WAF konfiguráció és menedzsment

Röviden: A Web Application Firewall a webalkalmazás és az internet közé áll, és kiszűri a támadási mintázatokat — de csak akkor, ha jól van beállítva. Az alapértelmezett szabálykészlet vagy átenged valódi támadást, vagy blokkolja a saját vásárlóit. A RootCore a Cloudflare, Imperva, Sucuri és AWS WAF platformokon tervez, finomhangol és tart karban egyedi szabályrendszereket.

Miért nem elég bekapcsolni a WAF-ot?

Mert a WAF nem tudja magától, mi számít normális forgalomnak az Ön alkalmazásában. A gyári szabálykészlet általánosra van hangolva: ami minden oldalon biztosan támadás, azt fogja, ami az Ön rendszerében gyanús, azt nem.

Ebből két hiba fakad, és a kettő közül az egyik mindig megvan:

  • Túl engedékeny: átmegy a lényegi támadás. Az üzemeltető nyugodt, mert „van WAF", közben a védelem a legfeljebb a legdurvább szkennereket fogja.
  • Túl szigorú: a szabály kiszűri a saját ügyfeleit is. A jelenség a támogatásban jelentkezik — „nem tudom leadni a rendelést" —, és rendszerint a WAF kikapcsolásával „oldják meg".

A használható konfiguráció a kettő között van, és nem egyszeri beállítás: a forgalom változik, a szabálykészlet frissül, a téves találatokat vissza kell mérni.

Mit csinálunk pontosan?

  • Az alkalmazás megismerése: mely útvonalak nyilvánosak, hol van bejelentkezés, űrlap, fájlfeltöltés, API.
  • Egyedi szabályrendszer tervezése a gyári készlet fölé — a kockázatos útvonalakra szigorúbb, a mindennapi forgalomra átengedő szabályokkal.
  • OWASP Top 10 lefedettség: SQL injection, XSS, CSRF, távoli kódfuttatás, hozzáférés-vezérlési hibák.
  • Rate limiting és bot-kezelés: bejelentkezés, kosár, keresés, API-végpontok külön korlátokkal.
  • Geo- és IP-reputáció alapú szűrés ott, ahol az üzletileg indokolt.
  • False positive figyelés: a blokkolt kérések rendszeres átnézése, hogy ne vásárlót fogjunk.
  • Havi jelentés: mi ment át, mi akadt fenn, mit érdemes állítani.

Melyik platformon dolgozunk?

PlatformMire jóTipikus terep
CloudflareEgyedi szabályok, Managed Ruleset finomhangolás, Workers-integrációA legtöbb weboldal és webshop
ImpervaNagyvállalati szabályrendszer, DDoS-védelem, API-biztonsági rétegNagy forgalmú, összetett rendszerek
SucuriCMS-specifikus védelem, malware cleanup, virtuális patchingWordPress és más CMS
AWS WAFCloud-natív rule group-ok, ALB/CloudFront integrációAWS-ben futó alkalmazások

Ha már van WAF-előfizetése, azt konfiguráljuk — nem kell platformot váltani ahhoz, hogy értelmes védelem legyen rajta.

Mikor nincs szüksége ránk?

Ha egy egyszerű, statikus bemutatkozó oldalt üzemeltet, űrlap és bejelentkezés nélkül, akkor a WAF-ra fordított pénz jobb helyen van a biztonsági fejléceken, a frissítéseken és a mentésen. Ezt meg szoktuk mondani a felmérés után — a felmérés akkor is ingyenes, ha a végén nemet mondunk.

Gyakori kérdések

Lassítja a WAF a weboldalt?

A gyakorlatban nem érzékelhetően. A szabályok kiértékelése ezredmásodperces nagyságrend, és a platformok jellemzően CDN-nel együtt érkeznek, ami inkább gyorsít. Ami lassít, az a rosszul megírt egyedi szabály — ezért mérünk a bevezetés előtt és után is.

Mi történik, ha a WAF kizárja a saját ügyfelemet?

Ezt hívjuk false positive-nak, és számolunk vele. Bevezetéskor a szabályok egy része figyelő módban fut, a blokkolásra váltás pedig mérés alapján történik. A későbbi téves találatok a havi átnézésen jönnek elő; a beavatkozás perces munka.

A WAF megvéd a feltört jelszavaktól?

Nem. A WAF a kéréseket szűri, nem a hitelesítést. A jelszó- és hozzáférés-kezelés a szerverbiztonság és az alkalmazás dolga; a WAF ebben legfeljebb annyit tud, hogy a bejelentkezési kísérleteket korlátozza.

Cloudflare ingyenes csomaggal van értelme?

Van, de korlátozott: az egyedi szabályok száma és a részletes bot-kezelés fizetős csomagokhoz kötött. A felmérés után megmondjuk, hogy az Ön forgalmánál elég-e az ingyenes szint, vagy melyik lépcső hozza a legtöbbet.

Frissítve: 2026. augusztus 20.

Kérjen ingyenes biztonsági auditot

Megnézzük a weboldalát, a szerverét és az e-mail-hitelesítését, és leírjuk, mit találtunk. Kötelezettség nélkül, 24 órán belül.

Audit kérése →