Web Uygulamaları İçin WAF Rehberi

Web Uygulamaları İçin WAF Rehberi - Corelux
Paylaş:

Web Uygulamaları İçin WAF Rehberi

Son Güncelleme: Ağustos 2026

Web Application Firewall (WAF), yani web uygulama güvenlik duvarı, internetten gelen trafiği uygulama katmanında analiz ederek saldırıları engelleyen kritik bir güvenlik katmanıdır. Özellikle hosting, VPS, VDS, alan adı ve SSL altyapısı üzerinde çalışan siteler için WAF, hem veri kaybını hem de hizmet kesintilerini azaltmaya yardımcı olur.

Bu rehberde WAF’in ne olduğunu, nasıl çalıştığını, hangi saldırılara karşı koruma sağladığını ve doğru yapılandırmanın neden önemli olduğunu detaylı şekilde ele alacağız. Ayrıca Linux tabanlı sunucular, WordPress siteleri ve özel uygulamalar için pratik kullanım senaryoları da bulacaksınız.

İçindekiler

WAF Nedir?

WAF, web trafiğini analiz ederek zararlı istekleri filtreleyen bir güvenlik çözümüdür. Klasik güvenlik duvarı (firewall) ağ paketlerine odaklanırken, WAF uygulama seviyesinde çalışır; yani HTTP ve HTTPS isteklerinin içeriğini inceleyerek saldırı örüntülerini tespit eder.

Bu yaklaşım özellikle form girişleri, giriş ekranları, API uç noktaları ve yönetim panelleri gibi saldırı yüzeyi yüksek alanlarda önemlidir. Bir WAF, kötü niyetli isteği doğrudan engelleyebilir, isteği sınırlayabilir, log kaydı oluşturabilir veya şüpheli davranışı doğrulama adımına yönlendirebilir.

WAF’in temel amacı yalnızca saldırıyı durdurmak değildir; aynı zamanda yanlış pozitifleri azaltmak, uygulamanın kesintisiz çalışmasını sağlamak ve güvenlik ekiplerine görünürlük sunmaktır.

WAF Nasıl Çalışır?

WAF, istemci ile uygulama arasına konumlanarak gelen trafiği denetler. İstek önce WAF üzerinden geçer, ardından kurallara uygunsa uygulama sunucusuna iletilir. Uygun değilse engellenir ya da ek doğrulama uygulanır.

İmza Tabanlı Denetim

İmza tabanlı denetimde WAF, bilinen saldırı kalıplarını arar. Örneğin SQL enjeksiyonu (veritabanı sorgu enjeksiyonu) veya cross-site scripting gibi saldırılara karşı belirli metin örüntüleri ve davranış kuralları kullanılır.

Davranış Tabanlı Denetim

Davranış tabanlı modelde ise yalnızca içerik değil, isteğin sıklığı, kaynak IP’si, kullanıcı ajanı (user-agent), oturum davranışı ve yönlendirme zinciri gibi sinyaller de değerlendirilir. Böylece otomasyon araçları veya bot trafiği daha iyi tespit edilir.

Kural Setleri ve Politikalar

WAF’ler çoğunlukla önceden hazırlanmış kural setleriyle gelir. Bu kurallar genel güvenlik ihtiyaçlarını karşılar; ancak her uygulamanın yapısı farklı olduğu için politika özelleştirmesi gerekir. Aksi halde faydalı istekler de engellenebilir.

WAF Hangi Saldırılara Karşı Korur?

WAF’in koruma alanı geniştir, ancak en çok bilinen tehditler uygulama katmanında gerçekleşen saldırılardır. Aşağıda sık karşılaşılan örnekleri bulabilirsiniz.

  • SQL Enjeksiyonu: Kullanıcı girişleri üzerinden veritabanı sorgularını bozmayı hedefler.
  • XSS (Cross-Site Scripting): Zararlı komutların tarayıcıda çalıştırılmasını amaçlar.
  • CSRF (Cross-Site Request Forgery): Kullanıcı adına istenmeyen işlemler yapılmasına neden olabilir.
  • File Inclusion Saldırıları: Sunucu tarafında istenmeyen dosyaların yüklenmesi veya çağrılması riskini taşır.
  • Bot ve DDoS Benzeri İstek Yoğunluğu: Özellikle login, arama ve form sayfalarında hizmet kalitesini düşürür.

Bu tehditlerin her biri farklı bir savunma yaklaşımı gerektirir. WAF tek başına tüm saldırıları çözmez; ancak özellikle web uygulamalarında ilk savunma hattı olarak ciddi avantaj sağlar.

WAF Türleri Nelerdir?

