Bir Web Uygulama Güvenlik Duvarı (WAF), sitenize gelen HTTP isteklerini inceler ve saldırı gibi görünenleri uygulama kodunuza ulaşmadan engeller. Bir ağ güvenlik duvarı hangi port ve IP'lerin bağlanabileceğine karar verirken, WAF isteğin içine bakar: URL, başlıklar, parametreler ve gövde.
WAF Neyi Engeller?
- SQL enjeksiyonu: veritabanınızı saldırganın komutlarını çalıştırmaya kandıran girdiler.
- Siteler arası betik çalıştırma (XSS): başka kullanıcıların tarayıcısında çalışmak üzere enjekte edilen betikler.
- Erişilmemesi gereken dosyaları okumaya çalışan dizin gezinme ve dosya dahil etme girişimleri.
- Bilinen kötü botlar, tarayıcılar ve zafiyet arayan istismar kalıpları.
WAF her isteği bir kural kümesiyle karşılaştırır — bilinen saldırı kalıplarının imzaları ve şüpheli kombinasyonlar için puanlama — ve bir eşiği aşan her şeyi engeller, sınar ya da kaydeder.
WAF Nasıl Çalışır?
Çoğu modern WAF, uygulamanızın önündeki bir ters vekilde çalışır, böylece her istek sunucunuza ulaşmadan onlardan geçer. Kurallar engelleme modunda (isteği doğrudan reddet) ya da öğrenme modunda (nelerin engelleneceğini kaydet, siz uygulamadan önce ayarlayın) çalışabilir. İyi WAF'ler, kural sınıfı başına hassasiyeti ayarlamanıza ve yanlış pozitifleri beyaz listeye almanıza izin verir, çünkü meşru trafiği engelleyen bir WAF hiç olmamasından kötüdür.
WAF bir DDoS savunması değildir
WAF, zararlı görünen istekleri durdurur; tek başına, normal görünen bir istek selini durdurmaz. Saniyede on bin geçerli istek, WAF'in içerik denetimlerini geçerken sunucunuzu yine de çökertir. WAF ve DDoS koruması farklı sorunları çözer — ikisini birlikte istersiniz.
WAF, DDoS Koruması ve Ağ Güvenlik Duvarı
- Ağ güvenlik duvarı: hangi IP ve portların bağlanabileceğini denetler. Katman 3/4. HTTP'yi anlamaz.
- DDoS koruması: içeriği zararlı olsun ya da sadece hacimce ezici olsun, trafik sellerini soğurur ya da filtreler.
- WAF: her HTTP isteğinin içeriğini inceler ve saldırı kalıplarını engeller. Katman 7.
Akarguard Nasıl Konumlanır?
Akarguard ikisini birleştiren bir Katman 7 ters vekilidir: panelden yönettiğiniz bir WAF (Naxsi tabanlı) — kategori başına kurallar, hassasiyet kontrolü, canlı tespit görünümü ve tek tıkla yanlış-pozitif beyaz listeleme — artı uygulama katmanı DDoS filtreleme, sınamalar ve hız sınırları. Vekil seli filtreler; WAF ise geçen istekleri inceler. Hepsini tek bir DNS değişikliğiyle açarsınız.