WordPress Üzerinde Güvenlik Duvarı (WAF) Nasıl Aktif Edilir?

WordPress Üzerinde Güvenlik Duvarı (WAF) Nasıl Aktif Edilir?
Yazı Özetini Göster

WordPress Üzerinde Güvenlik Duvarı (WAF) Nasıl Aktif Edilir?

WordPress, dünyanın en çok kullanılan içerik yönetim sistemi (CMS) olduğu için siber saldırıların da başlıca hedefidir. Güvenlik duvarı (WAF – Web Application Firewall), kötü niyetli istekleri sitenize ulaşmadan filtreleyen ve sitenizi SQL injection, XSS, brute force gibi tehditlerden koruyan bir sistemdir. Bu makalede WordPress üzerinde WAF (Web Application Firewall) kurulumunu ve etkinleştirme yöntemlerini adım adım açıklıyoruz.

WAF Nedir ve Neden Gereklidir?

WAF, gelen HTTP/HTTPS isteklerini analiz ederek zararlı trafiği engeller. Sadece güvenilir isteklere izin vererek WordPress çekirdeğini, temaları ve eklentileri korur. Özellikle brute force saldırıları, bot trafiği, SQL Injection ve XML-RPC istekleri WAF ile engellenebilir.

1) WAF Türleri

  • Uygulama Düzeyinde WAF: WordPress içine kurulan eklenti tabanlı güvenlik duvarıdır (örnek: Wordfence, All in One WP Security).
  • Sunucu Düzeyinde WAF: Hosting servisinin sağladığı ModSecurity veya özel güvenlik katmanıdır (örnek: HostLigo WAF Koruma).
  • Bulut Tabanlı WAF: CDN üzerinden çalışan güvenlik katmanıdır (örnek: Cloudflare WAF, Sucuri Firewall).

2) Eklenti ile WAF Kurulumu (Wordfence Örneği)

  1. WordPress panelinize giriş yapın.
  2. Eklentiler → Yeni Ekle sekmesine gidin.
  3. Arama kutusuna “Wordfence Security” yazın ve yükleyin.
  4. Aktif ettikten sonra: Wordfence → Firewall sekmesine gidin.
  5. “Optimize the Wordfence Firewall” butonuna tıklayarak WAF’ı etkinleştirin.

Bu işlem .htaccess veya php.ini üzerinde özel kurallar ekleyerek uygulama seviyesinde güvenlik sağlar.

3) Sunucu Tarafında WAF Etkinleştirme (ModSecurity)

cPanel veya Plesk kullanıcıları için WAF genellikle ModSecurity eklentisiyle gelir.

cPanel Üzerinden:

Security → ModSecurity → Domain seç → “Enable” tıklayın

Plesk Üzerinden:

Web Application Firewall (ModSecurity) → “On” seçeneğini aktif edin

Kural seti olarak “OWASP CRS” veya “Atomic Basic ModSecurity Rules” önerilir. Bu kurallar, yaygın saldırı vektörlerini engeller.

4) Cloudflare WAF Kullanımı

Cloudflare hesabınız varsa DNS kaydınızı oraya yönlendirin ve “Security → WAF” bölümünden kuralları aktifleştirin:

  • SQL Injection Protection
  • XSS Mitigation
  • WordPress Login Rate Limiting

Cloudflare, saldırılar daha WordPress’e ulaşmadan trafiği filtreler, bu da kaynak kullanımını azaltır.

5) XML-RPC ve Brute Force Koruması

XML-RPC saldırılarını önlemek için aşağıdaki kodu .htaccess dosyanıza ekleyebilirsiniz:

<Files xmlrpc.php>
  order deny,allow
  deny from all
</Files>

Alternatif olarak, Wordfence veya WP Cerber gibi eklentilerle de bu endpoint tamamen kapatılabilir.

6) Gelişmiş Kural Yönetimi

WAF aktif olduktan sonra, belirli yolları (örneğin /wp-admin veya /wp-login.php) ek kurallarla koruyabilirsiniz:

<LocationMatch "/wp-login.php">
  SetEnvIf REMOTE_ADDR "!^123\.45\.67\.89$" DenyAccess
</LocationMatch>

Bu kural, yalnızca belirli IP adreslerinin giriş yapmasına izin verir.

7) Performans Üzerindeki Etkisi

WAF, doğru yapılandırıldığında performansı düşürmez; tam tersine, zararlı bot trafiğini engellediği için sunucu yükünü azaltır. Ancak hatalı kurallar veya gereksiz eklentiler siteyi yavaşlatabilir, bu yüzden sadece gerekli filtreleri aktif tutun.

8) HostLigo Üzerinde WAF Entegrasyonu

HostLigo altyapısında, Plesk veya cPanel üzerinden WAF Koruma servisi varsayılan olarak etkin gelir. Ayrıca, Kurumsal Hosting ve Premium VDS planlarında OWASP tabanlı kural güncellemeleri günlük olarak otomatik yapılır.

Sonuç

WordPress WAF etkinleştirme, web sitenizin güvenlik katmanını büyük ölçüde artırır. Eklenti, sunucu veya bulut düzeyinde yapılan yapılandırmalarla zararlı trafiği filtreleyebilir, brute force ve injection saldırılarını durdurabilirsiniz. Gelişmiş güvenlik için hem ModSecurity hem de Cloudflare WAF katmanını birleştirmeniz önerilir.

Kurumsal düzeyde otomatik güncellenen, performans dostu güvenlik çözümleri için HostLigo altyapısını tercih edebilirsiniz.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar