Web siteniz HTTPS kullandığı için güvende sanıyorsanız yanılıyorsunuz. SSL/TLS sertifikaları sadece veriyi şifreler, kötü niyetli içeriği engellemez. SQL Injection (SQLi), XSS (Cross-Site Scripting) veya HTTP Flood DDoS gibi uygulama katmanı (Layer 7) saldırılarına karşı en etkili kalkan WAF'tır (Web Application Firewall).
WAF Nedir?
Standart ağ güvenlik duvarları (Firewall) IP adreslerine veya portlara (Örn: Port 80 açık mı kapalı mı?) göre işlem yapar. Web Application Firewall (WAF) ise doğrudan HTTP/HTTPS trafiğinin içeriğini okur. Yani "Gelen bu paket gerçekten normal bir müşteri giriş isteği mi, yoksa giriş formunun içine gizlenmiş tehlikeli bir SQL komutu mu?" sorusunu analiz eder.
WAF Nasıl Çalışır ve Neleri Engeller?
WAF, siteniz ile internet arasına bir güvenlik kapısı (Reverse Proxy) olarak veya sunucu yazılımı eklentisi (Örn: ModSecurity) olarak yerleştirilir. Sitenize gelen her GET ve POST isteğini bir "Kötü Amaçlı Şablon (Signature)" veritabanıyla karşılaştırır.
WAF'ın Temel Engellediği Saldırılar:
- SQL Injection: Arama kutusuna
' OR 1=1--yazıp veritabanını indirmeye çalışanlar bloklanır. - Cross-Site Scripting (XSS): Formlara Javascript (
<script>alert('Hacklandı')</script>) gömerek müşterilerinizi hedef alan kodlar filtrelenir. - Layer 7 (HTTP Flood) DDoS: Saniyede 10.000 kere F5 tuşuna basan veya sayfayı yenileyen botnetler, Rate-Limiting ve Bot Challenge (Captcha) sistemine takılır.
- Brute Force: Sitenizin wp-admin/ paneline sürekli farklı şifre deneyen botlar tespit edilip engellenir.
WAF Türleri
1. Bulut Tabanlı WAF (Cloud WAF)
Trafik sunucunuza hiç gelmeden önce Cloudflare, Sucuri, veya Imperva gibi harici servislerin sunucularından geçer. Kötü trafik orada yok edilir, sadece güvenli trafik sunucunuza ulaştırılır. Kurulumu DNS kaydını değiştirmek kadar kolaydır.
2. Sunucu Tabanlı WAF (Host-Based WAF)
Sunucunun kendisine kurulan yazılımlardır. En meşhuru Apache, Nginx veya LiteSpeed ile birlikte çalışan ModSecurity'dir. Avantajı bulut firmalarına para ödememenizdir, dezavantajı ise WAF'ın çalışması için CPU ve RAM gücünün yine sizin sunucunuzdan harcanmasıdır.
🛡️ 7/24 Kesintisiz L7 Koruma
HazalHost, hem donanımsal ağ korumaları hem de gelişmiş Layer 7 (WAF) kalkanı üzerinden e-ticaret sitelerinize tam güvence sağlar. Sahte trafikleri sisteminize hiç girmeden filtreleyin.
Ubuntu Üzerinde ModSecurity (Nginx) Etkinleştirme
Kendi VDS sunucun üzerinde ModSecurity kullanmak istersen:
# Basit modsec-nginx kurulumu
sudo apt-get install libnginx-mod-http-modsecurity
# ModSec yapılandırma dosyasını Nginx içine dahil et
# /etc/nginx/nginx.conf içerisine:
# load_module modules/ngx_http_modsecurity_module.so;
# Site ayarınıza (server bloğuna) ekleyin:
server {
modsecurity on;
modsecurity_rules_file /etc/nginx/modsec/main.conf;
}
Dikkat: ModSecurity tek başına bir işe yaramaz. Onu aktif hale getirdikten sonra bir kural seti (Özellikle OWASP Core Rule Set - CRS) kurmanız gerekir.
🚀 Güvenliği Şansa Bırakmayın
WAF kurmak tecrübe gerektirir, yanlış kural setleri gerçek müşterilerin engellenmesine (False Positive) yol açar. HazalHost hazır WAF destekli cPanel/Plesk altyapısını kullanın, rahat edin.
Sonuç
Eğer bir ödeme altyapınız varsa (E-Ticaret), üyelik gerektiren bir uygulamanız varsa veya yoğun bir Layer 7 (Bot) saldırısı alıyorsanız, WAF bir "opsiyon" değil, vazgeçilmez bir "zorunluluktur". Kural setinin sitenizin yapısına göre optimize edildiğinden emin olunmalıdır.