Loading...
لایه امنیتی

امنیت edge و WAF

cdn.com.tr هر درخواست را در edge بازرسی می‌کند پیش از آنکه اصلاً به اپلیکیشن شما برسد؛ الگوهای رایج حمله را مسدود می‌کند، سیل‌های حجمی را جذب می‌کند و کلاینت‌های سوءاستفاده‌گر را محدود می‌سازد. چون فیلترینگ جلوی origin شما انجام می‌شود، سرور شما تنها ترافیکی را می‌بیند که پیش‌تر از لایه امنیتی عبور کرده است.

امنیت edge و WAF

چرا فیلترینگ در edge بازی را تغییر می‌دهد

وقتی سرور اپلیکیشن شما بررسی‌های امنیتی خود را انجام می‌دهد، هر درخواست مخرب همچنان به آن می‌رسد، CPU مصرف می‌کند، یک اتصال دیتابیس باز می‌کند و با کاربران واقعی بر سر منابع رقابت می‌کند. cdn.com.tr این بازرسی را به edge منتقل می‌کند، بنابراین تلاش‌های injection، کاوش‌های اسکنر و ترافیک بی‌ارزش دور از origin شما رد می‌شوند و هرگز به کد یا دیتابیس شما نمی‌رسند. این تفاوت میان سروری است که زیر بار حمله فرومی‌ریزد و سروری که به‌سختی متوجه آن می‌شود، چون بار سوءاستفاده‌گر توسط شبکه‌ای توزیع‌شده که برای تحمل آن ساخته شده جذب می‌گردد.

مجموعه قواعد مدیریت‌شده WAF

فایروال اپلیکیشن وب، متد، مسیر، هدرها و بدنه درخواست را در برابر قواعدی بررسی می‌کند که کلاس‌های شناخته‌شده حمله را تشخیص می‌دهند: از جمله SQL injection، cross-site scripting، remote file inclusion، path traversal و command injection. این قواعد به‌صورت متمرکز نگهداری می‌شوند، بنابراین بدون ویرایش پیکربندی خود از به‌روزرسانی‌ها بهره می‌برید، که به‌ویژه برای پلتفرم‌هایی مانند WordPress و PHP قدیمی که خود اپلیکیشن ممکن است دیر وصله شود اهمیت دارد. می‌توانید محافظت را به‌ازای هر دامنه فعال کنید و قواعد allow و deny خود را برای مسیرهای خاص اپلیکیشن روی آن بیفزایید.

جذب سیل‌های DDoS

یک حمله محروم‌سازی از سرویس توزیع‌شده (DDoS) می‌کوشد با ارسال ترافیکی بسیار بیشتر از آنچه یک origin می‌تواند پاسخ دهد، ظرفیت شما را تخلیه کند. چون cdn.com.tr دامنه شما را با یک edge توزیع‌شده در جلو قرار می‌دهد، سیل‌های حجمی در سراسر شبکه پخش و پیش از تمرکز روی سرور شما فیلتر می‌شوند، و پاسخ‌های cache‌شده حتی در حین حمله همچنان از edge ارائه می‌شوند. نتیجه عملی این است که origin شما دقیقاً در همان لحظاتی که یک سایت محافظت‌نشده تاریک می‌شود، برای بازدیدکنندگان مشروع در دسترس می‌ماند.

محدودسازی نرخ و مقابله با بات

هر تهدید یک امضا نیست؛ برخی صرفاً درخواست‌های بیش از حد از یک کلاینت‌اند. محدودسازی نرخ به شما امکان می‌دهد تعیین کنید یک IP چند بار می‌تواند به endpoint های حساس مانند فرم‌های ورود، بازنشانی رمز عبور یا مسیرهای پرهزینه API بزند، که credential stuffing از نوع brute-force و scraping تهاجمی را بدون مسدود کردن کاربران عادی متوقف می‌کند. در ترکیب با قواعد دسترسی بر اساس کشور و IP، این به شما راهی می‌دهد تا اتوماسیون سوءاستفاده‌گری را متوقف کنید که یک فایروال مبتنی بر امضا به‌تنهایی از دست می‌داد، همه به‌ازای هر دامنه از پنل قابل پیکربندی.

