Web Application Firewall (WAF) Nedir ve Neden Gereklidir?

HazalHost Güvenlik Ekibi
25 Mart 2026
8 dk okuma
Güvenlik / DDoS

Web siteniz HTTPS kullandığı için güvende sanıyorsanız yanılıyorsunuz. SSL/TLS sertifikaları sadece veriyi şifreler, kötü niyetli içeriği engellemez. SQL Injection (SQLi), XSS (Cross-Site Scripting) veya HTTP Flood DDoS gibi uygulama katmanı (Layer 7) saldırılarına karşı en etkili kalkan WAF'tır (Web Application Firewall).

WAF Nedir?

Standart ağ güvenlik duvarları (Firewall) IP adreslerine veya portlara (Örn: Port 80 açık mı kapalı mı?) göre işlem yapar. Web Application Firewall (WAF) ise doğrudan HTTP/HTTPS trafiğinin içeriğini okur. Yani "Gelen bu paket gerçekten normal bir müşteri giriş isteği mi, yoksa giriş formunun içine gizlenmiş tehlikeli bir SQL komutu mu?" sorusunu analiz eder.

WAF Nasıl Çalışır ve Neleri Engeller?

WAF, siteniz ile internet arasına bir güvenlik kapısı (Reverse Proxy) olarak veya sunucu yazılımı eklentisi (Örn: ModSecurity) olarak yerleştirilir. Sitenize gelen her GET ve POST isteğini bir "Kötü Amaçlı Şablon (Signature)" veritabanıyla karşılaştırır.

WAF'ın Temel Engellediği Saldırılar:

  • SQL Injection: Arama kutusuna ' OR 1=1-- yazıp veritabanını indirmeye çalışanlar bloklanır.
  • Cross-Site Scripting (XSS): Formlara Javascript (<script>alert('Hacklandı')</script>) gömerek müşterilerinizi hedef alan kodlar filtrelenir.
  • Layer 7 (HTTP Flood) DDoS: Saniyede 10.000 kere F5 tuşuna basan veya sayfayı yenileyen botnetler, Rate-Limiting ve Bot Challenge (Captcha) sistemine takılır.
  • Brute Force: Sitenizin wp-admin/ paneline sürekli farklı şifre deneyen botlar tespit edilip engellenir.

WAF Türleri

1. Bulut Tabanlı WAF (Cloud WAF)

Trafik sunucunuza hiç gelmeden önce Cloudflare, Sucuri, veya Imperva gibi harici servislerin sunucularından geçer. Kötü trafik orada yok edilir, sadece güvenli trafik sunucunuza ulaştırılır. Kurulumu DNS kaydını değiştirmek kadar kolaydır.

2. Sunucu Tabanlı WAF (Host-Based WAF)

Sunucunun kendisine kurulan yazılımlardır. En meşhuru Apache, Nginx veya LiteSpeed ile birlikte çalışan ModSecurity'dir. Avantajı bulut firmalarına para ödememenizdir, dezavantajı ise WAF'ın çalışması için CPU ve RAM gücünün yine sizin sunucunuzdan harcanmasıdır.

🛡️ 7/24 Kesintisiz L7 Koruma

HazalHost, hem donanımsal ağ korumaları hem de gelişmiş Layer 7 (WAF) kalkanı üzerinden e-ticaret sitelerinize tam güvence sağlar. Sahte trafikleri sisteminize hiç girmeden filtreleyin.

→ Layer 7 WAF Çözümlerimiz

Ubuntu Üzerinde ModSecurity (Nginx) Etkinleştirme

Kendi VDS sunucun üzerinde ModSecurity kullanmak istersen:

# Basit modsec-nginx kurulumu
sudo apt-get install libnginx-mod-http-modsecurity

# ModSec yapılandırma dosyasını Nginx içine dahil et
# /etc/nginx/nginx.conf içerisine:
# load_module modules/ngx_http_modsecurity_module.so;

# Site ayarınıza (server bloğuna) ekleyin:
server {
    modsecurity on;
    modsecurity_rules_file /etc/nginx/modsec/main.conf;
}

Dikkat: ModSecurity tek başına bir işe yaramaz. Onu aktif hale getirdikten sonra bir kural seti (Özellikle OWASP Core Rule Set - CRS) kurmanız gerekir.

🚀 Güvenliği Şansa Bırakmayın

WAF kurmak tecrübe gerektirir, yanlış kural setleri gerçek müşterilerin engellenmesine (False Positive) yol açar. HazalHost hazır WAF destekli cPanel/Plesk altyapısını kullanın, rahat edin.

🛡️ Kurumsal Hosting Paketleri

Sonuç

Eğer bir ödeme altyapınız varsa (E-Ticaret), üyelik gerektiren bir uygulamanız varsa veya yoğun bir Layer 7 (Bot) saldırısı alıyorsanız, WAF bir "opsiyon" değil, vazgeçilmez bir "zorunluluktur". Kural setinin sitenizin yapısına göre optimize edildiğinden emin olunmalıdır.

#waf #modsecurity #sql injection #xss #layer 7
Paylaş:

İçindekiler

🚀 VDS Sunucu Arıyorsan

Türkiye lokasyonlu, DDoS korumalı VDS sunuculara hemen göz at.

VDS Paketlerini İncele