WAF (Web Uygulama Güvenlik Duvarı) Nedir? Tam Rehber
WAF, web uygulamasına gelen HTTP isteklerini denetleyip SQLi, XSS, bot ve DDoS gibi saldırıları engelleyen katmandır. Nasıl çalıştığı (infografik), ağ güvenlik duvarı ile farkı tablosu, ne yapıp yapamadığı, sanal yama, kurulum adımları ve sık sorulan sorular.
Hızlı cevap: WAF (Web Application Firewall, web uygulama güvenlik duvarı), bir web sitesi ya da API'ye gelen HTTP isteklerini, uygulamaya varmadan önce denetleyen ve zararlı olanları engelleyen bir koruma katmanıdır. Klasik ağ güvenlik duvarı port ve IP seviyesinde çalışır; WAF ise uygulama seviyesinde, isteğin içeriğine bakar. SQL enjeksiyonu, XSS, kötü niyetli botlar ve otomatik saldırıları kural ve imzalarla süzer; ayrıca oran sınırlama ile kaba kuvvet ve DDoS'u yavaşlatır. WAF'ın en değerli özelliklerinden biri sanal yamadır: koddaki bir açık henüz düzeltilmemişken, WAF o açığı sömüren istekleri engelleyerek geçici koruma sağlar. Ama kritik nokta şudur: WAF güvenli kodun yerine geçmez, onu tamamlar; asıl savunma her zaman güvenli uygulama, WAF ise ek bir kalkandır.
Bir web uygulamasına internetten her saniye hem meşru ziyaretçiler hem otomatik saldırılar gelir. Uygulamanın her isteği tek tek denetlemesi zordur; işte WAF bu denetimi önüne alıp yapar. Bu rehber, WAF'ın nasıl çalıştığını, ne yapıp ne yapamadığını ve nasıl doğru kullanılacağını dünya standardında bir netlikle anlatır.
WAF nasıl çalışır
WAF, uygulama ile ziyaretçi arasında durur ve gelen her HTTP isteğini denetler. Bir istek zararlı desen taşıyorsa (örneğin bir SQL enjeksiyonu denemesi) engeller; temizse geçirir. Böylece kötü trafik uygulamaya hiç ulaşmaz.
WAF ile ağ güvenlik duvarı farkı
| Yön | Ağ güvenlik duvarı | WAF |
|---|---|---|
| Katman | Ağ (port, IP) | Uygulama (HTTP içeriği) |
| Neyi denetler | Bağlantı | İsteğin içeriği |
| Yakaladığı | İzinsiz port/IP | SQLi, XSS, bot, DDoS |
| Nerede | Ağ girişinde | Uygulama önünde |
İkisi farklı katmanlarda çalışır ve birbirini tamamlar; biri diğerinin yerini tutmaz.
WAF ne yapar, ne yapamaz
- Yapar: bilinen web saldırı desenlerini engeller, sanal yama ile açıkları geçici kapatır, bot ve DDoS'u azaltır, uyumluluk (örn. PCI DSS) için gereken bir kontroldür.
- Yapamaz: iş mantığı açıklarını tek başına anlamaz, güvensiz kodu güvenli yapmaz, yanlış yapılandırılırsa hem atlatılır hem meşru trafiği bloklar.
WAF'ın gücü, güvenli yazılım geliştirme ile birlikte kullanıldığında ortaya çıkar; tek başına bir açığın kök çözümü değildir.
WAF kurulum adımları
- Uygulamayı ve trafiği tanıyın. Hangi uçlar, hangi normal istekler? Bunu bilmeden kural yazamazsınız.
- Önce izle (monitor) modunda çalıştırın. Hemen engellemeyin; meşru trafiği yanlışlıkla bloklamadığınızdan emin olun.
- Temel kural setini uygulayın. OWASP çekirdek kural seti gibi bilinen saldırıları kapsayan bir temel.
- Sanal yamaları ekleyin. Sızma testinde bulunan açıklar için, kod düzelene kadar WAF kuralı yazın.
- Oran sınırlama ve bot yönetimi açın. Kaba kuvvet ve otomatik saldırıları yavaşlatın.
- Sürekli ayarlayın. Yanlış pozitifleri azaltın, yeni tehditlere göre kuralları güncelleyin; sızma testiyle WAF'ın gerçekten koruduğunu doğrulayın.
Sık sorulan sorular
WAF varsa güvenli kod yazmama gerek yok mu? Yanlış. WAF ek bir kalkandır, kök çözüm değil. İyi yapılandırılmış bir WAF bile atlatılabilir; asıl savunma her zaman güvenli koddur. İkisi birlikte kullanılır.
WAF meşru kullanıcıları engeller mi? Yanlış yapılandırılırsa engelleyebilir (yanlış pozitif). Bu yüzden önce izle-modunda kalibre edilir ve sürekli ayarlanır.
Bulut WAF mı, cihaz WAF mı? Bulut tabanlı WAF (CDN önünde) kurulumu kolaydır ve DDoS korumasıyla gelir; cihaz/uygulama WAF daha fazla kontrol sunar. Seçim mimariye bağlıdır.
WAF DDoS'u tamamen durdurur mu? Küçük ve uygulama seviyesi saldırıları azaltır; büyük hacimsel DDoS için özel bir DDoS koruma katmanı gerekir. WAF tek başına yeterli değildir.
Kaynaklar
- OWASP, Web Application Firewall: https://owasp.org
- OWASP Core Rule Set: https://coreruleset.org
- NIST SP 800 41, Firewall Guidelines: https://csrc.nist.gov
- Cloud Security Alliance: https://cloudsecurityalliance.org
Web uygulamanız için WAF kurulumu, kural ayarı ve WAF'ı doğrulayan sızma testi için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik ve sızma testi hizmeti veriyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.