پنهان‌سازی origin راه دور زدن را حذف می‌کند

یک فایروال در edge تنها زمانی کار می‌کند که مهاجمان نتوانند از آن دور بزنند، و اشتباه کلاسیک، در دسترس گذاشتن سرور origin روی IP واقعی آن است. cdn.com.tr تشویق می‌کند origin را قفل کنید تا تنها اتصال‌ها از edge را بپذیرد و نشانی آن را از DNS عمومی بیرون نگه دارید، به این معنا که تنها مسیر به اپلیکیشن شما از لایه امنیتی می‌گذرد. این سپر origin، WAF را از یک دست‌انداز اختیاری به یک ایست بازرسی اجباری تبدیل می‌کند و همچنین سطح حمله در معرض اسکنرهای سراسر اینترنت را کوچک می‌کند.

یک سیاست امنیتی برای هر اپلیکیشنی که اجرا می‌کنید

چه یک سایت WordPress منتشر کنید، چه یک پرتال PHP قدیمی یا یک API مبتنی بر container، همان مدل امنیتی edge به‌محض عبور دامنه از مسیر cdn.com.tr اعمال می‌شود. این یعنی لازم نیست یک استک فایروال جداگانه برای هر اپلیکیشن نگهداری کنید؛ دامنه را متصل می‌کنید، WAF را فعال می‌کنید، محدودیت‌های نرخ را تنظیم می‌کنید و سیاست از آن به‌شکلی یکنواخت محافظت می‌کند. برای تیم‌هایی که چند سایت یا سرویس اجرا می‌کنند، همین یکدستی است که امنیت را قابل‌مدیریت می‌سازد به‌جای یک تقلای پروژه‌به‌پروژه.

راه‌اندازی گام‌به‌گام

1

دامنه را از مسیر edge عبور دهید

نام میزبان را به حساب CDN خود اضافه کنید و DNS آن را به edge شبکه cdn.com.tr اشاره دهید. از آن لحظه هر درخواست برای دامنه ابتدا وارد یک edge node می‌شود، که پیش‌شرط اعمال هر سیاست امنیتی است؛ چون یک فایروال تنها زمانی کمک می‌کند که تمام ترافیک واقعاً از آن عبور کند.

2

WAF را برای دامنه فعال کنید

فایروال اپلیکیشن وب را در پنل برای آن دامنه روشن کنید. مجموعه قواعد مدیریت‌شده بی‌درنگ شروع به بازرسی درخواست‌ها برای امضاهای رایج حمله مانند SQL injection، cross-site scripting و path traversal می‌کند، بدون هیچ تغییری در اپلیکیشن شما.

3

origin خود را پنهان و قفل کنید

وقتی ترافیک از مسیر edge جریان یافت، origin خود را محدود کنید تا تنها اتصال‌ها از cdn.com.tr را بپذیرد و انتشار IP واقعی آن را در DNS عمومی متوقف کنید. این کار راه دور زدن را می‌بندد؛ جایی که یک مهاجم مستقیماً به origin می‌زند و به‌کلی WAF را نادیده می‌گیرد.

4

محدودیت نرخ و قواعد دسترسی اضافه کنید

محدودسازی نرخ را روی endpoint های حساس مانند /wp-login.php، /xmlrpc.php یا مسیر احراز هویت API خود پیکربندی کنید و در صورت نیاز قواعد allow/deny بر اساس کشور یا IP اضافه کنید. این کار سوءاستفاده brute-force و scraping را پیش از مصرف منابع اپلیکیشن متوقف می‌کند.

5

TLS را تأیید و HTTPS را اجباری کنید

با فعال بودن Auto SSL، هدایت HTTPS را فعال کنید تا هر درخواست در edge به TLS ارتقا یابد. این تضمین می‌کند ترافیکی که بازرسی و به origin شما ارسال می‌شود، برای بازدیدکنندگان به‌صورت سرتاسری رمزنگاری‌شده باشد.

6

مشاهده کنید، سپس تنظیم کنید

بررسی کنید WAF چه چیزی را مسدود می‌کند، مطمئن شوید ترافیک مشروع گرفتار نمی‌شود، و قواعد یا استثناها را برای موارد نادر false positive تنظیم کنید. امنیت سیاستی است که در طول زمان پالوده می‌کنید، نه کلیدی که یک‌بار می‌زنید، و پنل دید لازم برای انجام ایمن آن را می‌دهد.

