Web Application Firewall (WAF): Komplet opsætning & konfigurationsguide
Vigtige takeaways
- A WAF (Web Application Firewall) beskytter mod applikationslag-angreb: SQL-injektion, XSS, file inclusion, credential stuffing og API-misbrug.
- WAF opererer på Layer 7 - den inspicerer HTTP/HTTPS-anmodningsindhold, i modsætning til traditionelle firewalls, som kun filtrerer netværkspakker.
- Kombiner WAF med DDoS-beskyttelse og botstyring for fuldstændig sikkerhed, da hver løsning håndterer forskellige angrebslag.
- Start med administrerede regelsamlinger (OWASP CRS, Cloudflare Managed Rules) og tilføj brugerdefinerede regler baseret på dit applikations specifikke angrebsmønstre.
- Overvågning først: Deployer nye WAF-regler i log/overvågningsmode før blokering, da falske positiver kan ødelægge legitim funktionalitet.
Indholdsfortegnelse
- Hvad er en WAF?
- Sådan virker en WAF
- Beskyttelse mod OWASP Top 10
- WAF-typer: Cloud vs Host-baseret vs Netværk
- Cloudflare WAF-konfiguration
- Skrivning af brugerdefinerede WAF-regler
- Hastighedsbegrænsning og drosling
- Integration af WAF med DDoS- og botbeskyttelse
- WAF-løsninger sammenlignet
- Best practices
Dit website udsættes for hundredvis af automatiserede angreb dagligt, SQL-injection-søgninger, XSS-payloads, forsøg på legitimationsudpresning og exploit-scannere. En Web Application Firewall (WAF) er sikkerhedslaget, der inspicerer enhver HTTP-anmodning, opdager ondsindet mønstre og blokerer angreb, før de når din applikation.
Hvad er en WAF?
En WAF placeres mellem din webtrafik og din applikation og analyserer enhver HTTP/HTTPS-anmodning mod et sæt sikkerhedsregler. Den adskiller sig fra netværksfirewalls, som filtrerer efter IP/port, og IDS/IPS-systemer, som overvåger netværkspakker. WAF'er forstår webprotokoller, så de kan inspicere URL-parametre, request-bodies, cookies, headers og filupload for skadelig indhold.
Sådan fungerer en WAF
Positivt sikkerhedsmodel (godkendelse af hvidt kort)
Definerer, hvordan legitime anmodninger skal se ud, og blokerer alt andet. Mest sikker, men kræver omfattende konfiguration for hvert applikations-endpoint.
Negativt sikkerhedsmodel (blokering af sort kort)
Vedligeholder en database med kendte angrebssignaturer og blokerer matchende anmodninger. Lettere at implementere, men kan ikke fange zero-day-angreb. De fleste administrerede regelsæt bruger denne tilgang.
Anomaliescoring
Tildeler point for hver mistænkelig karakteristik. Når en anmodnings samlede score overstiger en grænseværdi, blokeres den. Denne tilgang, som bruges af OWASP Core Rule Set, reducerer falske positiver ved at kræve flere mistænkelige signaler.
Beskyttelse mod OWASP Top 10
| OWASP-sårbarhed | WAF-beskyttelse | Regeltype |
|---|---|---|
| SQL-injection | Detektér SQL-syntaks i parametre, headers, cookies | Administreret + brugerdefineret |
| XSS (Cross-Site Scripting) | Blokér script-tags, event-handlere, kodede payloads | Administreret |
| Brudt godkendelse | Hastighedsbegræns login-endpoints, detektér legitimationsudpresning | Brugerdefineret + hastighedsbegrænsning |
| Server-Side Request Forgery | Blokér interne IP-anmodninger, valider URL'er i parametre | Brugerdefineret |
| Sikkerhedsmiskonfiguration | Blokér adgang til admin-paneler, config-filer, .env-filer | Brugerdefineret |
| Filinkludering (LFI/RFI) | Detektér path traversal-mønstre (../, osv.) | Administreret |
| XML External Entity (XXE) | Inspicér XML-payloads for entity-deklarationer | Administreret |
WAF-typer
| Type | Eksempler | Bedst til | Fordele/Ulemper |
|---|---|---|---|
| Cloud-baseret WAF | Cloudflare, AWS WAF, Akamai | De fleste websites og API'er | Nem implementering, skaleres automatisk, CDN inkluderet / Mindre fleksibel tilpasning |
| Host-baseret WAF | ModSecurity, NAXSI | Selv-administrerede servere | Fuld kontrol, open source / Kræver ekspertise, manuelle opdateringer |
| Netværksbaseret WAF | F5 BIG-IP, Fortinet FortiWeb | Enterprise datacentre | Laveste latency, hardware-accelereret / Dyrt, kompleks implementering |
Cloudflare WAF-konfiguration
Cloudflare WAF er den mest populære cloud WAF, inkluderet med Pro (0/mdr) og opefter:
- Cloudflare Managed Ruleset: Forudkonfigurerede regler for almindelige angreb, opdateret af Cloudflares sikkerhedsteam
- OWASP Core Rule Set: OWASP ModSecurity CRS tilpasset til Cloudflares platform
- Brugerdefinerede regler: Skriv dine egne regler med Cloudflares udtrykssprof (Wirefilter)
- Rate Limiting-regler: Begræns eller bloker overdrevne anmodninger til specifikke endpoints
- IP-adgangsregler: Tillad/bloker specifikke IP'er, IP-områder, ASN'er eller lande
Skrivning af brugerdefinerede WAF-regler
Bloker adgang til følsomme filer
Bloker anmodninger til konfigurationsfiler, miljøfiler og admin-stier, der ikke skal være offentligt tilgængelige (.env, .git, wp-admin, phpMyAdmin osv.).
