WAF konfiguráció és menedzsment
Miért nem elég bekapcsolni a WAF-ot?
Mert a WAF nem tudja magától, mi számít normális forgalomnak az Ön alkalmazásában. A gyári szabálykészlet általánosra van hangolva: ami minden oldalon biztosan támadás, azt fogja, ami az Ön rendszerében gyanús, azt nem.
Ebből két hiba fakad, és a kettő közül az egyik mindig megvan:
- Túl engedékeny: átmegy a lényegi támadás. Az üzemeltető nyugodt, mert „van WAF", közben a védelem a legfeljebb a legdurvább szkennereket fogja.
- Túl szigorú: a szabály kiszűri a saját ügyfeleit is. A jelenség a támogatásban jelentkezik — „nem tudom leadni a rendelést" —, és rendszerint a WAF kikapcsolásával „oldják meg".
A használható konfiguráció a kettő között van, és nem egyszeri beállítás: a forgalom változik, a szabálykészlet frissül, a téves találatokat vissza kell mérni.
Mit csinálunk pontosan?
- Az alkalmazás megismerése: mely útvonalak nyilvánosak, hol van bejelentkezés, űrlap, fájlfeltöltés, API.
- Egyedi szabályrendszer tervezése a gyári készlet fölé — a kockázatos útvonalakra szigorúbb, a mindennapi forgalomra átengedő szabályokkal.
- OWASP Top 10 lefedettség: SQL injection, XSS, CSRF, távoli kódfuttatás, hozzáférés-vezérlési hibák.
- Rate limiting és bot-kezelés: bejelentkezés, kosár, keresés, API-végpontok külön korlátokkal.
- Geo- és IP-reputáció alapú szűrés ott, ahol az üzletileg indokolt.
- False positive figyelés: a blokkolt kérések rendszeres átnézése, hogy ne vásárlót fogjunk.
- Havi jelentés: mi ment át, mi akadt fenn, mit érdemes állítani.
Melyik platformon dolgozunk?
| Platform | Mire jó | Tipikus terep |
|---|---|---|
| Cloudflare | Egyedi szabályok, Managed Ruleset finomhangolás, Workers-integráció | A legtöbb weboldal és webshop |
| Imperva | Nagyvállalati szabályrendszer, DDoS-védelem, API-biztonsági réteg | Nagy forgalmú, összetett rendszerek |
| Sucuri | CMS-specifikus védelem, malware cleanup, virtuális patching | WordPress és más CMS |
| AWS WAF | Cloud-natív rule group-ok, ALB/CloudFront integráció | AWS-ben futó alkalmazások |
Ha már van WAF-előfizetése, azt konfiguráljuk — nem kell platformot váltani ahhoz, hogy értelmes védelem legyen rajta.
Mikor nincs szüksége ránk?
Ha egy egyszerű, statikus bemutatkozó oldalt üzemeltet, űrlap és bejelentkezés nélkül, akkor a WAF-ra fordított pénz jobb helyen van a biztonsági fejléceken, a frissítéseken és a mentésen. Ezt meg szoktuk mondani a felmérés után — a felmérés akkor is ingyenes, ha a végén nemet mondunk.
Gyakori kérdések
Lassítja a WAF a weboldalt?
A gyakorlatban nem érzékelhetően. A szabályok kiértékelése ezredmásodperces nagyságrend, és a platformok jellemzően CDN-nel együtt érkeznek, ami inkább gyorsít. Ami lassít, az a rosszul megírt egyedi szabály — ezért mérünk a bevezetés előtt és után is.
Mi történik, ha a WAF kizárja a saját ügyfelemet?
Ezt hívjuk false positive-nak, és számolunk vele. Bevezetéskor a szabályok egy része figyelő módban fut, a blokkolásra váltás pedig mérés alapján történik. A későbbi téves találatok a havi átnézésen jönnek elő; a beavatkozás perces munka.
A WAF megvéd a feltört jelszavaktól?
Nem. A WAF a kéréseket szűri, nem a hitelesítést. A jelszó- és hozzáférés-kezelés a szerverbiztonság és az alkalmazás dolga; a WAF ebben legfeljebb annyit tud, hogy a bejelentkezési kísérleteket korlátozza.
Cloudflare ingyenes csomaggal van értelme?
Van, de korlátozott: az egyedi szabályok száma és a részletes bot-kezelés fizetős csomagokhoz kötött. A felmérés után megmondjuk, hogy az Ön forgalmánál elég-e az ingyenes szint, vagy melyik lépcső hozza a legtöbbet.