نمونه سناریوها

WordPress زیر حملات مداوم ورود

یک سایت WordPress، WAF را فعال و /wp-login.php و /xmlrpc.php را محدود می‌کند و بات‌های brute-force را در edge قطع می‌کند تا فرآیند PHP و دیتابیس هرگز با ترافیک حمله برخورد نکنند.

API عمومی پشت edge

یک API از نوع JSON مبتنی بر container با WAF فعال و محدودیت‌های نرخ به‌ازای هر مسیر منتشر می‌شود، بنابراین تلاش‌های scraping و injection پیش از رسیدن به سرویس فیلتر می‌شوند، در حالی که origin قفل شده تا تنها اتصال‌های edge را بپذیرد.

محافظت در برابر سیل روز کمپین

پیش از یک راه‌اندازی پرمخاطب، یک سایت به جذب DDoS در edge و تحویل cache‌شده تکیه می‌کند تا یک جهش ناگهانی، چه بازدیدکننده واقعی چه حمله، در سراسر شبکه پخش شود به‌جای فروپاشی origin.

پرسش‌های پرتکرار

آیا برای استفاده از WAF باید کد اپلیکیشنم را تغییر دهم؟

خیر. فایروال در edge روی مسیر درخواست عمل می‌کند، بنابراین ترافیک را پیش از رسیدن به اپلیکیشن شما بازرسی و مسدود می‌کند. آن را به‌ازای هر دامنه در پنل فعال می‌کنید؛ کد، فریم‌ورک و پیکربندی سرور شما دقیقاً همان‌طور که هست باقی می‌ماند.

WAF دقیقاً چه نوع حملاتی را متوقف می‌کند؟

مجموعه قواعد مدیریت‌شده کلاس‌های رایج حمله وب از جمله SQL injection، cross-site scripting، path traversal، remote file inclusion و command injection را هدف می‌گیرد، به‌علاوه حجم سوءاستفاده‌گر از طریق محدودسازی نرخ. طراحی آن برای گرفتن تلاش‌های خودکار کاوش و بهره‌برداری است که بخش عمده ترافیک خصمانه وب را تشکیل می‌دهند.

آیا مهاجمان می‌توانند با زدن مستقیم به origin من از WAF عبور کنند؟

تنها اگر origin را در معرض دید رها کنید. راه‌اندازی توصیه‌شده origin شما را قفل می‌کند تا تنها اتصال‌ها از edge شبکه cdn.com.tr را بپذیرد و IP واقعی آن را از DNS عمومی بیرون نگه می‌دارد، بنابراین تنها مسیر به اپلیکیشن شما از لایه امنیتی می‌گذرد و حملات مستقیم به origin قطع می‌شوند.

آیا WAF به‌اشتباه بازدیدکنندگان مشروع را مسدود می‌کند؟

false positive با هر فایروالی ممکن است، و به همین دلیل پنل به شما امکان می‌دهد ببینید چه چیزی مسدود می‌شود و برای مسیرها یا کلاینت‌های خاص استثنا اضافه کنید. رویکرد عملی این است که محافظت را فعال کنید، نتایج را مشاهده کنید و قواعد را تنظیم کنید تا ترافیک واقعی جریان یابد در حالی که حملات مسدود می‌مانند.

محافظت DDoS با WAF چه تفاوتی دارد؟

آن‌ها مسائل متفاوتی را حل می‌کنند. WAF محتوای درخواست‌های منفرد را برای الگوهای مخرب بازرسی می‌کند، در حالی که محافظت DDoS با حجم صرف سروکار دارد و سیل‌ها را در سراسر edge توزیع‌شده پخش و جذب می‌کند. یک حمله جدی اغلب هر دو را شامل می‌شود، بنابراین این دو لایه در جلوی origin شما با هم کار می‌کنند.

آیا فعال کردن امنیت سایت مرا کند می‌کند؟

edge پیش‌تر برای cache در مسیر درخواست قرار دارد، بنابراین افزودن بازرسی WAF در همان‌جا یک پرش جداگانه ایجاد نمی‌کند، و پاسخ‌های cache‌شده همچنان سریع ارائه می‌شوند. در عمل همان لایه‌ای که از شما محافظت می‌کند، شما را شتاب هم می‌بخشد، چون ترافیک مسدود‌شده و cache‌شده هرگز باری بر origin شما نمی‌گذارد.