Web Application Firewall (WAF): Komplet opsætnings- og konfigurationsvejledning
Vigtigste pointer
- A WAF (Web Application Firewall) beskytter mod angreb på applikationsniveau: SQL-injektion, XSS, filinkludering, credential stuffing og API-misbrug.
- WAF opererer på Lag 7 - den inspicerer HTTP/HTTPS-anmodningsindhold, i modsætning til traditionelle firewalls der kun filtrerer netværkspakker.
- Kombiner WAF med DDoS-beskyttelse og botstyring for dybdegående sikkerhed - hver adresserer forskellige angrebslag.
- Start med administrerede regelgrupper (OWASP CRS, Cloudflare Managed Rules) og tilføj brugerdefinerede regler baseret på dit programs specifikke angrebsmønstre.
- Overvågning først: Implementer nye WAF-regler i log/overvågningstilstand før de blokerer, da falske positiver kan ødelægge legitim funktionalitet.
Indholdsfortegnelse
- Hvad er en WAF?
- Sådan fungerer en WAF
- Beskyttelse mod OWASP Top 10
- WAF-typer: Cloud vs host-baseret vs netværk
- Cloudflare WAF-konfiguration
- Skrivning af brugerdefinerede WAF-regler
- Hastighedsbegrænsning og drossling
- Integrering af WAF med DDoS- og botbeskyttelse
- WAF-løsninger sammenlignet
- Bedste praksis
Dit websted udsættes for hundredvis af automatiserede angreb dagligt, fra SQL-injektionsforsøg og XSS-angreb til kredentialstuffing og exploit-scanninger. En Web Application Firewall (WAF) er det sikkerhedslag, der inspicerer hver HTTP-anmodning, opdager ondartede mønstre og blokerer angreb, før de når din applikation.
Hvad er en WAF?
En WAF sidder mellem din webtrafikk og din applikation og analyserer hver HTTP/HTTPS-anmodning mod et sæt sikkerhedsregler. Den adskiller sig fra netværksfirewalls, som filtrerer efter IP og port, og IDS/IPS-systemer, som overvåger netværkspakker. WAF'er forstår webprotokoller, og kan inspicere URL-parametre, anmodningsskeletter, cookies, headers og filuploadinger for ondartet indhold.
Sådan fungerer en WAF
Positiv sikkerhedsmodel (Hvidliste)
Definerer, hvad legitime anmodninger ser ud til, og blokerer alt andet. Mest sikker, men kræver omfattende konfiguration for hvert applikationsendepunkt.
Negativ sikkerhedsmodel (Sortliste)
Vedligeholder en database over kendte angrebssignaturer og blokerer matchende anmodninger. Lettere at implementere, men kan ikke fange zero-day-angreb. De fleste administrerede regelsæt bruger denne tilgang.
Anomaliscore
Tildeler point for hver mistænkelig karakteristik. Når en anmodnings samlede score overstiger en grænse, bliver den blokeret. Denne tilgang, brugt af OWASP Core Rule Set, reducerer falske positiver ved at kræve flere mistænkelige signaler.
Beskyttelse mod OWASP Top 10
| OWASP-sårbarhed | WAF-beskyttelse | Regeltype |
|---|---|---|
| SQL-injektion | Opspor SQL-syntaks i parametre, headers, cookies | Administreret + Brugerdefineret |
| XSS (Cross-Site Scripting) | Blokér scripttags, eventhandlere, kodede payloads | Administreret |
| Brudt godkendelse | Hastighedsbegræns loginforsøg, opdagé kreditalstuffing | Brugerdefineret + Hastighedsbegrænsning |
| Server-Side Request Forgery | Blokér interne IP-anmodninger, validér URL'er i parametre | Brugerdefineret |
| Sikkerhedsfejlkonfiguration | Blokér adgang til adminpaneler, konfigurationsfiler, .env-filer | Brugerdefineret |
| Filinkludering (LFI/RFI) | Opspor stitraverseringsmønstre (../, osv.) | Administreret |
| XML External Entity (XXE) | Inspicér XML-payloads for entitydeklarationer | Administreret |
WAF-typer
| Type | Eksempler | Bedst til | Fordele/Ulemper |
|---|---|---|---|
| Cloud-baseret WAF | Cloudflare, AWS WAF, Akamai | De fleste websites og APIs | Nem implementering, automatisk skalering, CDN inkluderet / Mindre fleksibel |
| Host-baseret WAF | ModSecurity, NAXSI | Selvadministrerede servere | Fuld kontrol, open source / Kræver ekspertise, manuelle opdateringer |
| Netværksbaseret WAF | F5 BIG-IP, Fortinet FortiWeb | Enterprise datacentre | Lavest latency, hardwareacceleret / Dyrt, kompleks implementering |
Cloudflare WAF-konfiguration
Cloudflare WAF er den mest populære cloud WAF og inkluderet i Pro-planen (0/md) og derover:
- Cloudflare Managed Ruleset: Prækonfigurerede regler mod almindelige angreb, opdateret af Cloudflares sikkerhedsteam
- OWASP Core Rule Set: OWASP ModSecurity CRS tilpasset Cloudflares platform
- Brugerdefinerede regler: Skriv dine egne regler ved hjælp af Cloudflares expression language (Wirefilter)
- Rate Limiting Rules: Begræns eller bloker overdrevne anmodninger til specifikke endpoints
- IP Access Rules: Tillad eller bloker specifikke IP-adresser, IP-intervaller, ASN'er eller lande
Skrivning af brugerdefinerede WAF-regler
Bloker adgang til følsomme filer
Bloker anmodninger til konfigurationsfiler, miljøfiler og admin-stier, som ikke bør være offentligt tilgængelige (.env, .git, wp-admin, phpMyAdmin, osv.).
