Kısaca
WAF (Web Application Firewall), web sitesine ve API’lere gelen HTTP isteklerini inceleyip SQL injection, XSS, dosya dahil etme, kaba kuvvet ve kötü niyetli bot trafiği gibi saldırıları uygulamaya ulaşmadan durduran güvenlik katmanıdır. CybUp; Cloudflare gibi bulut WAF’ları, ModSecurity/Coraza ile OWASP CRS ve FortiWeb türü cihazları kurar, yanlış pozitifleri ayıklayarak engelleme moduna alır.
WAF nedir, ağ firewall’undan farkı ne?
WAF, uygulama katmanında çalışan bir güvenlik duvarıdır. Ağ firewall’u “bu IP bu porta bağlanabilir mi” sorusuna bakar; WAF ise isteğin içeriğine bakar: URL’deki parametreler, form alanları, çerezler, başlıklar, JSON gövdesi. Bir arama kutusuna yazılan SQL komutunu ya da yorum alanına gömülen bir script’i ancak bu katmanda görebilirsiniz.
Bu yüzden WAF, firewall kurulumu işinin yerini tutmaz, onu tamamlar. Bir web uygulamasını internete açan her şirket iki katmana da ihtiyaç duyar: ağ firewall’u gereksiz portları kapatır, WAF açık bıraktığınız tek kapıdan girenleri kontrol eder.
WAF hangi saldırılara karşı korur?
WAF’ın asıl hedefi, web uygulamalarında en sık görülen saldırı sınıflarıdır. Bunların referansı OWASP’ın yayımladığı OWASP Top 10:2025 listesidir; listede erişim kontrolü hataları, güvenlik yanlış yapılandırması, yazılım tedarik zinciri hataları, kriptografik hatalar ve enjeksiyon gibi başlıklar yer alır.
WAF bu başlıkların bir kısmında doğrudan engelleme yapar, bir kısmında ise saldırganın işini zorlaştırır. Dürüst olmak gerekirse, uygulamanın kendi yetkilendirme mantığındaki bir hatayı (bir kullanıcının başkasının siparişini görebilmesi gibi) hiçbir WAF tam olarak kapatamaz. WAF’ı kod güvenliğinin yerine değil, onun önüne konan bir katman olarak düşünmek gerekir.
- SQL injection, komut enjeksiyonu ve şablon enjeksiyonu denemeleri
- Cross-site scripting (XSS) ve zararlı script yerleştirme
- Yerel ve uzak dosya dahil etme, dizin gezinme
- Giriş sayfalarına kaba kuvvet ve credential stuffing denemeleri
- Kötü niyetli bot, kazıyıcı ve tarama araçları
- Uygulama katmanında aşırı istek (L7 DDoS) ve hız limiti aşımı
“The OWASP Top 10 is a standard awareness document for developers and web application security. It represents a broad consensus about the most critical security risks to web applications.”
OWASP Top 10, geliştiriciler ve web uygulaması güvenliği için standart bir farkındalık belgesidir. Web uygulamalarına yönelik en kritik güvenlik riskleri konusunda geniş bir uzlaşıyı temsil eder.
Hangi WAF türü size uygun: bulut, yazılım ya da cihaz?
Bulut WAF en hızlı devreye alınan seçenektir. Cloudflare gibi bir servis DNS üzerinden trafiğin önüne geçer; sunucunuza dokunmadan koruma başlar. Cloudflare’in yönetilen kural setleri arasında kendi yönetilen kural seti ve OWASP Core Ruleset uyarlaması bulunur; hangi setin hangi pakette olduğu değişebildiği için seçimi güncel dokümana göre yaparız. Bulut WAF’ta sık unutulan adım, kaynak sunucunun yalnızca Cloudflare’in IP aralıklarından gelen trafiği kabul etmesidir. Bu yapılmazsa saldırgan sunucunun gerçek IP’sini bulup WAF’ı tamamen atlayabilir.
Yazılım WAF, Nginx ya da Apache önünde çalışan ModSecurity veya Coraza motoru ile OWASP CRS kural setinin birleşimidir. Trafik kendi altyapınızda kalır, kurallar üzerinde tam kontrolünüz olur. Kendi sunucularında barındırılan kurumsal uygulamalar ve veri yerelliği hassasiyeti olan şirketler için uygundur.
