چرا فیلترینگ در edge بازی را تغییر میدهد
وقتی سرور اپلیکیشن شما بررسیهای امنیتی خود را انجام میدهد، هر درخواست مخرب همچنان به آن میرسد، CPU مصرف میکند، یک اتصال دیتابیس باز میکند و با کاربران واقعی بر سر منابع رقابت میکند. cdn.com.tr این بازرسی را به edge منتقل میکند، بنابراین تلاشهای injection، کاوشهای اسکنر و ترافیک بیارزش دور از origin شما رد میشوند و هرگز به کد یا دیتابیس شما نمیرسند. این تفاوت میان سروری است که زیر بار حمله فرومیریزد و سروری که بهسختی متوجه آن میشود، چون بار سوءاستفادهگر توسط شبکهای توزیعشده که برای تحمل آن ساخته شده جذب میگردد.
مجموعه قواعد مدیریتشده WAF
فایروال اپلیکیشن وب، متد، مسیر، هدرها و بدنه درخواست را در برابر قواعدی بررسی میکند که کلاسهای شناختهشده حمله را تشخیص میدهند: از جمله SQL injection، cross-site scripting، remote file inclusion، path traversal و command injection. این قواعد بهصورت متمرکز نگهداری میشوند، بنابراین بدون ویرایش پیکربندی خود از بهروزرسانیها بهره میبرید، که بهویژه برای پلتفرمهایی مانند WordPress و PHP قدیمی که خود اپلیکیشن ممکن است دیر وصله شود اهمیت دارد. میتوانید محافظت را بهازای هر دامنه فعال کنید و قواعد allow و deny خود را برای مسیرهای خاص اپلیکیشن روی آن بیفزایید.
جذب سیلهای DDoS
یک حمله محرومسازی از سرویس توزیعشده (DDoS) میکوشد با ارسال ترافیکی بسیار بیشتر از آنچه یک origin میتواند پاسخ دهد، ظرفیت شما را تخلیه کند. چون cdn.com.tr دامنه شما را با یک edge توزیعشده در جلو قرار میدهد، سیلهای حجمی در سراسر شبکه پخش و پیش از تمرکز روی سرور شما فیلتر میشوند، و پاسخهای cacheشده حتی در حین حمله همچنان از edge ارائه میشوند. نتیجه عملی این است که origin شما دقیقاً در همان لحظاتی که یک سایت محافظتنشده تاریک میشود، برای بازدیدکنندگان مشروع در دسترس میماند.
محدودسازی نرخ و مقابله با بات
هر تهدید یک امضا نیست؛ برخی صرفاً درخواستهای بیش از حد از یک کلاینتاند. محدودسازی نرخ به شما امکان میدهد تعیین کنید یک IP چند بار میتواند به endpoint های حساس مانند فرمهای ورود، بازنشانی رمز عبور یا مسیرهای پرهزینه API بزند، که credential stuffing از نوع brute-force و scraping تهاجمی را بدون مسدود کردن کاربران عادی متوقف میکند. در ترکیب با قواعد دسترسی بر اساس کشور و IP، این به شما راهی میدهد تا اتوماسیون سوءاستفادهگری را متوقف کنید که یک فایروال مبتنی بر امضا بهتنهایی از دست میداد، همه بهازای هر دامنه از پنل قابل پیکربندی.
پنهانسازی origin راه دور زدن را حذف میکند
یک فایروال در edge تنها زمانی کار میکند که مهاجمان نتوانند از آن دور بزنند، و اشتباه کلاسیک، در دسترس گذاشتن سرور origin روی IP واقعی آن است. cdn.com.tr تشویق میکند origin را قفل کنید تا تنها اتصالها از edge را بپذیرد و نشانی آن را از DNS عمومی بیرون نگه دارید، به این معنا که تنها مسیر به اپلیکیشن شما از لایه امنیتی میگذرد. این سپر origin، WAF را از یک دستانداز اختیاری به یک ایست بازرسی اجباری تبدیل میکند و همچنین سطح حمله در معرض اسکنرهای سراسر اینترنت را کوچک میکند.
یک سیاست امنیتی برای هر اپلیکیشنی که اجرا میکنید
چه یک سایت WordPress منتشر کنید، چه یک پرتال PHP قدیمی یا یک API مبتنی بر container، همان مدل امنیتی edge بهمحض عبور دامنه از مسیر cdn.com.tr اعمال میشود. این یعنی لازم نیست یک استک فایروال جداگانه برای هر اپلیکیشن نگهداری کنید؛ دامنه را متصل میکنید، WAF را فعال میکنید، محدودیتهای نرخ را تنظیم میکنید و سیاست از آن بهشکلی یکنواخت محافظت میکند. برای تیمهایی که چند سایت یا سرویس اجرا میکنند، همین یکدستی است که امنیت را قابلمدیریت میسازد بهجای یک تقلای پروژهبهپروژه.
راهاندازی گامبهگام
دامنه را از مسیر edge عبور دهید
نام میزبان را به حساب CDN خود اضافه کنید و DNS آن را به edge شبکه cdn.com.tr اشاره دهید. از آن لحظه هر درخواست برای دامنه ابتدا وارد یک edge node میشود، که پیششرط اعمال هر سیاست امنیتی است؛ چون یک فایروال تنها زمانی کمک میکند که تمام ترافیک واقعاً از آن عبور کند.
