Firewall de Aplicações Web (WAF): Guia Completo de Configuração
Principais Conclusões
- Um WAF (Firewall de Aplicações Web) protege contra ataques à camada de aplicação: SQLiLead Qualificado de Vendas. Um lead que a equipa de vendas confirmou ter orçamento, autoridade e intenção de compra.Saiba mais no glossário → injection, XSS, inclusão de ficheiros, stuffing de credenciais e abuso de API.
- O WAF opera na Camada 7 - inspeciona o conteúdo das solicitações HTTP/HTTPS, ao contrário dos firewalls tradicionais que apenas filtram pacotes de rede.
- Combine o WAF com proteção contra DDoS e gestão de bots para uma segurança abrangente - cada um aborda diferentes camadas de ataque.
- Comece com conjuntos de regras geridas (OWASP CRS, Regras Geridas do Cloudflare) e adicione regras personalizadas com base nos padrões de ataque específicos da sua aplicação.
- Modo de monitorização primeiro: Implemente novas regras de WAF em modo de log/monitorização antes de bloquear - falsos positivos podem quebrar funcionalidades legítimas.
Índice
- O Que é um WAF?
- Como Funciona um WAF
- Proteção Contra OWASP Top 10
- Tipos de WAF: Cloud vs Baseado em Host vs Rede
- Configuração do Cloudflare WAF
- Escrever Regras Personalizadas para WAF
- Limitação de Taxa & Throttling
- Integração do WAF com Proteção DDoS & Bot
- Comparação de Soluções WAF
- Melhores Práticas
O seu website enfrenta centenas de ataques automatizados diariamente - sondas de injeção SQL, cargas XSS, tentativas de stuffing de credenciais e scanners de exploração. Um Firewall de Aplicações Web (WAF) é a camada de segurança que inspeciona cada solicitação HTTP, deteta padrões maliciosos e bloqueia ataques antes que eles alcancem a sua aplicação.
O maior fator de alavancagem para o desempenho de mídia paga em 2026 é a higiene da conta. Contas antigas, instrumentos de pagamento limpos e perfis de navegador isolados compõem uma vantagem de 30 a 50 por cento no CPA no mesmo criativo.
O Que é um WAF?
Um WAF fica entre o seu tráfego web e a sua aplicação, analisando cada solicitação HTTP/HTTPS contra um conjunto de regras de segurança. É distinto dos firewalls de rede (que filtram por IP/porta) e dos sistemas IDS/IPS (que monitorizam pacotes de rede). Os WAFs compreendem protocolos web - podem inspecionar parâmetros de URL, corpos de solicitações, cookies, cabeçalhos e uploads de ficheiros para conteúdo malicioso.
Como Funciona um WAF
Modelo de Segurança Positiva (Lista de Permissão)
Define como são as solicitações legítimas e bloqueia todo o resto. É o mais seguro, mas requer configuração extensa para cada ponto final da aplicação.
Modelo de Segurança Negativa (Lista de Bloqueio)
Mantém uma base de dados de assinaturas de ataque conhecidas e bloqueia solicitações correspondentes. Mais fácil de implementar, mas não consegue capturar ataques de dia zero. A maioria dos conjuntos de regras geridas usa esta abordagem.
Pontuação de Anomalias
Atribui pontos para cada característica suspeita. Quando a pontuação total de uma solicitação excede um limite, é bloqueada. Esta abordagem (usada pelo Conjunto de Regras Core da OWASP) reduz falsos positivos ao exigir múltiplos sinais suspeitos.
