Web Application Firewall (WAF): Komplet opsætning & konfigurationsguide

918 visninger · synes godt om · 12 delinger
Del på
Af Unled Network · 5. apr. 2026 · 16 min læsning
Web Application Firewall (WAF): Komplet opsætnings- og konfigurationsguide

Vigtige takeaways

  • A WAF (Web Application Firewall) beskytter mod applikationslag-angreb: SQL-injektion, XSS, file inclusion, credential stuffing og API-misbrug.
  • WAF opererer på Layer 7 - den inspicerer HTTP/HTTPS-anmodningsindhold, i modsætning til traditionelle firewalls, som kun filtrerer netværkspakker.
  • Kombiner WAF med DDoS-beskyttelse og botstyring for fuldstændig sikkerhed, da hver løsning håndterer forskellige angrebslag.
  • Start med administrerede regelsamlinger (OWASP CRS, Cloudflare Managed Rules) og tilføj brugerdefinerede regler baseret på dit applikations specifikke angrebsmønstre.
  • Overvågning først: Deployer nye WAF-regler i log/overvågningsmode før blokering, da falske positiver kan ødelægge legitim funktionalitet.

Dit website udsættes for hundredvis af automatiserede angreb dagligt, SQL-injection-søgninger, XSS-payloads, forsøg på legitimationsudpresning og exploit-scannere. En Web Application Firewall (WAF) er sikkerhedslaget, der inspicerer enhver HTTP-anmodning, opdager ondsindet mønstre og blokerer angreb, før de når din applikation.

Hvad er en WAF?

En WAF placeres mellem din webtrafik og din applikation og analyserer enhver HTTP/HTTPS-anmodning mod et sæt sikkerhedsregler. Den adskiller sig fra netværksfirewalls, som filtrerer efter IP/port, og IDS/IPS-systemer, som overvåger netværkspakker. WAF'er forstår webprotokoller, så de kan inspicere URL-parametre, request-bodies, cookies, headers og filupload for skadelig indhold.

Sådan fungerer en WAF

Positivt sikkerhedsmodel (godkendelse af hvidt kort)

Definerer, hvordan legitime anmodninger skal se ud, og blokerer alt andet. Mest sikker, men kræver omfattende konfiguration for hvert applikations-endpoint.

Negativt sikkerhedsmodel (blokering af sort kort)

Vedligeholder en database med kendte angrebssignaturer og blokerer matchende anmodninger. Lettere at implementere, men kan ikke fange zero-day-angreb. De fleste administrerede regelsæt bruger denne tilgang.

Anomaliescoring

Tildeler point for hver mistænkelig karakteristik. Når en anmodnings samlede score overstiger en grænseværdi, blokeres den. Denne tilgang, som bruges af OWASP Core Rule Set, reducerer falske positiver ved at kræve flere mistænkelige signaler.

Beskyttelse mod OWASP Top 10

OWASP-sårbarhedWAF-beskyttelseRegeltype
SQL-injectionDetektér SQL-syntaks i parametre, headers, cookiesAdministreret + brugerdefineret
XSS (Cross-Site Scripting)Blokér script-tags, event-handlere, kodede payloadsAdministreret
Brudt godkendelseHastighedsbegræns login-endpoints, detektér legitimationsudpresningBrugerdefineret + hastighedsbegrænsning
Server-Side Request ForgeryBlokér interne IP-anmodninger, valider URL'er i parametreBrugerdefineret
SikkerhedsmiskonfigurationBlokér adgang til admin-paneler, config-filer, .env-filerBrugerdefineret
Filinkludering (LFI/RFI)Detektér path traversal-mønstre (../, osv.)Administreret
XML External Entity (XXE)Inspicér XML-payloads for entity-deklarationerAdministreret

WAF-typer

TypeEksemplerBedst tilFordele/Ulemper
Cloud-baseret WAFCloudflare, AWS WAF, AkamaiDe fleste websites og API'erNem implementering, skaleres automatisk, CDN inkluderet / Mindre fleksibel tilpasning
Host-baseret WAFModSecurity, NAXSISelv-administrerede servereFuld kontrol, open source / Kræver ekspertise, manuelle opdateringer
Netværksbaseret WAFF5 BIG-IP, Fortinet FortiWebEnterprise datacentreLaveste latency, hardware-accelereret / Dyrt, kompleks implementering

Cloudflare WAF-konfiguration

Cloudflare WAF er den mest populære cloud WAF, inkluderet med Pro (0/mdr) og opefter:

Skrivning af brugerdefinerede WAF-regler

Bloker adgang til følsomme filer

Bloker anmodninger til konfigurationsfiler, miljøfiler og admin-stier, der ikke skal være offentligt tilgængelige (.env, .git, wp-admin, phpMyAdmin osv.).

Beskyt login-endpoints

Anvend streng rate limiting til login-, registrerings- og nulstilling af adgangskode-endpoints. Kombiner med bot management for at blokere credential stuffing-angreb.

Geografiske begrænsninger

Hvis din applikation betjener specifikke regioner, bloker eller udfordre trafik fra uventede lande, især for admin-paneler og API'er.

Rate Limiting og Throttling

Rate limiting er en af de mest effektive WAF-teknikker:

Integration af WAF med DDoS- og bot-beskyttelse

WAF fungerer bedst som del af en lagdelt sikkerhedsstakk:

  1. CDN/Anycast-netværk: Absorberer volumetriske DDoS-angreb
  2. DDoS-beskyttelse: Håndterer L3/L4-protokolangreb
  3. WAF: Filtrerer L7-programangreb (SQL-injection, XSS osv.)
  4. Bot-styring: Identificerer automatiserede trusler ved hjælp af fingerprinting og adfærdsanalyse
  5. Rate limiting: Begrænser misbrug fra individuelle kilder

WAF-løsninger sammenlignet

LøsningBedst tilPris
Cloudflare WAFDe fleste websites, integreret CDN+DDoS+WAF+BotFra 0/mdr (Pro)
AWS WAFAWS-hostede applikationer$5/mdr + $0,60/million anmodninger
Akamai App & API ProtectorEnterprise, højtrafik-sitesEnterprise-prissætning
Imperva WAFCompliance-tunge brancher (PCI-DSS)Fra $$$
ModSecurity (open source)Selvbetjente servere, fuld kontrolGratis (selvbetjent)
Sucuri WAFWordPress-sites, små virksomhederFra 9,99 kr/md

WAF Best Practices

Har du brug for opsætning af sikkerhedsinfrastruktur?

Vores team konfigurerer WAF, DDoS-beskyttelse, botadministration og sikkerhedsovervågning til websites og applikationer. Fuldstændig beskyttelse fra applikationslag til netværkslag.

Få sikkerhedskonsultation →

Kommentarer

Har du et spørgsmål eller egen erfaring? Deltag i samtalen. Din e-mail vises aldrig.

    Chris T.

    Great article. Any case studies showing ROI?

    Author

    Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.

Deltag i samtalen

Ingen HTML. Kommentarer modereres.

What You Get

High Trust Score

Pre-established account with positive activity history and cleared standing

Ready to Spend

Skip the warm-up phase - accounts are ready for immediate campaign launch

High Spend Ceiling

Elevated daily and monthly spend limits from day one

30-Day Replacement

Full replacement if account triggers suspension within 30 days

24h Delivery

Credentials delivered within 24 hours of payment confirmation

Dedicated Support

Direct Telegram/WhatsApp line to your account manager

WhatsApp Telegram