Tüm yazılarTeknik

WAF ve DDoS Koruması: Neden İkisine de İhtiyacınız Var ve Nasıl Birlikte Çalışırlar

Akarguard Ekibi · Güvenlik Ekibi8 dk okumaJul 17, 2024

Bir WAF kötü niyetli istekleri filtreler. Bir DDoS azaltma sistemi devasa trafik hacimlerini soğurur. Komşu sorunları çözerler — ve en iyi katmanlar olarak çalışırlar.

Web Uygulama Güvenlik Duvarları ve DDoS koruması, güvenlikte en çok karıştırılan iki üründür. Yan yana satılır, bazen tek bir şeymiş gibi paketlenir ve birinin diğerini kapsadığını varsayan ekiplerce düzenli olarak birbirinin yerine devreye alınır. Öyle değil. Komşu ama farklı sorunları çözerler ve ayakta kalma konusunda ciddi olan bir sitenin ikisine de ihtiyacı vardır.

Bir WAF Ne Yapar?

Bir WAF, istek-başına bir karar motorudur. Her bir HTTP isteğinin içeriğini bir kural kümesine karşı inceler ve kötü niyetli görünenleri engeller — SQL enjeksiyonu, siteler-arası betik (XSS), yol geçişi, SSRF ve benzeri uygulama katmanı saldırıları. Bütün işi bir isteğin güvenli olup olmadığını yargılamaktır ve zımnen isteklerin genel hacminin normal sınırlar içinde olduğunu varsayar. Bir WAF, bu saniye on bin isteğin geldiğini umursamaz; her birinin içinde ne olduğunu umursar.

DDoS Koruması Ne Yapar?

DDoS koruması tam tersi ölçekte çalışır. Bir isteğin hiç işlenip işlenmeyeceğiyle ilgilenir — altyapınızı tüketmeden önce ezici trafik hacimlerini hız sınırlama, sınamalar ve davranışsal filtrelemeyle soğurur ya da düşürür. İstek gövdesini SQL enjeksiyonu için incelemez; selin bir bütün olarak uygulamanıza ulaşmasına izin verilip verilmeyeceğine karar verir. Hacim onun tek derdidir, içerik değil.

Dış kabuk ve iç katman

DDoS korumasını, saldırı altında altyapınızı ayakta tutan dış kabuk; WAF'ı ise geçmeyi başaran isteklerin uygulamanıza zarar vermesini önleyen iç katman olarak düşünün. Herhangi birini kaldırın, diğeri boşluğu kapatamaz.

Neden İkisine de İhtiyacınız Var?

  • DDoS koruması olmayan bir WAF: mükemmel derecede temiz, WAF'ı geçen bir istek seli yine de sunucunuzu tüketir. Saniyede on bin geçerli arama, WAF her birine baş sallayarak onaylarken sizi düşürür.
  • WAF olmayan bir DDoS koruması: yük altında ayakta kalırsınız, ama sızan tek bir enjeksiyon ya da XSS isteği yine de uygulamanızı ele geçirebilir.
  • Birlikte: sel hacim ve davranışa göre filtrelenir ve hayatta kalan her şey kötü niyetli içerik için incelenir.

Akarguard Bunları Nasıl Birleştirir?

Akarguard'ın ters vekili, uygulama katmanı (L7) DDoS'unu trafik katmanında ele alır — sınamalar, hız ve bağlantı limitleri, davranışsal filtreleme — ve sunucunuzu gizler ki doğrudan bir ağ selinin hedefi olmasın. Ayrıca panelden yönettiğiniz Naxsi tabanlı bir WAF taşır; kategori-başına kurallar, hassasiyet kontrolü, canlı bir tespit görünümü ve tek tıkla yanlış-pozitif beyaz listeleme ile. Bu WAF kurallarını vekilde çalıştırabilir ya da onun arkasında sunucunuzda tutabilirsiniz. Vekil L7 selini filtreler; WAF hayatta kalanları inceler — iki katman tek yerde, tek bir DNS değişikliğiyle etkinleşir. (Ham hacimsel seller, her zaman olduğu gibi, yukarıda ağda soğurulur.)

Sıkça sorulan sorular

Bir WAF ile DDoS koruması arasındaki fark nedir?

Bir WAF her HTTP isteğinin içeriğini inceler ve SQL enjeksiyonu ya da XSS gibi kötü niyetli olanları engeller, normal trafik hacmini varsayarak. DDoS koruması hacim düzeyinde çalışır; ezici trafiği hız sınırlama, sınamalar ve davranışsal filtrelemeyle soğurur ya da düşürür. Biri bir isteğin içinde ne olduğunu yargılar; diğeri selin hiç geçip geçmeyeceğini.

Hem WAF hem DDoS korumasına ihtiyacım var mı?

Evet. Tek başına bir WAF, temiz ve WAF'ı geçen bir istek selinin sunucunuzu tüketmesine izin verir; tek başına DDoS koruması sizi ayakta tutar ama tek bir enjeksiyon isteğinin uygulamanıza zarar vermesine izin verir. Birlikte, sel hacim ve davranışa göre filtrelenir ve hayatta kalan her şey kötü niyetli içerik için incelenir.

Bir WAF bir DDoS saldırısını durdurabilir mi?

Hayır. Bir WAF, normal hacmi varsayan istek-başına bir içerik filtresidir. Saniyede on bin geçerli, WAF'ı geçen istek, WAF her birini onaylarken yine de sunucunuzu ezer. Seli durdurmak DDoS korumasının işidir, WAF'ın değil.

Akarguard bir WAF içeriyor mu?

Evet. Layer 7 DDoS filtrelemesi ve sunucu gizlemenin yanında, Akarguard panelden yönettiğiniz Naxsi tabanlı bir WAF taşır — kategori-başına kurallar, hassasiyet, canlı bir tespit görünümü ve tek tıkla yanlış-pozitif beyaz listeleme. Kuralları vekilde ya da onun arkasında sunucunuzda çalıştırabilirsiniz.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör