Configurar Defensa Proactiva y WAF
Configurar Defensa Proactiva y WAF
Configuración razonada de Proactive Defense y del WAF de Imunify360. Ambas capas se complementan: el WAF bloquea peticiones HTTP maliciosas antes de llegar a la aplicación y Proactive Defense analiza el comportamiento del código PHP durante su ejecución.
Procedimiento paso a paso
-
Comprobar prerrequisitos
Confirma que el panel web y el motor de reglas están sanos, y que el servidor usa una configuración PHP compatible. Guarda la configuración actual:
imunify360-agent config show --json -
Establecer una línea base
Durante varios días revisa Incidents por dominio, URI, regla y severidad. Identifica endpoints administrativos, APIs y webhooks legítimos. No confundas un HTTP 403 con una detección: comprueba la regla exacta.
-
Activar Proactive Defense en observación
Desde Settings → Proactive Defense selecciona modo de registro. Revisa detecciones de scripts que ejecutan código ofuscado, escriben en ubicaciones anómalas o lanzan procesos. Corrige la aplicación si el comportamiento no es necesario.
-
Pasar a Kill mode de forma controlada
Activa bloqueo primero en un conjunto de cuentas representativo. Comprueba login, formularios, tareas cron y procesos de compra. Amplía el alcance solo después de una ventana sin falsos positivos críticos.
-
Gestionar excepciones con precisión
Si una regla afecta a una operación legítima, limita la excepción por dominio, ruta o regla. Documenta versión de la aplicación, motivo y fecha. Al actualizar la aplicación, vuelve a probar y retira la excepción.
Comprobación final
- El WAF registra y bloquea ataques sin errores funcionales.
- Proactive Defense está en el modo previsto para cada cuenta.
- No existen exclusiones globales sin fecha de revisión.
- Login, API, pagos, subida de archivos y cron han sido probados.
Problemas frecuentes
| Síntoma | Causa probable | Qué hacer |
|---|---|---|
| Formulario devuelve 403 | Regla WAF activada por un campo o payload | Localiza rule ID y URI; corrige el patrón o crea exclusión mínima. |
| PHP legítimo aparece como sospechoso | Código ofuscado o patrón de ejecución arriesgado | Actualiza el componente, valida su origen y evita excluir todo el usuario. |
| No aparecen eventos | Módulo o integración no activa | Comprueba estado del agente, compatibilidad PHP y configuración del servidor web. |
Documentación de referencia: documentación oficial del fabricante. Los comandos y nombres de opciones pueden evolucionar; verifica la guía oficial correspondiente a tu versión antes de actuar sobre producción.