Documentación
Guía de puesta en marcha de WAFLY
WAFLY se sitúa delante de tu infraestructura como capa externa de seguridad y caché. Ponerlo en marcha es, en esencia, apuntar tu DNS a WAFLY y decidir qué inspeccionar. Esta guía cubre el flujo completo.
Introducción
WAFLY reúne caché, WAF gestionado, mitigación de bots, protección frente a malware, inteligencia de vulnerabilidades y analítica de tráfico. Todo el tráfico de tu dominio entra por la red de WAFLY, que decide en cada petición: servir desde caché, inspeccionar, desafiar, bloquear o reenviar al servidor.
No sustituye a tu hosting ni a tu CMS: se coloca delante de ellos. WordPress, PrestaShop, WooCommerce o aplicaciones a medida funcionan igual, con una capa de control y defensa por delante.
Puesta en marcha
El despliegue típico es un cambio de DNS:
- Das de alta tu dominio en el plano de control de WAFLY.
- Actualizas los registros DNS para que tu dominio resuelva a WAFLY.
- WAFLY empieza a recibir el tráfico, aplicar la política base y registrar eventos.
No hay que instalar agentes ni plugins. Para empezar en modo conservador, activa el WAF en modo detección: registrará qué bloquearía sin cortar tráfico hasta que estés listo.
Proteger el servidor
Una vez el tráfico entra por WAFLY, cierra el servidor al resto de internet para que nadie pueda saltarse la protección:
- Configura el firewall del servidor para aceptar solo tráfico procedente de WAFLY.
- Con esto, tu IP del servidor deja de responder a conexiones directas.
Más detalle en protección del servidor.
Caché
Defines el comportamiento de caché por patrón de ruta y tipo de contenido. Como referencia:
/assets/*(CSS, JS, fuentes): cachear con TTL largo e inmutable./img/*: cachear con TTL medio.- HTML de catálogo: cachear con revalidación y TTL corto.
/checkout,/cuenta,/api/*: sin caché, bypass al servidor.
Cuando publicas cambios, purga la caché por ruta o etiqueta para invalidar al instante. Detalle en Caché y aceleración.
Reglas WAF
Los conjuntos de reglas gestionadas cubren las clases de ataque habituales (SQLi, XSS, RCE, path traversal, inclusión de ficheros). Recomendación de despliegue:
- Activa las reglas gestionadas en modo detección.
- Revisa en la analítica qué se bloquearía y sobre qué rutas.
- Crea excepciones puntuales para falsos positivos.
- Pasa a modo bloqueo cuando el ruido sea aceptable.
Motor de reglas
Encima de las reglas gestionadas, escribes reglas propias combinando condiciones (ruta, método, IP, geografía, cabeceras, puntuación de bots, ritmo) con acciones (permitir, bloquear, desafiar, limitar, cachear, registrar). Ejemplo conceptual:
Siruta = /loginymétodo = POSTyritmo(ip) > 20/min→ limitar durante 60 s y registrar.
Los cambios se propagan por la red en minutos. Detalle en motor de reglas.
Mitigación de bots
Cada petición recibe una puntuación de riesgo a partir de señales combinadas (reputación, huella TLS, ritmo, comportamiento). La respuesta escala con la puntuación: permitir, desafiar, limitar o bloquear. Ajusta los umbrales por ruta para ser más estricto en login y checkout. Detalle en mitigación de bots.
Analítica y logs
Cada evento incluye momento, acción, regla coincidente, ruta, método, procedencia (IP, ASN, geografía) y latencia. Puedes consultarlo en la interfaz y exportarlo hacia tu SIEM. Es la fuente para afinar reglas y para operar durante un incidente. Detalle en analítica de tráfico.
Conceptos clave
- WAFLY: la red donde se inspecciona, cachea y filtra el tráfico antes de llegar al servidor.
- Servidor: tu servidor o infraestructura real, oculta detrás de WAFLY.
- Modo detección: la regla registra qué haría sin cortar tráfico.
- Regla virtual: mitigación temporal de una vulnerabilidad conocida sin parchear el servidor.
- Escudo del servidor: configuración que absorbe picos y evita carga directa sobre el servidor.
¿Te ayudamos a desplegarlo?
Un ingeniero puede acompañar tu puesta en marcha.
Si prefieres no hacerlo en solitario, revisamos tu dominio y te damos una ruta de despliegue concreta.