X
Lütfen Ülke (Bölge) Seçiniz
Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X
X
Lütfen Ülke (Bölge) Seçiniz
Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X

WAF Nedir? Web Uygulama Güvenlik Duvarı Sitenizi Nasıl Korur?

AnasayfaYazılarWeb Güvenliği & SSLWAF Nedir? Web Uygulama Güvenlik Du...

Kısaca: WAF nedir sorusunun kısa yanıtı şudur: Web Application Firewall (web uygulama güvenlik duvarı), HTTP/HTTPS isteklerini uygulamanıza ulaşmadan önce inceleyen ve zararlı kalıpları engelleyen bir koruma katmanıdır. Klasik ağ güvenlik duvarından farklı olarak URL, form alanları ve başlıklar gibi uygulama katmanı (Layer 7) trafiğine bakar.

WAF Nedir ve Klasik Firewall'dan Farkı Ne?

Klasik bir firewall (güvenlik duvarı) çoğunlukla IP, port ve protokol düzeyinde trafik izin/engelle kararları verir. WAF ise web uygulamasına gelen isteklerin içeriğine bakar: şüpheli SQL kalıpları, XSS denemeleri, anormal istek boyutu veya bilinen bot imzaları. Bu yüzden “WAF nedir?” sorusu hosting ve WordPress güvenliği konuşmalarında sık geçer; çünkü saldırıların bir kısmı açık porttan değil, açık form alanından gelir.

WAF; bulut (CDN önünde), ters vekil (reverse proxy) veya sunucu ajanı olarak konumlanabilir. Ortak nokta, ziyaretçi ile uygulama arasında bir denetim noktası oluşturmasıdır. SSL/TLS ile şifreli trafik kullanıyorsanız WAF’ın bu trafiği inceleyebilmesi için genelde TLS sonlandırma veya uygun sertifika yapılandırması gerekir — temel şifreleme için SSL sertifikası nedir rehberimize bakın.

WAF Sitenizi Nasıl Korur?

WAF istek hattı: istemci, kural katmanlı WAF kalkanı ve onaylı uygulama sunucusu

  • İmza ve kural motoru: Bilinen saldırı kalıplarını (ör. klasik SQL injection dizileri) eşleştirir.
  • Anomali / davranış: Normal trafikten sapmaları (ani istek patlaması, aynı endpoint’e aşırı POST) işaretler.
  • Bot ve kötüye kullanım kontrolü: Otomatik tarama, credential stuffing veya aşırı form gönderimini yavaşlatır.
  • Sanal yama (virtual patching): Uygulama kodu henüz güncellenemeden bilinen zafiyet yollarını geçici engeller.

OWASP topluluğu XSS gibi uygulama saldırılarını ayrıntılı belgeler; bkz. OWASP XSS. WAF bu sınıf tehditlerin bir kısmını kenarda keser; ancak girdi doğrulama ve güvenli kod yazımının yerini tutmaz. WordPress özelinde eklenti/tema hijyeni için WordPress güvenliği kontrol listesi yazımızı da okuyun.

Hosting’de WAF Ne Zaman Anlamlı?

Paylaşımlı veya VPS hosting’de WAF genelde şu senaryolarda değer üretir:

  • Herkese açık formlar, üyelik veya ödeme adımları olan siteler
  • Sık brute-force / XML-RPC veya wp-login denemesi gören WordPress kurulumları
  • CDN ile birlikte DDoS ve uygulama saldırılarını aynı kenarda süzmek isteyenler
  • Yama gecikmesi yaşanan eklentilerde geçici koruma ihtiyacı

HTTPS’e geçiş ve yönlendirme disiplinini HTTP’den HTTPS’e geçiş rehberinde anlattık; WAF çoğu zaman HTTPS sonlandırılan kenarda çalışır. Bağımsız bir özet için Cloudflare’in WAF sözlük sayfası da faydalıdır.

WAF Kurarken Dikkat Edilecekler

  • Yanlış pozitifler: Sıkı kurallar meşru formları veya API çağrılarını kesebilir; izleme moduyla başlayın.
  • Güncelleme: Kural setleri bakımsız kalırsa koruma zayıflar.
  • Log ve uyarı: Engellenen istekleri görmeden WAF’ı “kurup unutmak” risklidir.
  • Katmanlı güvenlik: WAF + SSL + sunucu firewall + yedekleme birlikte düşünülmelidir.

Ölçüm ve Sürekli İyileştirme

WAF’ı açtıktan sonra en az şu üç metriği izleyin: engellenen istek oranı, yanlış pozitif şikayetleri ve origin CPU/bant genişliği. Engelleme oranı aniden sıfırlanıyorsa kurallar güncellenmiyor veya WAF baypas ediliyor olabilir. Origin yükü düşmüyorsa saldırı başka bir katmandan (ör. doğrudan origin IP) geliyor olabilir. Bu gözlemler, WAF nedir sorusunu teoriden çıkarıp işletme pratiğine bağlar.