Cihaz veya sanal cihaz WAF (FortiWeb türü ürünler) yoğun trafikli, çok uygulamalı kurumsal ortamlarda merkezi yönetim, makine öğrenmesi tabanlı profil çıkarma ve raporlama sunar. Uygulamanız Azure veya AWS üzerindeyse sağlayıcının kendi WAF servisleri de değerlendirilir; bu kaynakları sizin aboneliğinizde Azure ve AWS yapılandırması kapsamında kuruyoruz.
WAF kurulumu nasıl yapılır?
Doğru bir WAF kurulumu doğrudan engelleme moduyla başlamaz. Önce uygulama tanınır: hangi sayfalar var, hangi formlar dosya yüklüyor, yönetim paneli nerede, API hangi yolları kullanıyor, mobil uygulama hangi başlıkları gönderiyor. Ardından WAF algılama (log) modunda devreye alınır ve gerçek trafik bir süre izlenir.
Bu dönemde çıkan yanlış pozitifler, yani meşru isteklerin saldırı sanılması, tek tek incelenir. OWASP CRS bu dengeyi paranoya seviyeleriyle yönetir: birinci seviye en az ayar gerektiren temel korumadır, üst seviyeler daha sıkı ama daha fazla yanlış pozitif üretir ve kural istisnası yazmayı gerektirir. Hangi seviyede durulacağı uygulamanın hassasiyetine göre belirlenir.
Yanlış pozitifler ayıklandıktan sonra WAF engelleme moduna alınır. Giriş sayfası, şifre sıfırlama ve arama gibi uç noktalara ayrıca hız limiti konur, yönetim paneli ülke ya da IP bazında kısıtlanır. Son olarak WAF logları izlemeye bağlanır ki engellenen saldırılar ve olası yanlış engellemeler görünür olsun.
“A higher paranoia level makes it harder for an attacker to go undetected. Yet this comes at the cost of more false positives: more false alarms.”
Daha yüksek bir paranoya seviyesi, saldırganın fark edilmeden geçmesini zorlaştırır. Ancak bunun bedeli daha fazla yanlış pozitif, yani daha fazla yanlış alarmdır.
Örnek senaryo: kampanya dönemindeki bir e-ticaret sitesi
Diyelim ki kendi sunucunuzda çalışan bir e-ticaret siteniz var ve büyük bir indirim kampanyası yaklaşıyor. Son haftalarda giriş sayfasına dakikada yüzlerce başarısız deneme geliyor, ürün sayfaları otomatik araçlarla sürekli kazınıyor ve log’larda arama parametresine SQL ifadeleri yazılmış istekler görünüyor.
Böyle bir durumda önce bulut WAF devreye alınır ve kaynak sunucu yalnızca WAF’tan gelen trafiğe açılır. Giriş ve sepet uç noktalarına hız limiti, bilinen kötü bot imzalarına engelleme, arama ve filtre parametrelerine enjeksiyon kuralları uygulanır. Ödeme sağlayıcısının geri dönüş (callback) adresleri gibi meşru otomatik trafik istisna listesine eklenir; aksi hâlde siparişler onaylanmaz. Kampanya başlamadan önce kurallar birkaç gün algılama modunda izlenir, sonra engellemeye geçilir.
WAF kurulduktan sonra neler yapılmalı?
WAF bir kez kurulup unutulacak bir ürün değildir. Uygulamanıza her yeni özellik eklendiğinde yeni yanlış pozitifler çıkabilir; kural setleri güncellendiğinde davranış değişebilir. Bu yüzden logların düzenli gözden geçirilmesi, kural setlerinin güncel tutulması ve büyük sürüm değişikliklerinden önce algılama modunda test yapılması gerekir.
WAF ayrıca açıkların kapatılmasını beklerken zaman kazandırır. Kullandığınız bir eklentide kritik bir açık yayımlandığında, yama gelene kadar o açığı hedefleyen istekleri engelleyen geçici bir kural yazılabilir. Altyapının kendisindeki açıkları görmek için de periyodik zafiyet taraması yapılmasını öneriyoruz. Web sitenizi sıfırdan yaptırmayı düşünüyorsanız güvenliği tasarımdan başlatan özel web sitesi hizmetimiz de var.
