Kısa cevap
Ağ güvenlik duvarı (firewall), sunucunuza hangi adresten, hangi porta bağlantı kurulabileceğine karar verir. Web uygulaması güvenlik duvarı (WAF, Web Application Firewall) ise web sitenize izin verilen bağlantının içinde ne gönderildiğine bakar. Firewall kapıyı kimin çalabileceğini belirler; WAF, içeri giren paketin içinde tehlikeli bir şey olup olmadığını kontrol eder.
Bir web sitesi, internete açık olması gereken 443 (HTTPS) portu üzerinden hizmet verir. Firewall bu portu kapatamaz; kapatırsa site çalışmaz. Saldırıların büyük bölümü de tam olarak bu açık kapıdan, sıradan bir web isteği gibi görünerek gelir. WAF’ın var olma nedeni budur.
Ağ güvenlik duvarı ne yapar?
Klasik güvenlik duvarı, ağ ve taşıma katmanında (OSI modelinde 3. ve 4. katman) çalışır. Kararını kaynak ve hedef IP adresi, port numarası ve protokol gibi bilgilere göre verir. Modern cihazlar bağlantının durumunu da takip eder (stateful inspection), yani yalnızca sizin başlattığınız bir bağlantıya gelen cevapları içeri alır.
Bir web sunucusu için tipik firewall politikası şöyledir:
- 80 ve 443 portları herkese açık (web trafiği).
- SSH, uzak masaüstü ve yönetim paneli portları yalnızca belirli IP adreslerine veya VPN’e açık.
- Veritabanı portu (örneğin MySQL için 3306) dışarıya tamamen kapalı; yalnızca uygulama sunucusundan erişilebilir.
- Geri kalan her şey varsayılan olarak reddedilir.
Bu kurallar, veritabanınıza internetten doğrudan bağlanılmasını veya yönetim portlarınıza kaba kuvvet (brute force) denemesi yapılmasını engeller. Ancak 443 portuna gelen bir isteğin içinde SQL enjeksiyonu olup olmadığını bilemez; onun için isteğin içeriğini okumak gerekir.
WAF ne yapar?
WAF, uygulama katmanında (7. katman) çalışır ve HTTP isteklerinin tamamını okur: adres, parametreler, başlıklar, çerezler ve form gövdesi. İsteği kurallara, imzalara ve davranış kalıplarına göre değerlendirir; şüpheli bulduğunu engeller, kayda alır veya ek doğrulamaya yönlendirir.
WAF’ın tipik olarak yakaladığı saldırılar:
- SQL enjeksiyonu: form alanına veya adres parametresine veritabanı komutu eklenmesi.
- Siteler arası betik çalıştırma (XSS): sayfaya kötü amaçlı JavaScript yerleştirme denemeleri.
- Dosya yolu ve komut enjeksiyonu: sunucudaki dosyalara veya işletim sistemi komutlarına ulaşma denemeleri.
- Bilinen zafiyetlerin otomatik taranması: eski eklenti, tema veya kütüphane açıklarını arayan botlar.
- Kaba kuvvet ve kimlik bilgisi doldurma: giriş sayfasına yüksek hızda deneme yapılması (hız sınırlama ile).
- Uygulama katmanı DDoS: ağır sayfalara yoğun istek gönderilerek sunucunun yorulması.
Bu saldırı türlerinin önemli bir kısmı OWASP Top 10 listesinde yer alır. OWASP’ın açık kaynak “Core Rule Set” kural seti, birçok WAF ürününün temelini oluşturur.
Yan yana karşılaştırma
| Özellik | Ağ güvenlik duvarı | WAF |
|---|---|---|
| Çalıştığı katman | Ağ / taşıma (3-4) | Uygulama (7) |
| Neye bakar | IP, port, protokol, bağlantı durumu | HTTP isteğinin içeriği |
| Koruduğu alan | Tüm sunucu ve ağ servisleri | Yalnızca web uygulamaları ve API’ler |
| Engellediği tipik tehdit | Yetkisiz port erişimi, ağ taraması | SQL enjeksiyonu, XSS, kötü bot trafiği |
| Yanlış alarm riski | Düşük (kurallar net) | Orta (ince ayar gerekir) |
| Nerede durur | Ağ sınırında veya sunucuda | Sitenin önünde (bulut, ters vekil veya sunucu modülü) |
“Yeni nesil firewall” WAF’ın yerini tutar mı?
Yeni nesil güvenlik duvarları (NGFW), uygulama tanıma, saldırı önleme (IPS) ve bazı içerik denetimi özellikleri ekler. Ancak tasarım amaçları genellikle kurum ağının tamamını korumaktır; tek bir web uygulamasının form alanlarını, oturum yapısını ve API davranışını WAF kadar ayrıntılı anlamazlar. Web sitesi veya e-ticaret altyapısı işleten bir işletme için pratik cevap şudur: NGFW ağınızı, WAF ise web uygulamanızı korur.
WAF türleri: hangisi size uygun?
