Novedad: Análisis de Malware con IA en tiempo real Ver más

Motor de reglas

Escribe reglas precisas y aplícalas en vivo, sin desplegar código.

Combina condiciones sobre ruta, método, IP, geografía, cabeceras y señales de riesgo con acciones de bloquear, desafiar, limitar o cachear. Los cambios se propagan por toda la red en minutos, no en el próximo despliegue.

REGLA · WAFLYactiva
// límite de intentos de login por IP
when ruta == "/login"
  and metodo == "POST"
  and ritmo(ip) > 20/min
then limitar(ventana: 60s)
     registrar(motivo: "login_flood")

Condiciones

Combina señales sobre cada petición.

Una regla es una condición y una acción. Las condiciones se combinan con AND/OR sobre cualquier atributo de la petición y del contexto de riesgo.

  • Ruta y patrón
  • Método HTTP
  • Cabeceras
  • IP y rango
  • ASN
  • Geografía
  • Cookies
  • Puntuación de bots
  • Ritmo de peticiones
  • Tipo de contenido

Acciones

Y decide qué hacer.

Cada condición desemboca en una acción proporcional, desde permitir hasta bloquear, pasando por cachear o solo registrar para observar.

  • Permitir
  • Bloquear
  • Desafiar
  • Limitar tasa
  • Cachear
  • Bypass al servidor
  • Redirigir
  • Registrar

Ejemplos reales

Reglas que resuelven problemas concretos.

Proteger el login

Si ruta = /login y ritmo > 20/min por IP → limitar

Frena el credential stuffing sin tocar el resto del sitio.

Cerrar wp-admin por geografía

Si ruta empieza por /wp-admin y país ∉ {ES, PT} → bloquear

Reduce la superficie de administración expuesta.

Cachear catálogo

Si ruta = /producto/* y método = GET → cachear 5 min

Descarga el catálogo del servidor sin afectar al checkout.

Mitigar una CVE

Si parámetro coincide con patrón de explotación → bloquear

Cierra la ventana entre el aviso y el parche.

Motor de reglas

Preguntas frecuentes sobre el motor de reglas

¿Tengo que desplegar código para cambiar una regla?

No. Las reglas se editan y se aplican desde el plano de control y se propagan por la red en minutos. No hay que tocar tu aplicación, ni reiniciar servicios, ni esperar a una ventana de despliegue.

¿Puedo probar una regla antes de que corte tráfico?

Sí. Puedes lanzar una regla en modo registro o detección para ver a qué tráfico afectaría, revisarlo en la analítica y activarla en bloqueo cuando estés seguro.

¿Las reglas gestionadas y las mías conviven?

Sí. Los conjuntos gestionados del WAF te dan cobertura base y encima escribes reglas propias para la lógica de tu negocio, con prioridades claras entre ambas.

¿Qué acciones puede tomar una regla?

Permitir, bloquear, desafiar, limitar la tasa, cachear, hacer bypass al servidor, redirigir o simplemente registrar. Se combinan con condiciones sobre ruta, método, IP, geografía, cabeceras y señales de riesgo.

Control sin fricción

Cambia cómo responde WAFLY cuando lo necesites.

Te mostramos cómo se escribe una regla para un problema real de tu web y cómo se prueba antes de activarla.