Beskyt login-endpoints
Anvend streng rate limiting på login-, registrerings- og password reset-endpoints. Kombiner med bot management for at bloker credential stuffing-angreb.
Geografiske begrænsninger
Hvis din applikation serves til specifikke regioner, bloker eller udfordring trafik fra uventede lande, især for admin-paneler og APIs.
Rate Limiting og throttling
Rate limiting er en af de mest effektive WAF-teknikker:
- Globalt rate limit: Maksimalt antal forespørsler pr. IP pr. minut på hele sitet
- Endpoint-specifikke grænser: Strengere grænser på følsomme endpoints (login, API, søgning)
- Progressive grænser: Blød udfordring (CAPTCHA) først, derefter hård blokering ved fortsat misbrug
- Bot-score-baserede grænser: Lavere tærskelværdier for lave bot-scores, højere for verificerede mennesker
Integration af WAF med DDoS- og bot-beskyttelse
WAF fungerer bedst som del af et lagdelt sikkerhedssystem:
- CDN/Anycast-netværk: Absorberer volumetriske DDoS-angreb
- DDoS-beskyttelse: Håndterer L3/L4-protokolangreb
- WAF: Filtrerer L7-applikationsangreb (SQL-indsprøjtning, XSS osv.)
- Bot-styring: Identificerer automatiserede trusler ved hjælp af fingerprinting og adfærdsanalyse
- Hastighedsbegrænsning: Begrænser misbrug fra individuelle kilder
WAF-løsninger sammenlignet
| Løsning | Bedst til | Pris |
|---|---|---|
| Cloudflare WAF | De fleste websites, integreret CDN+DDoS+WAF+Bot | Fra 0/md (Pro) |
| AWS WAF | AWS-hostet applikationer | $5/md + $0,60/million requests |
| Akamai App & API Protector | Enterprise, højtrafikerede sites | Enterprise-prissætning |
| Imperva WAF | Compliance-tunge brancher (PCI-DSS) | Fra $$$ |
| ModSecurity (open source) | Selvstyrede servere, fuld kontrol | Gratis (selvstyreret) |
| Sucuri WAF | WordPress-sites, små virksomheder | Fra 9,99 kr/md |
WAF bedste praksis
- Start i overvågingstilstand: Log blokerede anmodninger uden faktisk at blokere, se efter falske positive før du gennemtvinger
- Tilpas regler til din applikation: Generiske regelkataloguer skaber falske positive. Whitelist legitime mønstre, der er specifikke for din app.
- Opdater regelmæssigt: Nye sårbarheder dukker op hver dag, hold administrerede regelkataloguer opdateret
- Overvåg WAF-logs: Gennemse blokerede anmodninger for at identificere angrebsmønstre og tilpasse regler
- Stol ikke alene på WAF: WAF er ét lag, kombiner det med sikker kodning, patches og infrastrukturhærdning
- Test med sikkerhedsscanners: Brug OWASP ZAP eller Burp Suite for at verificere, at din WAF fanger forventede angreb
Skal du have sat sikkerhedsinfrastruktur op?
Unled Network konfigurerer WAF, DDoS-beskyttelse, botbeskyttelse og sikkerhedsovervågning for hjemmesider og applikationer. Fuld beskyttelse fra applikationslag til netværkslag.
Få sikkerhedsrådgivning →
Kommentarer
Har du et spørgsmål eller egen erfaring? Deltag i samtalen. Din e-mail vises aldrig.
We implemented this last month and already seeing positive signals.
Good point. The combination of proper structure and testing makes all the difference for this strategy.