WAF (Web Application Firewall) Nedir? Kurulum ve Test Rehberi

WAF (Web Application Firewall) Nedir? Kurulum ve Test Rehberi
Yazı Özetini Göster

WAF (Web Application Firewall) Nedir? Kurulum ve Test Rehberi

WAF (Web Application Firewall), web uygulamalarını SQL injection, XSS, CSRF, brute-force ve diğer uygulama katmanı saldırılarına karşı koruyan güvenlik duvarıdır. Gelen HTTP/S trafiğini analiz eder, kötü niyetli istekleri tespit eder ve engeller. Bu rehberde, WAF’in çalışma mantığını, kurulum seçeneklerini ve test yöntemlerini adım adım anlatıyoruz.

WAF Nedir?

WAF, klasik ağ güvenlik duvarlarından farklı olarak OSI katmanının 7. katmanında (application layer) çalışır. Yani ağ paketlerini değil, web isteklerinin içeriğini (örneğin POST veya GET parametrelerini) denetler.

WAF Ne İşe Yarar?

  • SQL Injection ve XSS gibi web saldırılarını tespit edip engeller.
  • OWASP Top 10 tehditlerine karşı koruma sağlar.
  • HTTP isteklerinde anomali ve pattern tabanlı filtreleme yapar.
  • Bot, spam, brute-force girişimlerini tespit eder.
  • API uç noktaları dahil tüm HTTP trafiğini denetler.

WAF Türleri

  1. Network-Based WAF: Donanım tabanlı, genellikle kurumsal ağlarda kullanılır (örnek: F5, Fortinet).
  2. Host-Based WAF: Sunucuya kurulan yazılım tabanlı sistemlerdir (örnek: ModSecurity, NAXSI).
  3. Cloud-Based WAF: Bulut tabanlı hizmetlerdir (örnek: Cloudflare WAF, AWS WAF, Imperva).

1. Linux Üzerinde WAF Kurulumu (ModSecurity)

CentOS / AlmaLinux

sudo dnf install mod_security mod_security_crs -y
sudo systemctl restart httpd

Ubuntu / Debian

sudo apt install libapache2-mod-security2 -y
sudo a2enmod security2
sudo systemctl restart apache2

2. ModSecurity Temel Ayarları

Kurulum sonrası yapılandırma dosyasını açın:

sudo nano /etc/modsecurity/modsecurity.conf

Şu satırı bulun ve “DetectionOnly” yerine “On” yapın:

SecRuleEngine On

Bu değişiklikle WAF aktif hale gelir ve kötü istekleri engellemeye başlar.

3. OWASP Core Rule Set (CRS) Etkinleştirme

OWASP CRS, yaygın saldırı kalıplarına karşı önceden tanımlanmış kurallar içerir.

sudo cp /usr/share/modsecurity-crs/base_rules/* /etc/httpd/modsecurity.d/

Alternatif olarak yeni sistemlerde:

sudo cp -r /usr/share/modsecurity-crs /etc/modsecurity/
sudo mv /etc/modsecurity/modsecurity-crs/crs-setup.conf.example /etc/modsecurity/modsecurity-crs/crs-setup.conf

4. Nginx Üzerinde ModSecurity Kullanımı

sudo apt install libnginx-mod-security
sudo nano /etc/nginx/nginx.conf

Aşağıdaki satırı ekleyin:

modsecurity on;
modsecurity_rules_file /etc/modsecurity/modsecurity.conf;

Ardından Nginx servisini yeniden başlatın:

sudo systemctl restart nginx

5. Cloudflare WAF Kurulumu

cPanel veya Plesk kullananlar için Cloudflare WAF en hızlı çözümdür:

  1. Cloudflare hesabınıza giriş yapın.
  2. “Security → WAF” sekmesine gidin.
  3. “Managed Rules” bölümünden “Cloudflare Managed Ruleset”i aktif edin.
  4. “Custom Rules” ile IP, URL veya ülke bazlı kural oluşturabilirsiniz.

6. WAF Testi: Saldırı Simülasyonları

Kurulum sonrası WAF’in doğru çalıştığını test etmek için aşağıdaki basit testleri yapabilirsiniz:

SQL Injection Testi

https://example.com/index.php?id=1' OR '1'='1

Eğer WAF doğru çalışıyorsa, istek engellenecek ve hata sayfası (403 Forbidden) dönecektir.

XSS Testi

https://example.com/?q=<script>alert('xss')</script>

Bu testte de saldırı girişimi engellenmelidir.

7. WAF Loglarını İzleme

Engellenen istekleri analiz etmek için log dosyalarını kontrol edin:

sudo tail -f /var/log/modsec_audit.log

Cloudflare veya AWS WAF kullanıyorsanız, ilgili panellerde logları görsel olarak da inceleyebilirsiniz.

8. WAF Performans Ayarları

  • SecRequestBodyLimit: Maksimum istek boyutu (örnek: 13107200)
  • SecPcreMatchLimit: RegEx analiz sınırını artırarak yanlış pozitifleri azaltır
  • SecResponseBodyAccess: Performans gerekçesiyle “Off” tutulabilir

9. Plesk Üzerinde WAF Yönetimi

Plesk panelde ModSecurity eklentisiyle WAF yönetimi kolaydır:

Plesk → Tools & Settings → Web Application Firewall (ModSecurity)

Buradan “On” durumuna getirip “OWASP Ruleset” seçebilirsiniz.

10. WAF ve CDN Entegrasyonu

WAF, genellikle CDN’ler (örneğin HostLigo Kurumsal Hosting veya Premium VDS) üzerinde çalıştırıldığında en etkili sonuç verir. CDN katmanındaki WAF, global trafik filtreleme avantajı sunar.

Sonuç

WAF, modern web güvenliğinin temel yapı taşlarından biridir. Uygulama seviyesindeki saldırılara karşı koruma sağlar, log analiziyle tehditleri tespit eder ve sitenizi 7/24 güvende tutar. Gelişmiş yapılandırma ve doğru kurallar ile WAF, hem performans hem güvenlik açısından büyük fark yaratır. HostLigo WAF Koruma çözümleri ile profesyonel düzeyde web güvenliği elde edebilirsiniz.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar