WordPress Üzerinde Güvenlik Duvarı (WAF) Nasıl Aktif Edilir?
WordPress Üzerinde Güvenlik Duvarı (WAF) Nasıl Aktif Edilir?
WordPress, dünyanın en çok kullanılan içerik yönetim sistemi (CMS) olduğu için siber saldırıların da başlıca hedefidir. Güvenlik duvarı (WAF – Web Application Firewall), kötü niyetli istekleri sitenize ulaşmadan filtreleyen ve sitenizi SQL injection, XSS, brute force gibi tehditlerden koruyan bir sistemdir. Bu makalede WordPress üzerinde WAF (Web Application Firewall) kurulumunu ve etkinleştirme yöntemlerini adım adım açıklıyoruz.
- WAF Nedir ve Neden Gereklidir?
- 1) WAF Türleri
- 2) Eklenti ile WAF Kurulumu (Wordfence Örneği)
- 3) Sunucu Tarafında WAF Etkinleştirme (ModSecurity)
- cPanel Üzerinden:
- Plesk Üzerinden:
- 4) Cloudflare WAF Kullanımı
- 5) XML-RPC ve Brute Force Koruması
- 6) Gelişmiş Kural Yönetimi
- 7) Performans Üzerindeki Etkisi
- 8) HostLigo Üzerinde WAF Entegrasyonu
- Sonuç
WAF Nedir ve Neden Gereklidir?
WAF, gelen HTTP/HTTPS isteklerini analiz ederek zararlı trafiği engeller. Sadece güvenilir isteklere izin vererek WordPress çekirdeğini, temaları ve eklentileri korur. Özellikle brute force saldırıları, bot trafiği, SQL Injection ve XML-RPC istekleri WAF ile engellenebilir.
1) WAF Türleri
- Uygulama Düzeyinde WAF: WordPress içine kurulan eklenti tabanlı güvenlik duvarıdır (örnek: Wordfence, All in One WP Security).
- Sunucu Düzeyinde WAF: Hosting servisinin sağladığı ModSecurity veya özel güvenlik katmanıdır (örnek: HostLigo WAF Koruma).
- Bulut Tabanlı WAF: CDN üzerinden çalışan güvenlik katmanıdır (örnek: Cloudflare WAF, Sucuri Firewall).
2) Eklenti ile WAF Kurulumu (Wordfence Örneği)
- WordPress panelinize giriş yapın.
- Eklentiler → Yeni Ekle sekmesine gidin.
- Arama kutusuna “Wordfence Security” yazın ve yükleyin.
- Aktif ettikten sonra: Wordfence → Firewall sekmesine gidin.
- “Optimize the Wordfence Firewall” butonuna tıklayarak WAF’ı etkinleştirin.
Bu işlem .htaccess veya php.ini üzerinde özel kurallar ekleyerek uygulama seviyesinde güvenlik sağlar.
3) Sunucu Tarafında WAF Etkinleştirme (ModSecurity)
cPanel veya Plesk kullanıcıları için WAF genellikle ModSecurity eklentisiyle gelir.
cPanel Üzerinden:
Security → ModSecurity → Domain seç → “Enable” tıklayın
Plesk Üzerinden:
Web Application Firewall (ModSecurity) → “On” seçeneğini aktif edin
Kural seti olarak “OWASP CRS” veya “Atomic Basic ModSecurity Rules” önerilir. Bu kurallar, yaygın saldırı vektörlerini engeller.
4) Cloudflare WAF Kullanımı
Cloudflare hesabınız varsa DNS kaydınızı oraya yönlendirin ve “Security → WAF” bölümünden kuralları aktifleştirin:
- SQL Injection Protection
- XSS Mitigation
- WordPress Login Rate Limiting
Cloudflare, saldırılar daha WordPress’e ulaşmadan trafiği filtreler, bu da kaynak kullanımını azaltır.
5) XML-RPC ve Brute Force Koruması
XML-RPC saldırılarını önlemek için aşağıdaki kodu .htaccess dosyanıza ekleyebilirsiniz:
<Files xmlrpc.php> order deny,allow deny from all </Files>
Alternatif olarak, Wordfence veya WP Cerber gibi eklentilerle de bu endpoint tamamen kapatılabilir.
6) Gelişmiş Kural Yönetimi
WAF aktif olduktan sonra, belirli yolları (örneğin /wp-admin veya /wp-login.php) ek kurallarla koruyabilirsiniz:
<LocationMatch "/wp-login.php"> SetEnvIf REMOTE_ADDR "!^123\.45\.67\.89$" DenyAccess </LocationMatch>
Bu kural, yalnızca belirli IP adreslerinin giriş yapmasına izin verir.
7) Performans Üzerindeki Etkisi
WAF, doğru yapılandırıldığında performansı düşürmez; tam tersine, zararlı bot trafiğini engellediği için sunucu yükünü azaltır. Ancak hatalı kurallar veya gereksiz eklentiler siteyi yavaşlatabilir, bu yüzden sadece gerekli filtreleri aktif tutun.
8) HostLigo Üzerinde WAF Entegrasyonu
HostLigo altyapısında, Plesk veya cPanel üzerinden WAF Koruma servisi varsayılan olarak etkin gelir. Ayrıca, Kurumsal Hosting ve Premium VDS planlarında OWASP tabanlı kural güncellemeleri günlük olarak otomatik yapılır.
Sonuç
WordPress WAF etkinleştirme, web sitenizin güvenlik katmanını büyük ölçüde artırır. Eklenti, sunucu veya bulut düzeyinde yapılan yapılandırmalarla zararlı trafiği filtreleyebilir, brute force ve injection saldırılarını durdurabilirsiniz. Gelişmiş güvenlik için hem ModSecurity hem de Cloudflare WAF katmanını birleştirmeniz önerilir.
Kurumsal düzeyde otomatik güncellenen, performans dostu güvenlik çözümleri için HostLigo altyapısını tercih edebilirsiniz.