Beskyt login-endpoints
Anvend streng rate limiting til login-, registrerings- og nulstilling af adgangskode-endpoints. Kombiner med bot management for at blokere credential stuffing-angreb.
Geografiske begrænsninger
Hvis din applikation betjener specifikke regioner, bloker eller udfordre trafik fra uventede lande, især for admin-paneler og API'er.
Rate Limiting og Throttling
Rate limiting er en af de mest effektive WAF-teknikker:
- Global rate limit: Maksimalt antal anmodninger per IP per minut på hele siden
- Endepunkt-specifikke grænser: Strengere grænser på sensitive endepunkter (login, API, søgning)
- Gradvist stigende grænser: Blød udfordring (CAPTCHA) først, derefter hård blokering ved fortsat misbrug
- Bot-score-baserede grænser: Lavere grænser for lave bot-score, højere for verificerede mennesker
Integration af WAF med DDoS- og bot-beskyttelse
WAF fungerer bedst som del af en lagdelt sikkerhedsstakk:
- CDN/Anycast-netværk: Absorberer volumetriske DDoS-angreb
- DDoS-beskyttelse: Håndterer L3/L4-protokolangreb
- WAF: Filtrerer L7-programangreb (SQL-injection, XSS osv.)
- Bot-styring: Identificerer automatiserede trusler ved hjælp af fingerprinting og adfærdsanalyse
- Rate limiting: Begrænser misbrug fra individuelle kilder
WAF-løsninger sammenlignet
| Løsning | Bedst til | Pris |
|---|---|---|
| Cloudflare WAF | De fleste websites, integreret CDN+DDoS+WAF+Bot | Fra 0/mdr (Pro) |
| AWS WAF | AWS-hostede applikationer | $5/mdr + $0,60/million anmodninger |
| Akamai App & API Protector | Enterprise, højtrafik-sites | Enterprise-prissætning |
| Imperva WAF | Compliance-tunge brancher (PCI-DSS) | Fra $$$ |
| ModSecurity (open source) | Selvbetjente servere, fuld kontrol | Gratis (selvbetjent) |
| Sucuri WAF | WordPress-sites, små virksomheder | Fra 9,99 kr/md |
WAF Best Practices
- Deploy i monitor-tilstand først: Log blokerede forespørgsler uden at blokere dem rent faktisk, gennemgå for falske positive før du håndhæver
- Tilpas regler til din applikation: Generiske regelsæt forårsager falske positive. Whitelist legitime mønstre der er specifikke for din app.
- Opdater regelmæssigt: Nye sårbarheder dukker op dagligt, hold administrerede regelsæt opdateret
- Overvåg WAF-logs: Gennemgå blokerede forespørgsler for at identificere angrebstendenser og tilpasse regler
- Stol ikke alene på WAF: WAF er ét lag, kombinér med sikker kodning, patches og hardening af infrastruktur
- Test med sikkerhedsscanners: Brug OWASP ZAP eller Burp Suite til at verificere at din WAF fanger forventede angreb
Har du brug for opsætning af sikkerhedsinfrastruktur?
Vores team konfigurerer WAF, DDoS-beskyttelse, botadministration og sikkerhedsovervågning til websites og applikationer. Fuldstændig beskyttelse fra applikationslag til netværkslag.
Få sikkerhedskonsultation →
Kommentarer
Har du et spørgsmål eller egen erfaring? Deltag i samtalen. Din e-mail vises aldrig.
Great article. Any case studies showing ROI?
Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.