WAF çözümleri konumlandırma biçimine göre farklılık gösterir. Seçim yapılırken performans, yönetim kolaylığı, maliyet ve uyumluluk birlikte değerlendirilmelidir.

WAF Türü Çalışma Şekli Avantajları Dezavantajları
Bulut Tabanlı WAF İstekler önce sağlayıcı altyapısından geçer Kurulumu kolay, ölçeklenebilir, hızlı devreye alınır Dış hizmete bağımlılık, yapılandırma esnekliği sınırlı olabilir
Sunucu Üzerinde WAF WAF doğrudan sunucu veya reverse proxy üzerinde çalışır Yüksek kontrol, özel kurallar oluşturma kolaylığı Bakım yükü daha fazladır, kaynak tüketebilir
Reverse Proxy WAF Uygulama önüne ters vekil (reverse proxy) olarak yerleşir Gizleme, trafik filtreleme ve performans kontrolü sağlar Yanlış yapılandırılırsa erişim sorunları doğurabilir
CDN Entegre WAF CDN ve edge katmanında filtreleme yapar Dağıtık koruma, gecikme azaltma, saldırı emme kapasitesi Uygulama özelinde ayrıntılı ayar ihtiyacı olabilir

Pratikte birçok kurum, tek bir model yerine hibrit kullanım tercih eder. Örneğin bulut WAF ile birlikte sunucu üzerinde ek kurallar tanımlanabilir.

Hosting, VPS ve VDS Ortamlarında WAF Kullanımı

Hosting, VPS ve VDS ortamlarında WAF ihtiyacı aynı görünse de operasyon şekli farklıdır. Paylaşımlı yapılarda sistem kaynakları ve yönetim yetkileri sınırlıyken, sanal sunucularda daha fazla özelleştirme yapılabilir.

Paylaşımlı Hosting Ortamı

Paylaşımlı hosting üzerinde genellikle doğrudan sistem seviyesinde WAF kurmak mümkün değildir. Bu durumda hizmet sağlayıcının sunduğu güvenlik katmanı veya uygulama tarafı eklentiler kullanılabilir. Özellikle Linux Hosting sitelerinde CMS odaklı güvenlik çözümleri önem kazanır.

VPS ve VDS Ortamı

VPS ve VDS ortamlarında yönetim yetkisi daha geniş olduğu için sunucu üzerinde daha kapsamlı WAF uygulanabilir. Reverse proxy, sanal güvenlik duvarı ve log analizi araçları birlikte kullanılarak daha güçlü bir savunma kurulur. Bu da özellikle yoğun trafiğe sahip projelerde önemli avantaj sağlar.

Kiralık Sunucu ve Bulut Sunucu Senaryoları

Kiralık Sunucu veya Bulut Sunucu kullanan ekipler, uygulama mimarisine göre WAF’i edge katmanda veya doğrudan uygulama önünde konumlandırabilir. Burada hedef; saldırıların uygulamaya ulaşmadan filtrelenmesi ve gerçek kullanıcı trafiğinin mümkün olduğunca az etkilenmesidir.

Corelux tarafında farklı altyapı ihtiyaçlarına uygun Sanal Sunucu, Kiralık Sunucu ve Bulut Sunucu çözümleri, WAF kurgularını uygulamak isteyen ekipler için uygun bir temel oluşturabilir.

WordPress ve Özel Uygulamalarda WAF Ayarları

Her web uygulaması aynı risk profiline sahip değildir. WordPress gibi yaygın CMS’lerde saldırıların büyük kısmı giriş ekranı, eklenti açıkları ve admin paneli üzerinden gelir. Özel geliştirilen uygulamalarda ise API çağrıları, JSON istekleri ve form alanları daha kritik olabilir.

WordPress İçin Öneriler

WordPress sitelerde WAF, brute force giriş denemelerini sınırlamak, şüpheli XML-RPC trafiğini filtrelemek ve bilinen zararlı örüntüleri engellemek için kullanılabilir. Ancak kural seti çok agresif olursa tema ve eklenti uyumluluğu bozulabilir.

Özel Web Uygulamaları İçin Öneriler

Laravel veya diğer modern framework’ler ile geliştirilen uygulamalarda WAF, API isteklerinin başlık (header) yapısını, JSON formatını ve beklenmeyen parametreleri izleyebilir. Bu tür uygulamalarda güvenlik ekiplerinin uygulama geliştiricileriyle birlikte çalışması önemlidir.

API Trafiği ve Mobil Uygulamalar

Mobil uygulamalar ve entegrasyon servisleri de WAF etkisinde kalabilir. Bu nedenle API anahtarları, izinli IP listeleri ve hız sınırları dikkatle tanımlanmalıdır. Aksi halde meşru entegrasyonlar yanlışlıkla engellenebilir.