WAF را برای دامنه فعال کنید
فایروال اپلیکیشن وب را در پنل برای آن دامنه روشن کنید. مجموعه قواعد مدیریتشده بیدرنگ شروع به بازرسی درخواستها برای امضاهای رایج حمله مانند SQL injection، cross-site scripting و path traversal میکند، بدون هیچ تغییری در اپلیکیشن شما.
origin خود را پنهان و قفل کنید
وقتی ترافیک از مسیر edge جریان یافت، origin خود را محدود کنید تا تنها اتصالها از cdn.com.tr را بپذیرد و انتشار IP واقعی آن را در DNS عمومی متوقف کنید. این کار راه دور زدن را میبندد؛ جایی که یک مهاجم مستقیماً به origin میزند و بهکلی WAF را نادیده میگیرد.
محدودیت نرخ و قواعد دسترسی اضافه کنید
محدودسازی نرخ را روی endpoint های حساس مانند /wp-login.php، /xmlrpc.php یا مسیر احراز هویت API خود پیکربندی کنید و در صورت نیاز قواعد allow/deny بر اساس کشور یا IP اضافه کنید. این کار سوءاستفاده brute-force و scraping را پیش از مصرف منابع اپلیکیشن متوقف میکند.
TLS را تأیید و HTTPS را اجباری کنید
با فعال بودن Auto SSL، هدایت HTTPS را فعال کنید تا هر درخواست در edge به TLS ارتقا یابد. این تضمین میکند ترافیکی که بازرسی و به origin شما ارسال میشود، برای بازدیدکنندگان بهصورت سرتاسری رمزنگاریشده باشد.
مشاهده کنید، سپس تنظیم کنید
بررسی کنید WAF چه چیزی را مسدود میکند، مطمئن شوید ترافیک مشروع گرفتار نمیشود، و قواعد یا استثناها را برای موارد نادر false positive تنظیم کنید. امنیت سیاستی است که در طول زمان پالوده میکنید، نه کلیدی که یکبار میزنید، و پنل دید لازم برای انجام ایمن آن را میدهد.
نمونه سناریوها
یک سایت WordPress، WAF را فعال و /wp-login.php و /xmlrpc.php را محدود میکند و باتهای brute-force را در edge قطع میکند تا فرآیند PHP و دیتابیس هرگز با ترافیک حمله برخورد نکنند.
یک API از نوع JSON مبتنی بر container با WAF فعال و محدودیتهای نرخ بهازای هر مسیر منتشر میشود، بنابراین تلاشهای scraping و injection پیش از رسیدن به سرویس فیلتر میشوند، در حالی که origin قفل شده تا تنها اتصالهای edge را بپذیرد.
پیش از یک راهاندازی پرمخاطب، یک سایت به جذب DDoS در edge و تحویل cacheشده تکیه میکند تا یک جهش ناگهانی، چه بازدیدکننده واقعی چه حمله، در سراسر شبکه پخش شود بهجای فروپاشی origin.
پرسشهای پرتکرار
آیا برای استفاده از WAF باید کد اپلیکیشنم را تغییر دهم؟
خیر. فایروال در edge روی مسیر درخواست عمل میکند، بنابراین ترافیک را پیش از رسیدن به اپلیکیشن شما بازرسی و مسدود میکند. آن را بهازای هر دامنه در پنل فعال میکنید؛ کد، فریمورک و پیکربندی سرور شما دقیقاً همانطور که هست باقی میماند.
WAF دقیقاً چه نوع حملاتی را متوقف میکند؟
مجموعه قواعد مدیریتشده کلاسهای رایج حمله وب از جمله SQL injection، cross-site scripting، path traversal، remote file inclusion و command injection را هدف میگیرد، بهعلاوه حجم سوءاستفادهگر از طریق محدودسازی نرخ. طراحی آن برای گرفتن تلاشهای خودکار کاوش و بهرهبرداری است که بخش عمده ترافیک خصمانه وب را تشکیل میدهند.
آیا مهاجمان میتوانند با زدن مستقیم به origin من از WAF عبور کنند؟
تنها اگر origin را در معرض دید رها کنید. راهاندازی توصیهشده origin شما را قفل میکند تا تنها اتصالها از edge شبکه cdn.com.tr را بپذیرد و IP واقعی آن را از DNS عمومی بیرون نگه میدارد، بنابراین تنها مسیر به اپلیکیشن شما از لایه امنیتی میگذرد و حملات مستقیم به origin قطع میشوند.
آیا WAF بهاشتباه بازدیدکنندگان مشروع را مسدود میکند؟
false positive با هر فایروالی ممکن است، و به همین دلیل پنل به شما امکان میدهد ببینید چه چیزی مسدود میشود و برای مسیرها یا کلاینتهای خاص استثنا اضافه کنید. رویکرد عملی این است که محافظت را فعال کنید، نتایج را مشاهده کنید و قواعد را تنظیم کنید تا ترافیک واقعی جریان یابد در حالی که حملات مسدود میمانند.
محافظت DDoS با WAF چه تفاوتی دارد؟
آنها مسائل متفاوتی را حل میکنند. WAF محتوای درخواستهای منفرد را برای الگوهای مخرب بازرسی میکند، در حالی که محافظت DDoS با حجم صرف سروکار دارد و سیلها را در سراسر edge توزیعشده پخش و جذب میکند. یک حمله جدی اغلب هر دو را شامل میشود، بنابراین این دو لایه در جلوی origin شما با هم کار میکنند.
آیا فعال کردن امنیت سایت مرا کند میکند؟
edge پیشتر برای cache در مسیر درخواست قرار دارد، بنابراین افزودن بازرسی WAF در همانجا یک پرش جداگانه ایجاد نمیکند، و پاسخهای cacheشده همچنان سریع ارائه میشوند. در عمل همان لایهای که از شما محافظت میکند، شما را شتاب هم میبخشد، چون ترافیک مسدودشده و cacheشده هرگز باری بر origin شما نمیگذارد.