WAF (Web Application Firewall — Web Uygulama Güvenlik Duvarı), web uygulamanıza gelen HTTP trafiğini inceleyerek kötü niyetli istekleri filtreleyen bir güvenlik katmanıdır. Geleneksel firewall'lar ağ trafiğini denetlerken, WAF doğrudan uygulama katmanındaki (Katman 7) saldırıları hedef alır. Bu rehberde WAF'ın ne olduğunu ve nasıl çalıştığını ele alıyoruz.
WAF Neyi Korur?
WAF, OWASP Top 10 olarak bilinen en yaygın web saldırılarına karşı koruma sağlar:
- SQL Injection: Veritabanı sorgularına zararlı kod enjekte etme.
- XSS (Cross-Site Scripting): Ziyaretçi tarayıcısında zararlı script çalıştırma.
- CSRF: Kullanıcı adına istenmeyen işlemler yaptırma.
- Dosya yükleme saldırıları ve komut enjeksiyonu.
WAF Nasıl Çalışır?
WAF, gelen her isteği bir kural seti üzerinden değerlendirir. İki temel model vardır:
- Kara liste (blacklist): Bilinen zararlı kalıpları engeller.
- Beyaz liste (whitelist): Yalnızca izin verilen trafiğe geçit verir.
Modern WAF'lar bu ikisini birleştirir ve davranışsal analizle bilinmeyen saldırıları da tespit edebilir.
WAF Türleri
- Ağ tabanlı: Donanım olarak veri merkezinde konumlanır; düşük gecikme sağlar.
- Sunucu tabanlı (ModSecurity): Apache/Nginx üzerine kurulan açık kaynak modül.
- Bulut tabanlı: CDN sağlayıcıları üzerinden sunulan, kolay yönetilen WAF hizmeti.
ModSecurity ile Başlangıç
ModSecurity, Nginx ve Apache için en yaygın açık kaynak WAF'tır. OWASP Core Rule Set (CRS) ile birlikte kullanıldığında, kutudan çıktığı haliyle çoğu yaygın saldırıyı engeller. Kuralları önce "yalnızca izle" modunda çalıştırıp yanlış pozitifleri ayıklamanız önerilir.
WAF Yeterli mi?
WAF güçlü bir katmandır ama tek başına yeterli değildir. Güncel yazılım, güvenli kod, doğru dosya izinleri ve DDoS koruması ile birlikte kullanıldığında en iyi sonucu verir. Güvenlik her zaman katmanlı bir yaklaşımdır.
Sonuç
WAF, uygulama katmanı saldırılarına karşı vazgeçilmez bir savunma hattıdır. Özellikle e-ticaret ve kullanıcı verisi işleyen siteler için, WAF'ı güvenlik stratejinizin temel bir parçası haline getirin.
İlgili rehberler:
- WordPress Güvenliği — Uygulama koruması
- DDoS Korunma — Ağ katmanı savunması
- Cloudflare Kurulumu — Bulut WAF
Kurumsal güvenlik gereksinimleri için Dedicated Sunucu ve Kurumsal Hosting çözümlerimizi inceleyin.
İlgili Hizmetler
İlgili Yazılar
Sunucu Güvenliği Rehberi: VDS/VPS Güvenlik Ayarları (2026)
Linux sunucu güvenliği nasıl sağlanır? SSH, firewall, DDoS koruması, fail2ban ve güncel güvenlik pratikleri ile sunucunuzu koruyun.
SSL Sertifikası Nedir? Türleri ve Nasıl Kurulur? (2026)
SSL sertifikası nedir, neden gereklidir? DV, OV, EV ve Wildcard SSL türleri, Let's Encrypt ile ücretsiz SSL kurulumu ve HTTPS geçiş rehberi.
Cloudflare Kurulumu ve Yapılandırma Rehberi (2026)
Cloudflare CDN kurulumu, DNS ayarları, SSL yapılandırması, DDoS koruması ve performans optimizasyonu adım adım rehber.
Fortinet FortiGate Firewall Yapılandırma Rehberi (2026)
FortiGate NGFW kurulumu, firewall policy oluşturma, SSL VPN yapılandırması, IPS, web filtreleme ve CLI komutları.