WAF Doğru Nasıl Yapılandırılır?

WAF kurmak tek başına yeterli değildir; asıl fark, doğru yapılandırmadan gelir. Yanlış ayarlanmış bir WAF, ya saldırıları kaçırır ya da normal kullanıcıları engeller.

1. Önce Gözlem Modu ile Başlayın

İlk aşamada WAF’i engelleme moduna almak yerine gözlem modunda çalıştırmak faydalıdır. Böylece hangi kuralların hangi istekleri tetiklediği görülür ve yanlış pozitifler azaltılır.

2. Uygulamaya Özel İzinler Tanımlayın

Her web sitesinin form alanları, API yapısı ve URL desenleri farklıdır. Bu yüzden genel kuralların yanında uygulamaya özgü izinler oluşturmak gerekir.

3. Log Kayıtlarını Düzenli İnceleyin

Log kayıtları (günlük kayıtları), WAF başarısının en önemli göstergesidir. Hangi IP’lerin tekrar eden istekte bulunduğu, hangi parametrelerin saldırı işareti oluşturduğu ve hangi kuralların fazla hassas olduğu bu kayıtlarla anlaşılır.

4. Hız Sınırlandırma Kullanın

Rate limiting, yani hız sınırlandırma, login ve arama gibi kaynak tüketen alanlarda çok etkilidir. Özellikle bot saldırıları ve kaba kuvvet denemeleri bu şekilde baskılanabilir.

5. Yedekleme ve Geri Dönüş Planı Hazırlayın

WAF politikaları güncellenirken beklenmedik kesintiler yaşanabilir. Bu nedenle değişiklik öncesi yedekleme yapılmalı ve gerekli durumlarda hızlı geri dönüş planı bulunmalıdır. Bu noktada Yedekleme Hizmeti gibi çözümler operasyonel güvenliği destekleyebilir.

WAF, SSL ve DNS İlişkisi

WAF çoğu zaman SSL sertifikası ve DNS yönetimi ile birlikte düşünülmelidir. Çünkü modern trafik genellikle şifreli (HTTPS) olarak gelir ve WAF’in içeriği analiz edebilmesi için bağlantının nasıl sonlandırıldığı önemlidir.

SSL sonlandırma WAF üzerinde yapılırsa, trafik şifre çözümü sonrası incelenir ve sonra uygulamaya iletilir. SSL uçtan uca korunacaksa WAF mimarisi buna göre planlanmalıdır. Bu süreçte sertifika yönetimi ile güvenlik politikaları çakışmamalıdır. İhtiyaca göre SSL Sertifikası hizmeti, güvenli iletişim altyapısının temelini oluşturur.

DNS tarafında ise alan adının hangi güvenlik katmanına yönlendirildiği önemlidir. Yanlış DNS yapılandırması, WAF’i devre dışı bırakabilir veya doğrudan origin sunucuya trafik gitmesine neden olabilir. Bu nedenle alan adı kayıtları dikkatle yönetilmelidir.

WAF’in Sınırları ve Dikkat Edilmesi Gerekenler

WAF güçlü bir savunma katmanı olsa da tek başına tam güvenlik sağlamaz. Uygulama güvenliği; kod kalitesi, kimlik doğrulama, erişim kontrolü, sunucu sertleştirme ve düzenli güncellemeler ile birlikte düşünülmelidir.

  • Yanlış Pozitif Riski: Normal istekler saldırı sanılıp engellenebilir.
  • Yanlış Negatif Riski: Yeni veya gizlenmiş saldırılar tespit edilemeyebilir.
  • Performans Etkisi: Özellikle yoğun trafik alan sitelerde ek gecikme oluşturabilir.
  • Bakım İhtiyacı: Kurallar düzenli olarak güncellenmelidir.
  • Uygulama Farklılıkları: Her yazılım aynı kurallarla korunamaz.

Bu nedenle WAF, bir “kur ve unut” çözümü değildir. Güvenlik ekibi, geliştiriciler ve sistem yöneticileri birlikte çalıştığında en iyi sonucu verir.

Pratik Kullanım Senaryoları

WAF’in gerçek hayattaki değeri, teorik anlatımdan çok operasyonel senaryolarda ortaya çıkar. Aşağıda sık görülen birkaç örnek yer alıyor.

E-Ticaret Sitesinde Sahte Sipariş Koruması

Bir e-ticaret sitesi, belirli IP’lerden gelen otomatik form doldurma ve sipariş denemeleriyle karşılaşabilir. WAF, istek hızını sınırlayarak ve şüpheli parametreleri engelleyerek sistemi koruyabilir.

