Нужна защита, которая понимает вашу бизнес-логику.
Шлюз встраивается в существующую топологию перед load balancer — без изменений в приложении.
Устанавливается перед вашим load balancer. Анализирует каждый HTTP-запрос в реальном времени. Легитимный трафик проходит прозрачно, подозрительный — выявляется и ограничивается.
Правила настраиваются под ваш сценарий: идентификатор компании (ИНН/БИН), повторные запросы на одну сущность, поведенческие паттерны. Не просто rate limiting по IP — а защита бизнес-сценария.
Прозрачный режим (наблюдение) → Сигнальный режим (детекция без блокировки) → Режим фильтрации. На любом этапе блокировки можно мгновенно отключить.
Инструменты защиты, наблюдаемости и управления, рассчитанные на эксплуатацию в критичных системах.
Правила ограничения настраиваются под ваш бизнес-контекст на этапе внедрения: по ИНН/БИН, заявке, сессии, а не только по IP.
Структурированные access-логи с 19+ полями: route class, latency, request ID, config revision — и настраиваемым шаблоном формата.
Счётчики запросов, гистограммы latency (bucket'ы от 5 ms до 10 s), активные запросы, readiness — без внешних агентов.
Каждое настроенное правило можно мгновенно отключить при инциденте — без перезапуска шлюза и без redeploy приложения.
Запись запросов для разбора инцидентов: выключен по умолчанию, ограничен по объёму (1 GiB), файлы с правами 0600.
Валидация X-Forwarded-For с явной границей доверия: подделанные клиентом заголовки отбрасываются.
Строгая YAML-схема, revision и digest каждой активации конфига видны в логах и метриках.
Active/standby на нескольких экземплярах для основного и резервного сайтов; откат на прежний WAF без redeploy приложения.
Бинарник собирается под каждого клиента из решений, апробированных в production. On-premise установка, нет зависимости от внешних облаков и SaaS.
Zeus ABG спроектирован для команд эксплуатации: всё, что происходит с трафиком, видно в метриках и логах, а сам шлюз управляется стандартными средствами Linux.
zeus_abg_requests_total, гистограмма zeus_abg_request_duration_seconds, активные запросы, readiness, revision конфигурации. Endpoint метрик по умолчанию слушает только loopback.
Liveness- и readiness-проверки (готовность только после валидации конфигурации), JSON-статистика процесса: версия, uptime, счётчики запросов.
Systemd-сервис под выделенным непривилегированным пользователем (NoNewPrivileges), логи в journald, конфигурация в /etc/zeus-abg/zeus-abg.yaml. Никаких контейнерных или облачных зависимостей.
TLS-верификация upstream включена по умолчанию, диагностический capture выключен по умолчанию, метрики недоступны извне без явного разрешения, client-supplied forwarding-заголовки не проксируются слепо.
Технология Zeus ABG развивается и эксплуатируется более 5 лет. Она применяется десятками компаний, включая криптовалютные биржи с оборотом более 1 миллиарда долларов США и пиковой нагрузкой 100 000 запросов в секунду. Каждая поставка собирается под конкретного клиента из компонентов, проверенных в этих внедрениях.
Конкретные имена клиентов не раскрываются по условиям NDA.
Порталы госзакупок, электронного правительства, лицензирования. Защита от массовой автоматизации подачи заявок и документов.
Криптовалютные и товарные биржи, платёжные системы. Защита API от высокочастотного abuse-трафика при сохранении легитимного HFT.
Любые HTTP API с дорогими backend-операциями, где бот-трафик создаёт несоразмерную нагрузку на инфраструктуру.
Разные классы задач — разные инструменты.
| WAF | Zeus ABG | |
|---|---|---|
| SQL Injection, XSS | Да | Не основной фокус |
| Нецелевое использование API / бизнес-логики | Нет | Да |
| ИНН/БИН-aware правила | Нет | Да |
| Поведенческий анализ | Ограничен | На уровне бизнес-сценариев |
| Поэтапное включение | Нет | Прозрачный → Сигнальный → Фильтрация |
| Наблюдаемость (Prometheus, структурированные access-логи) | Ограничена | Да, из коробки |
| Мгновенный откат / kill switch правил | Редко | Да, без redeploy приложения |
| On-premise бинарник | Зависит | Да |
Zeus ABG не заменяет WAF — он дополняет или замещает его в точке ingress, фокусируясь на anti-bot защите бизнес-сценариев.
Внедрение построено так, чтобы на каждом шаге риск для production был нулевым.
Анализ HTTP-трафика и бизнес-сценариев; без доступа к персональным данным, паролям, токенам и ключам.
Подготовка вашей команды к эксплуатации.
Gateway пропускает весь трафик, проверяем совместимость и отсутствие деградации.
Настройка detection и limiting rules под ваш бизнес-контекст.
Наблюдение за реальным трафиком без какого-либо влияния на него.
Детекция нецелевого трафика без блокировки, накопление доказательной базы.
Поэтапное включение ограничений; каждое правило можно мгновенно отключить.
Приёмочные испытания и передача в эксплуатацию.
X-Forwarded-For с явным списком доверенных peer'овNoNewPrivilegesЗапросите демонстрацию или обсудите пилотный проект с нашей командой.
Связаться с нами