# WAF konfiguráció és menedzsment — Cloudflare, Imperva, Sucuri, AWS | RootCore LLC

> A Web Application Firewall alapbeállítással szinte semmit nem véd. Egyedi szabályrendszer, OWASP Top 10 lefedettség, false positive kezelés és havi jelentés.

Oldal: https://cyber-security.rootcr.com/waf-konfiguracio/
Frissítve: 2026-08-20

---

# WAF konfiguráció és menedzsment

> **Röviden:** A Web Application Firewall a webalkalmazás és az internet közé áll, és kiszűri a támadási mintázatokat — de csak akkor, ha jól van beállítva. Az alapértelmezett szabálykészlet vagy átenged valódi támadást, vagy blokkolja a saját vásárlóit. A RootCore a Cloudflare, Imperva, Sucuri és AWS WAF platformokon tervez, finomhangol és tart karban egyedi szabályrendszereket.

## Miért nem elég bekapcsolni a WAF-ot?

Mert a WAF nem tudja magától, mi számít normális forgalomnak az Ön alkalmazásában. A gyári szabálykészlet általánosra van hangolva: ami minden oldalon biztosan támadás, azt fogja, ami az Ön rendszerében gyanús, azt nem.

Ebből két hiba fakad, és a kettő közül az egyik mindig megvan:

- **Túl engedékeny:** átmegy a lényegi támadás. Az üzemeltető nyugodt, mert „van WAF", közben a védelem a legfeljebb a legdurvább szkennereket fogja.
- **Túl szigorú:** a szabály kiszűri a saját ügyfeleit is. A jelenség a támogatásban jelentkezik — „nem tudom leadni a rendelést" —, és rendszerint a WAF kikapcsolásával „oldják meg".

A használható konfiguráció a kettő között van, és nem egyszeri beállítás: a forgalom változik, a szabálykészlet frissül, a téves találatokat vissza kell mérni.

## Mit csinálunk pontosan?

- Az alkalmazás megismerése: mely útvonalak nyilvánosak, hol van bejelentkezés, űrlap, fájlfeltöltés, API.
- Egyedi szabályrendszer tervezése a gyári készlet fölé — a kockázatos útvonalakra szigorúbb, a mindennapi forgalomra átengedő szabályokkal.
- OWASP Top 10 lefedettség: SQL injection, XSS, CSRF, távoli kódfuttatás, hozzáférés-vezérlési hibák.
- Rate limiting és bot-kezelés: bejelentkezés, kosár, keresés, API-végpontok külön korlátokkal.
- Geo- és IP-reputáció alapú szűrés ott, ahol az üzletileg indokolt.
- False positive figyelés: a blokkolt kérések rendszeres átnézése, hogy ne vásárlót fogjunk.
- Havi jelentés: mi ment át, mi akadt fenn, mit érdemes állítani.

## Melyik platformon dolgozunk?

| Platform | Mire jó | Tipikus terep |
|---|---|---|
| Cloudflare | Egyedi szabályok, Managed Ruleset finomhangolás, Workers-integráció | A legtöbb weboldal és webshop |
| Imperva | Nagyvállalati szabályrendszer, DDoS-védelem, API-biztonsági réteg | Nagy forgalmú, összetett rendszerek |
| Sucuri | CMS-specifikus védelem, malware cleanup, virtuális patching | WordPress és más CMS |
| AWS WAF | Cloud-natív rule group-ok, ALB/CloudFront integráció | AWS-ben futó alkalmazások |

Ha már van WAF-előfizetése, azt konfiguráljuk — nem kell platformot váltani ahhoz, hogy értelmes védelem legyen rajta.

## Mikor nincs szüksége ránk?

Ha egy egyszerű, statikus bemutatkozó oldalt üzemeltet, űrlap és bejelentkezés nélkül, akkor a WAF-ra fordított pénz jobb helyen van a biztonsági fejléceken, a frissítéseken és a mentésen. Ezt meg szoktuk mondani a felmérés után — a felmérés akkor is ingyenes, ha a végén nemet mondunk.

## Gyakori kérdések

### Lassítja a WAF a weboldalt?

A gyakorlatban nem érzékelhetően. A szabályok kiértékelése ezredmásodperces nagyságrend, és a platformok jellemzően CDN-nel együtt érkeznek, ami inkább gyorsít. Ami lassít, az a rosszul megírt egyedi szabály — ezért mérünk a bevezetés előtt és után is.

### Mi történik, ha a WAF kizárja a saját ügyfelemet?

Ezt hívjuk false positive-nak, és számolunk vele. Bevezetéskor a szabályok egy része figyelő módban fut, a blokkolásra váltás pedig mérés alapján történik. A későbbi téves találatok a havi átnézésen jönnek elő; a beavatkozás perces munka.

### A WAF megvéd a feltört jelszavaktól?

Nem. A WAF a kéréseket szűri, nem a hitelesítést. A jelszó- és hozzáférés-kezelés a [szerverbiztonság](/szerver-biztonsag/) és az alkalmazás dolga; a WAF ebben legfeljebb annyit tud, hogy a bejelentkezési kísérleteket korlátozza.

### Cloudflare ingyenes csomaggal van értelme?

Van, de korlátozott: az egyedi szabályok száma és a részletes bot-kezelés fizetős csomagokhoz kötött. A felmérés után megmondjuk, hogy az Ön forgalmánál elég-e az ingyenes szint, vagy melyik lépcső hozza a legtöbbet.