Bulut tabanlı WAF
Sitenizin DNS kaydı bir sağlayıcıya yönlendirilir; trafik önce oradan geçer, temizlenmiş istekler sunucunuza ulaşır. Kurulumu hızlıdır, çoğu zaman içerik dağıtım ağı (CDN) ve DDoS koruması ile birlikte gelir. KOBİ’ler için genellikle en ekonomik başlangıçtır. Dikkat edilmesi gereken nokta, sunucunuzun gerçek IP adresinin gizli kalması ve sunucunun yalnızca WAF sağlayıcısından gelen trafiği kabul etmesidir; aksi hâlde saldırgan WAF’ı atlayıp doğrudan sunucuya gidebilir.
Sunucu üzerinde çalışan WAF
Web sunucusuna modül olarak eklenir (örneğin ModSecurity). Ek hizmet bedeli yoktur ve trafik dışarı çıkmaz; ancak kural yönetimi, güncelleme ve yanlış alarm takibi sizin sorumluluğunuzdadır. Barındırma paneliniz bu modülü hazır sunuyorsa iyi bir tamamlayıcı katmandır.
Donanım veya sanal cihaz WAF
Kendi veri merkezini işleten, yüksek trafikli veya özel uyum gereksinimi olan kurumlar içindir. Güçlüdür, ancak lisans, bakım ve uzmanlık maliyeti küçük bir işletme için genellikle orantısızdır.
Katmanlı yapı: bir KOBİ web sitesi için önerilen düzen
- Firewall ile saldırı yüzeyini daraltın. Yalnızca 80/443 herkese açık kalsın; yönetim portlarını IP kısıtlaması veya VPN arkasına alın, veritabanını dışarıya kapatın.
- WAF’ı önce izleme modunda açın. Birkaç gün boyunca neyi engelleyeceğini kaydetsin; iletişim formu, ödeme adımı ve yönetim paneli gibi kritik akışlarda yanlış alarm olup olmadığını kontrol edin.
- Engelleme moduna geçin ve istisnaları belgeleyin. Her istisnanın neden eklendiğini yazın; aksi hâlde zamanla korumanın delikleri kimsenin bilmediği kurallara dönüşür.
- Giriş sayfalarına hız sınırı koyun. Yönetim paneli ve üye girişinde dakikadaki deneme sayısını sınırlayın; mümkünse iki aşamalı doğrulama ekleyin.
- Güncellemeyi ihmal etmeyin. WAF, bilinen bir açığı bir süre “sanal yama” ile kapatabilir; ama asıl çözüm yazılımı, eklentiyi veya kütüphaneyi güncellemektir.
- Kayıtları birileri okusun. Engellenen saldırıların raporu kimse bakmıyorsa işe yaramaz. Haftalık özet veya anormal artışta alarm, küçük ekipler için yeterli bir başlangıçtır.
WAF’ın yapamadıkları
WAF güçlü bir katmandır ama tek başına güvenlik stratejisi değildir:
- Uygulamanızın iş mantığındaki hataları (örneğin bir kullanıcının başka birinin siparişini görebilmesi) genellikle göremez.
- Çalınmış ama geçerli bir parola ile yapılan girişi saldırı olarak tanımayabilir.
- Sunucunun kendisindeki güncel olmayan yazılımları, zayıf parolaları veya yanlış dosya izinlerini düzeltmez.
- Yedeklemenin yerini tutmaz. Bir şey ters gittiğinde sizi kurtaracak olan, test edilmiş bir geri yükleme planıdır.
Bu açıkları görmenin en doğrudan yolu düzenli sızma testi, sürekliliği sağlamanın yolu ise kayıtların izlendiği bir güvenlik izleme düzenidir.
Karar vermek için kısa kontrol listesi
- Sitenizde form, üye girişi, ödeme veya yönetim paneli var mı? Varsa WAF önerilir.
- Sunucunuzda web dışında hangi portlar açık? Liste yoksa önce firewall kurallarını gözden geçirin.
- Yazılım, tema ve eklentiler en son ne zaman güncellendi?
- Son bir yılda güvenlik testi yapıldı mı?
- Bir saldırı fark edilirse kimin, ne kadar sürede müdahale edeceği yazılı mı?
Bu sorulardan birkaçına net cevap veremiyorsanız, mevcut kurulumunuzu birlikte gözden geçirebiliriz. Web sitenizin bakım ve güvenlik düzenini kurarken firewall kurallarını, WAF yapılandırmasını ve izleme sorumluluklarını tek bir planda topluyoruz.
Sık sorulan sorular
WAF varsa ayrıca firewall gerekir mi?
Evet. WAF yalnızca web trafiğini (HTTP/HTTPS) inceler; veritabanı, uzak masaüstü, SSH veya e-posta gibi diğer portları korumaz. Ağ güvenlik duvarı bu portları kapatır, WAF ise açık bırakılması gereken web kapısındaki kötü niyetli istekleri ayıklar. İkisi birbirinin yerine geçmez.
Küçük bir kurumsal site için WAF şart mı?
İçerik yönetim sistemi, form, üye girişi veya eklenti kullanan her site otomatik tarayıcıların hedefidir. Bulut tabanlı bir WAF genellikle düşük maliyetle devreye alınabilir; ancak yazılım güncellemelerinin yerini tutmaz, onları tamamlar.
WAF meşru ziyaretçileri engelleyebilir mi?
Evet, yanlış pozitifler olur. Bu yüzden kurallar önce yalnızca kayıt tutan (izleme) modda çalıştırılır, formlar ve ödeme adımları test edilir, gerekli istisnalar tanımlandıktan sonra engelleme moduna geçilir.