Proteção Contra OWASP Top 10
| Vulnerabilidade OWASP | Proteção WAF | Tipo de Regra |
|---|---|---|
| Injeção SQL | Detetar sintaxe SQL em parâmetros, cabeçalhos, cookies | Gerida + Personalizada |
| XSS (Cross-Site Scripting) | Bloquear tags de script, manipuladores de eventos, cargas codificadas | Gerida |
| Autenticação Quebrada | Limitar taxa de endpoints de login, detetar stuffing de credenciais | Personalizada + Limitação de Taxa |
| Forjamento de Solicitação do Lado do Servidor | Bloquear solicitações de IPs internos, validar URLs em parâmetros | Personalizada |
| Configuração de Segurança Incorreta | Bloquear acesso a painéis de administração, ficheiros de configuração, ficheiros .env | Personalizada |
| Inclusão de Ficheiros (LFI/RFI) | Detetar padrões de travessia de caminho (../, etc.) | Gerida |
| Entidade Externa XML (XXE) | Inspecionar cargas XML para declarações de entidades | Gerida |
Tipos de WAF
| Tipo | Exemplos | Melhor Para | Prós/Contras |
|---|---|---|---|
| WAF baseado em Cloud | Cloudflare, AWS WAF, Akamai | Maioria dos websites e APIs | Fácil de implementar, escala automaticamente, CDN incluída / Menos personalizável |
| WAF baseado em Host | ModSecurity, NAXSI | Servidores auto-geridos | Controle total, open source / Requer expertise, atualizações manuais |
| WAF baseado em Rede | F5 BIG-IP, Fortinet FortiWeb | Data centers empresariais | Menor latência, hardware acelerado / Caro, implementação complexa |
Configuração do Cloudflare WAF
O Cloudflare WAF é o WAF em cloud mais popular, incluído nos planos Pro (0/mês) e superiores:
- Regras Geridas do Cloudflare: Regras pré-configuradas para ataques comuns, atualizadas pela equipa de segurança do Cloudflare
- Conjunto de Regras Core da OWASP: CRS ModSecurity da OWASP adaptado para a plataforma do Cloudflare
- Regras Personalizadas: Escreva suas próprias regras usando a linguagem de expressões do Cloudflare (Wirefilter)
- Regras de Limitação de Taxa: Limite ou bloqueie solicitações excessivas para endpoints específicos
- Regras de Acesso por IP: Permitir/bloquear IPs específicos, intervalos de IP, ASNs ou países
Escrever Regras Personalizadas para WAF
Bloquear Acesso a Ficheiros Sensíveis
Bloqueie solicitações a ficheiros de configuração, ficheiros de ambiente e caminhos de administração que não devem ser acessíveis publicamente (.env, .git, wp-admin, phpMyAdmin, etc.).
Proteger Endpoints de Login
Aplique limitação de taxa rigorosa a endpoints de login, registo e redefinição de senha. Combine com gestão de bots para bloquear ataques de stuffing de credenciais.
Restrições Geográficas
Se a sua aplicação serve regiões específicas, bloqueie ou desafie o tráfego de países inesperados - especialmente para painéis de administração e APIs.
Limitação de Taxa & Throttling
A limitação de taxa é uma das técnicas de WAF mais eficazes:
- Limite global de taxa: Máximo de solicitações por IP por minuto em todo o site
- Limites específicos de endpoint: Limites mais rigorosos em endpoints sensíveis (login, API, pesquisa)
- Limites progressivos: Desafio mais suave (CAPTCHA) primeiro, depois bloqueio severo em caso de abuso contínuo
- Limites baseados em pontuação de bot: Limiares mais baixos para pontuações baixas de bot, mais altos para humanos verificados
Integração do WAF com Proteção DDoS & Bot
O WAF funciona melhor como parte de uma pilha de segurança em camadas:
- Rede CDN/Anycast: Absorve ataques DDoS volumétricos
- Proteção DDoS: Trata ataques de protocolo L3/L4
- WAF: Filtra ataques de aplicação L7 (injeção SQL, XSS, etc.)
- Gestão de bots: Identifica ameaças automatizadas usando impressão digital e análise comportamental
- Limitação de taxa: Restringe abuso de fontes individuais
Comparação de Soluções WAF
| Solução | Melhor Para | Preços |
|---|---|---|
| Cloudflare WAF | Maioria dos websites, CDN+DDoS+WAF+Bot integrado | A partir de 0/mês (Pro) |
| AWS WAF | Aplicações hospedadas na AWS | $5/mês + $0.60/milhão de solicitações |
| Akamai App & API Protector | Empresas, sites de alto tráfego | Preços empresariais |
| Imperva WAF | Indústrias com forte compliance (PCI-DSS) | A partir de $$$ |
| ModSecurity (open source) | Servidores auto-geridos, controle total | Gratuito (auto-gerido) |
| Sucuri WAF | Sites WordPress, pequenas empresas | A partir de $9.99/mês |
Melhores Práticas para WAF
- Implementar primeiro em modo de monitorização: Registe solicitações bloqueadas sem realmente bloquear - reveja para falsos positivos antes de aplicar
- Ajustar regras para a sua aplicação: Conjuntos de regras genéricos causam falsos positivos. Permita padrões legítimos específicos da sua aplicação.
- Atualize regularmente: Novas vulnerabilidades surgem diariamente - mantenha os conjuntos de regras geridas atualizados
- Monitorizar logs do WAF: Revise solicitações bloqueadas para identificar tendências de ataque e ajustar regras
- Não confie apenas no WAF: O WAF é uma camada - combine com codificação segura, correções e fortalecimento da infraestrutura
- Teste com scanners de segurança: Use OWASP ZAP ou Burp Suite para verificar se o seu WAF captura ataques esperados
Precisa de Configuração de Infraestrutura de Segurança?
A nossa equipa configura WAF, proteção contra DDoS, gestão de bots e monitorização de segurança para websites e aplicações. Proteção completa da camada de aplicação à rede.
Obtenha Consultoria de Segurança →
Comentários
Tem uma pergunta ou experiência? Junte-se à conversa. O seu email fica privado.
We implemented this last month and already seeing positive signals.
Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.