Üç ayda bir kural seti ve istisna listesini gözden geçirin. Eski allowlist maddeleri “geçici” diye eklenip unutulmuş olabilir. Ayrıca yedekleme ve geri dönüş planınızı WAF’tan bağımsız tutun; kenar filtresi yedeklerin yerini tutmaz.

WAF Nedir? Kısa Kontrol Listesi

  • Trafik HTTPS üzerinden mi geliyor; WAF şifreli içeriği görebiliyor mu?
  • İzleme (detect) → engelleme (block) geçişi planlandı mı?
  • wp-login, XML-RPC ve yönetici yolları için ek hız sınırları var mı?
  • Yanlış pozitif için istisna (allowlist) süreci tanımlı mı?
  • Loglar düzenli inceleniyor mu?

Sık Karşılaşılan Yanlış Anlamalar

“WAF varsa SSL gerekmez” yanlıştır; şifreleme ve uygulama süzme farklı işlerdir. “WAF DDoS’u tek başına çözer” de abartıdır; hacimsel saldırılarda ağ/CDN kapasitesi ayrı planlanır. “Kurup unuttum” yaklaşımı ise kural bayatlaması ve yanlış pozitif birikimi yaratır. WAF nedir sorusuna dürüst cevap, bu sınırları da kapsar.

Özetle, WAF nedir sorusunu yanıtlamak bir ürün adı ezberlemek değil; HTTP trafiğini uygulama önünde süzme kararını bilinçli vermektir. Kuralları izleyin, istisnaları dar tutun, yedeklemeyi ihmal etmeyin ve uygulama güncellemelerini WAF’a emanet etmeyin. Bu disiplin, kenar korumasını gerçek bir güvenlik katmanına dönüştürür.

ÇAP Hosting hosting paketleri ve güvenlik yazılarıyla sitenizi korumaya yardımcı olur. WAF veya SSL konusunda emin değilseniz bizimle iletişime geçin.

WAF Kurallarını Nasıl Okursunuz?

Yönetim panelinde veya CDN üzerinde WAF logları genelde şu alanları taşır: istemci IP’si, istek yolu, HTTP yöntemi, eşleşen kural kimliği ve eylem (izin / izleme / engelle). İlk hafta engelleme yerine izleme modunda çalıştırıp hangi kuralların meşru trafiği kestiğine bakın. Özellikle ödeme geri dönüş URL’leri, webhook uçları ve zengin metin editöründen gelen uzun POST gövdeleri yanlış pozitif üretebilir.

Kural istisnası (allowlist) eklerken mümkün olduğunca dar tutun: tüm siteyi değil, belirli bir yolu veya imzalı bot User-Agent’ını muaf tutun. Geniş istisnalar WAF’ın değerini düşürür. Değişiklik sonrası aynı senaryoyu kendiniz tekrarlayın; “çalışıyor gibi” varsayımıyla bırakmayın.

CDN Kenarı ile Sunucu Kenarı

Birçok hosting müşterisi WAF’ı CDN kenarında (edge) açar: saldırı origin sunucuya ulaşmadan kesilir, bant genişliği ve CPU korunur. Sunucu üzerinde çalışan ajan tipi WAF’lar ise origin’e gelen her isteği görür; CDN arkasına gizlenmiş origin IP’si sızdırılmışsa bu katman hâlâ işe yarar. Pratikte çoğu KOBİ sitesi için edge WAF + sunucu firewall + düzenli yedekleme yeterli bir üçlü oluşturur.

Unutmayın: WAF nedir sorusunun yanıtı “tek başına güvenlik ürünü” değildir. Güncellenmeyen eklentiler, zayıf yönetici parolaları ve açık XML-RPC uçları WAF olsa bile risk üretir. Bu yüzden uygulama hijyeni ile kenar korumasını birlikte planlayın.

Sıkça Sorulan Sorular

WAF nedir, tek cümleyle?

Web uygulamanıza gelen HTTP isteklerini kurallarla süzerek zararlı trafiği uygulamaya ulaşmadan kesen güvenlik katmanıdır.

WAF, sunucu firewall’ının yerini tutar mı?

Hayır. Firewall port/IP katmanını; WAF uygulama katmanını korur. İkisi tamamlayıcıdır.

Sadece WordPress için mi gerekir?

Hayır. Form, API veya yönetim paneli olan her web uygulamasında faydalı olabilir.

WAF XSS ve SQL injection’ı %100 önler mi?

Hayır. Birçok denemeyi keser ama güvenli kod ve girdi doğrulamanın yerine geçmez.


Powered by WISECP
Top