Kurumsal Portalda Admin Paneli Güvenliği

Kurumsal portallarda yönetici paneli hedef alınabilir. WAF, brute force denemelerini azaltır, coğrafi kısıtlama uygulayabilir ve anormal oturum girişimlerini loglayabilir.

API Tabanlı SaaS Platformu

Bir SaaS platformunda API anahtarları, rate limit ve schema doğrulama son derece önemlidir. WAF, geçersiz JSON, beklenmeyen metodlar ve olağan dışı yüklenme eğilimlerini sınırlayabilir.

WordPress Blogunda Bot Trafiği Azaltma

Yoğun bot saldırısı yaşayan bir blog, WAF ile kötü niyetli taramaları ve login denemelerini azaltabilir. Bu da hem performansı hem de kaynak kullanımını iyileştirir.

Coğrafi Kaynaklı Risk Azaltma

Bazı projelerde yalnızca belirli ülkelerden trafik beklenir. WAF, bu trafik dışındaki istekleri ek denetime yönlendirebilir. Bu yaklaşım tamamen tek başına yeterli olmasa da risk yüzeyini daraltır.

WAF ile Diğer Güvenlik Katmanlarının Karşılaştırması

Katman Odak Noktası Koruma Alanı WAF ile İlişkisi
Network Firewall IP, port ve protokol Ağ trafiği Temel ağ bariyeri sağlar, WAF’i tamamlar
WAF HTTP/HTTPS istekleri Uygulama katmanı Web saldırılarını filtreler
IDS/IPS Saldırı tespiti ve önleme Ağ ve sistem davranışı Genel tehdit görünürlüğü sunar
Uygulama Kodu Güvenliği Girdi doğrulama, yetkilendirme, hata yönetimi Uygulamanın kendisi WAF’in kaçırabileceği riskleri azaltır

En sağlam yaklaşım, bu katmanların birlikte çalıştığı savunma derinliği (defense in depth) modelidir.

Sıkça Sorulan Sorular

WAF ile klasik firewall arasındaki fark nedir?

Klasik firewall ağ seviyesinde IP, port ve protokol filtreler; WAF ise HTTP/HTTPS isteklerinin içeriğini inceleyerek web saldırılarını hedef alır.

WAF her saldırıyı engeller mi?

Hayır. WAF çok güçlü bir katmandır ama tek başına yeterli değildir. Uygulama güvenliği, güncellemeler ve erişim kontrolleri ile birlikte kullanılmalıdır.

WordPress sitesi için WAF gerekli mi?

Evet, özellikle giriş denemeleri, bot taramaları ve eklenti kaynaklı saldırılar açısından faydalıdır. Ancak kuralların WordPress uyumlu olması gerekir.

WAF performansı düşürür mü?

Doğru yapılandırılmış bir WAF performansı kabul edilebilir seviyede etkiler. Yanlış kural setleri ise gecikmeyi artırabilir veya kullanıcıları engelleyebilir.

VPS veya VDS kullanıyorsam WAF kurmak zor mu?

Temel kurulumlar genellikle yönetilebilir düzeydedir. Ancak üretim ortamında loglama, istisnalar ve uygulama uyumu için uzmanlık gerekir.

WAF ile SSL birlikte çalışabilir mi?

Evet. Hatta çoğu senaryoda birlikte çalışmaları beklenir. Trafik şifreli olarak gelir, WAF uygun noktada çözümleyip analiz eder ve sonra uygulamaya iletir.

Sonuç

WAF, modern web uygulamaları için yalnızca ek bir araç değil, güvenlik mimarisinin temel parçalarından biridir. Uygulama katmanındaki saldırıları erken aşamada filtreleyerek veri güvenliğini, hizmet sürekliliğini ve kullanıcı deneyimini korumaya yardımcı olur.

Doğru yapılandırıldığında WAF; hosting, VPS, VDS, WordPress ve özel yazılım projelerinde ciddi fark yaratır. Ancak en iyi sonuç için WAF’i SSL, DNS yönetimi, yedekleme, sunucu sertleştirme ve düzenli izleme ile birlikte düşünmek gerekir.

Altyapınızı güçlendirmek için Hizmetler sayfasındaki çözümleri inceleyebilir, ihtiyacınıza uygun Sanal Sunucu, Hosting veya Kiralık Sunucu seçeneklerini değerlendirebilirsiniz. Güvenlik odaklı bir mimari, uzun vadede hem maliyetleri hem de operasyonel riski düşürür.

Yazar

Boran BAR

Chat on WhatsApp