Teslim ettiklerimiz
- Uygulama envanteri: alan adları, alt alan adları, API ve yönetim uç noktaları
- Seçilen WAF türü için kurulum ve yapılandırma (bulut, yazılım ya da cihaz)
- Kaynak sunucunun yalnızca WAF trafiğine açılması
- Yanlış pozitif ayıklama kayıtları ve kural istisnaları listesi
- Hız limiti, bot ve yönetim paneli erişim kuralları
- Log izleme ayarı ve kısa kullanım dokümanı
Nasıl çalışıyoruz
- 1
Ücretsiz inceleme
Sitenizin ve uygulamalarınızın nerede barındığını, trafik yapısını ve mevcut korumayı inceleyip uygun WAF türünü önerir, yazılı teklif veririz.
- 2
Uygulamayı tanıma
Sayfalar, formlar, API yolları, ödeme ve entegrasyon geri dönüşleri listelenir; istisna gerektirecek akışlar baştan belirlenir.
- 3
Algılama modunda devreye alma
WAF trafiği engellemeden izler; gerçek kullanıcı trafiği üzerinde yanlış pozitifler toplanır.
- 4
Ayar ve engelleme
Yanlış pozitifler kural istisnalarıyla giderilir, hız limitleri eklenir ve WAF engelleme moduna alınır.
- 5
İzleme ve bakım
Loglar izlemeye bağlanır; kural güncellemeleri ve uygulama değişiklikleri sonrası ayarlar gözden geçirilir.
Sıkça sorulan sorular
WAF sitemi yavaşlatır mı?
Doğru kurulmuş bir WAF’ın gecikmeye etkisi kullanıcıların fark edemeyeceği düzeydedir. Bulut WAF’lar çoğunlukla önbellekleme ile birlikte çalıştığı için sayfa yükleme süresini iyileştirebilir bile. Yazılım WAF’ta ise sunucu kaynaklarını kurulum öncesi değerlendiriyoruz.
Meşru kullanıcılar yanlışlıkla engellenir mi?
Kurulumun en hassas kısmı budur. Bu yüzden WAF’ı önce algılama modunda çalıştırıp yanlış pozitifleri ayıklıyor, ancak ondan sonra engellemeye geçiyoruz. Canlıda bir engelleme olursa log’dan isteği bulup istisnayı hızla ekliyoruz.
WordPress sitem için WAF gerekli mi?
Eklenti açıkları WordPress sitelerinde en sık görülen giriş noktasıdır, bu yüzden WAF büyük fark yaratır. Yine de eklenti ve çekirdek güncellemelerinin yerini tutmaz; ikisi birlikte yürümelidir.
Cloudflare mı, ModSecurity mi?
Hızlı devreye alma, DDoS koruması ve sunucuya dokunmadan çözüm istiyorsanız bulut WAF mantıklıdır. Trafiğin kendi altyapınızda kalmasını, kurallar üzerinde tam kontrolü istiyorsanız ModSecurity veya Coraza ile OWASP CRS uygundur. Bazı ortamlarda ikisini katmanlı kullanıyoruz.
WAF DDoS saldırılarını da durdurur mu?
Uygulama katmanındaki aşırı istek saldırılarını hız limitleri ve bot kurallarıyla büyük ölçüde karşılar. Hattınızı dolduran büyük hacimli ağ katmanı saldırıları için ise trafiğin sağlayıcı tarafında temizlenmesi gerekir; bulut WAF servisleri bunu genellikle birlikte sunar.
API’lerimizi ve mobil uygulama arka ucumuzu da korur mu?
Evet, ancak API trafiği web sayfası trafiğinden farklıdır. JSON gövdeleri, kimlik doğrulama başlıkları ve istemci davranışı için ayrı kurallar ve hız limitleri yazıyoruz.
Kurulum ne kadar sürer?
Bulut WAF’ın temel devreye alınması aynı gün yapılabilir. Algılama modunda izleme ve ayar dönemi ise uygulamanın karmaşıklığına göre birkaç günden birkaç haftaya kadar sürer.
Ücretlendirme nasıl?
Alan adı ve uygulama sayısına, seçilen WAF türüne ve sürekli bakım isteyip istemediğinize göre değişir. Kapsamı inceledikten sonra yazılı teklif veriyoruz; inceleme ücretsiz.