Web Application Firewall (WAF): Komplet opsætnings- og konfigurationsvejledning

1,111 visninger · synes godt om · 20 delinger
Del på
Af Unled Network · 5. apr. 2026 · 16 min læsning
Web Application Firewall (WAF): Komplet opsætnings- og konfigurationsguide

Vigtigste pointer

  • A WAF (Web Application Firewall) beskytter mod angreb på applikationsniveau: SQL-injektion, XSS, filinkludering, credential stuffing og API-misbrug.
  • WAF opererer på Lag 7 - den inspicerer HTTP/HTTPS-anmodningsindhold, i modsætning til traditionelle firewalls der kun filtrerer netværkspakker.
  • Kombiner WAF med DDoS-beskyttelse og botstyring for dybdegående sikkerhed - hver adresserer forskellige angrebslag.
  • Start med administrerede regelgrupper (OWASP CRS, Cloudflare Managed Rules) og tilføj brugerdefinerede regler baseret på dit programs specifikke angrebsmønstre.
  • Overvågning først: Implementer nye WAF-regler i log/overvågningstilstand før de blokerer, da falske positiver kan ødelægge legitim funktionalitet.

Dit websted udsættes for hundredvis af automatiserede angreb dagligt, fra SQL-injektionsforsøg og XSS-angreb til kredentialstuffing og exploit-scanninger. En Web Application Firewall (WAF) er det sikkerhedslag, der inspicerer hver HTTP-anmodning, opdager ondartede mønstre og blokerer angreb, før de når din applikation.

Hvad er en WAF?

En WAF sidder mellem din webtrafikk og din applikation og analyserer hver HTTP/HTTPS-anmodning mod et sæt sikkerhedsregler. Den adskiller sig fra netværksfirewalls, som filtrerer efter IP og port, og IDS/IPS-systemer, som overvåger netværkspakker. WAF'er forstår webprotokoller, og kan inspicere URL-parametre, anmodningsskeletter, cookies, headers og filuploadinger for ondartet indhold.

Sådan fungerer en WAF

Positiv sikkerhedsmodel (Hvidliste)

Definerer, hvad legitime anmodninger ser ud til, og blokerer alt andet. Mest sikker, men kræver omfattende konfiguration for hvert applikationsendepunkt.

Negativ sikkerhedsmodel (Sortliste)

Vedligeholder en database over kendte angrebssignaturer og blokerer matchende anmodninger. Lettere at implementere, men kan ikke fange zero-day-angreb. De fleste administrerede regelsæt bruger denne tilgang.

Anomaliscore

Tildeler point for hver mistænkelig karakteristik. Når en anmodnings samlede score overstiger en grænse, bliver den blokeret. Denne tilgang, brugt af OWASP Core Rule Set, reducerer falske positiver ved at kræve flere mistænkelige signaler.

Beskyttelse mod OWASP Top 10

OWASP-sårbarhedWAF-beskyttelseRegeltype
SQL-injektionOpspor SQL-syntaks i parametre, headers, cookiesAdministreret + Brugerdefineret
XSS (Cross-Site Scripting)Blokér scripttags, eventhandlere, kodede payloadsAdministreret
Brudt godkendelseHastighedsbegræns loginforsøg, opdagé kreditalstuffingBrugerdefineret + Hastighedsbegrænsning
Server-Side Request ForgeryBlokér interne IP-anmodninger, validér URL'er i parametreBrugerdefineret
SikkerhedsfejlkonfigurationBlokér adgang til adminpaneler, konfigurationsfiler, .env-filerBrugerdefineret
Filinkludering (LFI/RFI)Opspor stitraverseringsmønstre (../, osv.)Administreret
XML External Entity (XXE)Inspicér XML-payloads for entitydeklarationerAdministreret

WAF-typer

TypeEksemplerBedst tilFordele/Ulemper
Cloud-baseret WAFCloudflare, AWS WAF, AkamaiDe fleste websites og APIsNem implementering, automatisk skalering, CDN inkluderet / Mindre fleksibel
Host-baseret WAFModSecurity, NAXSISelvadministrerede servereFuld kontrol, open source / Kræver ekspertise, manuelle opdateringer
Netværksbaseret WAFF5 BIG-IP, Fortinet FortiWebEnterprise datacentreLavest latency, hardwareacceleret / Dyrt, kompleks implementering

Cloudflare WAF-konfiguration

Cloudflare WAF er den mest populære cloud WAF og inkluderet i Pro-planen (0/md) og derover:

Skrivning af brugerdefinerede WAF-regler

Bloker adgang til følsomme filer

Bloker anmodninger til konfigurationsfiler, miljøfiler og admin-stier, som ikke bør være offentligt tilgængelige (.env, .git, wp-admin, phpMyAdmin, osv.).

Beskyt login-endpoints

Anvend streng rate limiting på login-, registrerings- og password reset-endpoints. Kombiner med bot management for at bloker credential stuffing-angreb.

Geografiske begrænsninger

Hvis din applikation serves til specifikke regioner, bloker eller udfordring trafik fra uventede lande, især for admin-paneler og APIs.

Rate Limiting og throttling

Rate limiting er en af de mest effektive WAF-teknikker:

Integration af WAF med DDoS- og bot-beskyttelse

WAF fungerer bedst som del af et lagdelt sikkerhedssystem:

  1. CDN/Anycast-netværk: Absorberer volumetriske DDoS-angreb
  2. DDoS-beskyttelse: Håndterer L3/L4-protokolangreb
  3. WAF: Filtrerer L7-applikationsangreb (SQL-indsprøjtning, XSS osv.)
  4. Bot-styring: Identificerer automatiserede trusler ved hjælp af fingerprinting og adfærdsanalyse
  5. Hastighedsbegrænsning: Begrænser misbrug fra individuelle kilder

WAF-løsninger sammenlignet

LøsningBedst tilPris
Cloudflare WAFDe fleste websites, integreret CDN+DDoS+WAF+BotFra 0/md (Pro)
AWS WAFAWS-hostet applikationer$5/md + $0,60/million requests
Akamai App & API ProtectorEnterprise, højtrafikerede sitesEnterprise-prissætning
Imperva WAFCompliance-tunge brancher (PCI-DSS)Fra $$$
ModSecurity (open source)Selvstyrede servere, fuld kontrolGratis (selvstyreret)
Sucuri WAFWordPress-sites, små virksomhederFra 9,99 kr/md

WAF bedste praksis

Skal du have sat sikkerhedsinfrastruktur op?

Unled Network konfigurerer WAF, DDoS-beskyttelse, botbeskyttelse og sikkerhedsovervågning for hjemmesider og applikationer. Fuld beskyttelse fra applikationslag til netværkslag.

Få sikkerhedsrådgivning →

Kommentarer

Har du et spørgsmål eller egen erfaring? Deltag i samtalen. Din e-mail vises aldrig.

    Maria S.

    We implemented this last month and already seeing positive signals.

    Author

    Good point. The combination of proper structure and testing makes all the difference for this strategy.

Deltag i samtalen

Ingen HTML. Kommentarer modereres.

What You Get

High Trust Score

Pre-established account with positive activity history and cleared standing

Ready to Spend

Skip the warm-up phase - accounts are ready for immediate campaign launch

High Spend Ceiling

Elevated daily and monthly spend limits from day one

30-Day Replacement

Full replacement if account triggers suspension within 30 days

24h Delivery

Credentials delivered within 24 hours of payment confirmation

Dedicated Support

Direct Telegram/WhatsApp line to your account manager

WhatsApp Telegram