Web Uygulama Güvenlik Duvarları ve DDoS koruması, güvenlikte en çok karıştırılan iki üründür. Yan yana satılır, bazen tek bir şeymiş gibi paketlenir ve birinin diğerini kapsadığını varsayan ekiplerce düzenli olarak birbirinin yerine devreye alınır. Öyle değil. Komşu ama farklı sorunları çözerler ve ayakta kalma konusunda ciddi olan bir sitenin ikisine de ihtiyacı vardır.
Bir WAF Ne Yapar?
Bir WAF, istek-başına bir karar motorudur. Her bir HTTP isteğinin içeriğini bir kural kümesine karşı inceler ve kötü niyetli görünenleri engeller — SQL enjeksiyonu, siteler-arası betik (XSS), yol geçişi, SSRF ve benzeri uygulama katmanı saldırıları. Bütün işi bir isteğin güvenli olup olmadığını yargılamaktır ve zımnen isteklerin genel hacminin normal sınırlar içinde olduğunu varsayar. Bir WAF, bu saniye on bin isteğin geldiğini umursamaz; her birinin içinde ne olduğunu umursar.
DDoS Koruması Ne Yapar?
DDoS koruması tam tersi ölçekte çalışır. Bir isteğin hiç işlenip işlenmeyeceğiyle ilgilenir — altyapınızı tüketmeden önce ezici trafik hacimlerini hız sınırlama, sınamalar ve davranışsal filtrelemeyle soğurur ya da düşürür. İstek gövdesini SQL enjeksiyonu için incelemez; selin bir bütün olarak uygulamanıza ulaşmasına izin verilip verilmeyeceğine karar verir. Hacim onun tek derdidir, içerik değil.
Dış kabuk ve iç katman
DDoS korumasını, saldırı altında altyapınızı ayakta tutan dış kabuk; WAF'ı ise geçmeyi başaran isteklerin uygulamanıza zarar vermesini önleyen iç katman olarak düşünün. Herhangi birini kaldırın, diğeri boşluğu kapatamaz.
Neden İkisine de İhtiyacınız Var?
- DDoS koruması olmayan bir WAF: mükemmel derecede temiz, WAF'ı geçen bir istek seli yine de sunucunuzu tüketir. Saniyede on bin geçerli arama, WAF her birine baş sallayarak onaylarken sizi düşürür.
- WAF olmayan bir DDoS koruması: yük altında ayakta kalırsınız, ama sızan tek bir enjeksiyon ya da XSS isteği yine de uygulamanızı ele geçirebilir.
- Birlikte: sel hacim ve davranışa göre filtrelenir ve hayatta kalan her şey kötü niyetli içerik için incelenir.
Akarguard Bunları Nasıl Birleştirir?
Akarguard'ın ters vekili, uygulama katmanı (L7) DDoS'unu trafik katmanında ele alır — sınamalar, hız ve bağlantı limitleri, davranışsal filtreleme — ve sunucunuzu gizler ki doğrudan bir ağ selinin hedefi olmasın. Ayrıca panelden yönettiğiniz Naxsi tabanlı bir WAF taşır; kategori-başına kurallar, hassasiyet kontrolü, canlı bir tespit görünümü ve tek tıkla yanlış-pozitif beyaz listeleme ile. Bu WAF kurallarını vekilde çalıştırabilir ya da onun arkasında sunucunuzda tutabilirsiniz. Vekil L7 selini filtreler; WAF hayatta kalanları inceler — iki katman tek yerde, tek bir DNS değişikliğiyle etkinleşir. (Ham hacimsel seller, her zaman olduğu gibi, yukarıda ağda soğurulur.)