İnsanlar neden AWS WAF alternatifi arıyor
Nadiren çalışmadığı için. Genelde nasıl fiyatlandığı ve ne kadar montaj istediği için.
AWS WAF; web ACL için, eklediğiniz her kural için ve incelediği istekler için ücret alır. Bir yönetilen kural grubu eklerseniz o da ayrı bir kalem olur. Sonuç, trafikle birlikte büyüyen bir güvenlik faturasıdır — üstelik CloudFront'a zaten dağıtması için para ödediğiniz aynı trafik — ve biri kural eklemeyi her önerdiğinde bir tablo hesabı.
Bir de montaj var. Çalışan bir kurulum demek; bir web ACL, doğru sırayla kural grupları, dağıtımla ilişkilendirme, Kinesis'e ya da S3'e loglama ve o logları okuyacak bir yer demek. Her parça makul; bir araya geldiklerinde bir proje.
Bunun yerine burada ne alıyorsunuz
WAF, sitenizi zaten sunan aynı edge üzerinde çalışır: OWASP Core Rule Set ile ModSecurity, dağıtım kuralları sayfasından hesap bazında açılır. Satın alınacak ayrı bir ürün, faturada kural başına bir kalem ve bir logu okuyabilmek için önce kurmanız gereken bir hat yoktur.
Yanında, aynı sayfada: ülke ve ASN engelleme, IP izin ve ret listeleri, rota başına rate limiting, bot selleri için JavaScript challenge ve HSTS ön ayarı. Hepsi edge'de uygulanır, yani engellenen bir istek origin'inize hiç ulaşmaz.
Takas dürüst: AWS'nin sağlayıcıya özel yönetilen kural grupları kataloğunu almıyorsunuz ve elli farklı AWS kaynağının yanında Terraform ile betikleyebileceğiniz bir WAF de almıyorsunuz. Aldığınız şey, açılmış hâlde ve operasyonel parçaları çoktan bağlanmış bir OWASP kural seti.
Bir WAF'ın kullanılabilir olup olmadığına karar veren kısım: log
Her WAF zaman zaman meşru istekleri engeller. İçinde kod örneği geçen bir yazıyı kaydeden bir CMS editörü er ya da geç bir enjeksiyon kuralına takılır. Kullanılabilir bir WAF'ı yorucu olandan ayıran şey, hangi kuralın ve hangi alanda tetiklendiğini ne kadar hızlı öğrenebildiğinizdir.
Burada engellenen ziyaretçi, referans numarası taşıyan markalı bir 403 sayfası alır. O numara, denetim logundaki istek tanımlayıcısıdır; böylece destek konuşması "site beni ara sıra engelliyor"dan bir kural numarasına ve eşleşen tam değere döner. Paneldeki WAF log sayfası engellenen olayları saldırı kategorisi, ülke, IP ve kuralla birlikte listeler; birine teslim etmeniz gerektiğinde CSV ya da XLSX olarak dışa aktarır.
Çözüm de tasarımı gereği dardır: site için korumayı kapatmak yerine, o yoldaki o alan için o kuralı muaf tutarsınız.
AWS WAF'ta olup bizde olmayanlar
Açıkça söylemeye değer, çünkü yalnızca üstünlükleri sıralayan bir karşılaştırma sayfası reklamdır.
AWS WAF'ta güvenlik firmalarından gelen yönetilen kural gruplarının bulunduğu bir pazar yeri, ücretli eklenti olarak Bot Control ve hesap ele geçirme korumaları ve AWS'nin geri kalanıyla derin bir entegrasyon var — CloudWatch metrikleri, hesaplar arası Firewall Manager, her ayarı kapsayan Terraform sağlayıcıları. Kurumunuz AWS üzerinde çalışıyor ve politikayı birçok hesapta merkezî olarak yönetiyorsa, bu ekosistem gerçek bir avantajdır ve onun yerini hiçbir küçük sağlayıcı tutmaz.
Biz bir sağlayıcı pazar yeri yerine OWASP Core Rule Set çalıştırıyoruz ve kural seti sürümümüzü sürekli değil, bilerek yükseltiyoruz. Gereksiniminiz belirli bir firmadan belirli bir yönetilen kural grubuysa, cevap biz değiliz.
Burada bir siteyi korumak ne tutuyor
WAF paketin parçası. Bir site için açmak faturanıza kalem eklemez, kural eklemek de eklemez — bu da bir yolu koruma kararını bütçe kararı değil teknik karar yapar.
AWS WAF'ın güncel fiyatlarına karşı bir tablo yayımlamıyoruz. O fiyatlar değişiyor, bir sağlayıcı sayfasındaki bayat tablo hiç tablo olmamasından kötü ve dürüst tek karşılaştırma kendi faturanız. AWS'de WAF'ın bu ay size ne tuttuğuna bakın, sonra da buradaki paket sayfasına.
AWS WAF alternatifi SSS
Hangi kural setini çalıştırıyorsunuz?
OWASP Core Rule Set ile ModSecurity; birçok ticari WAF'ın arkasındaki kural ailesinin aynısı. Enjeksiyon, cross-site scripting, dosya dahil etme ve protokol suistimali kategorilerini kapsar. Kural setini upstream'i otomatik takip ederek değil, kendi müşterilerimizin karşılaştığı yanlış pozitif kalıplarına karşı test ederek bilerek yükseltiyoruz.
Kendi uygulamamı engelleyen bir kuralı hariç tutabilir miyim?
Evet, amaçlanan akış da bu. Engellenen olaydan kural numarasını bulun, sonra o kuralı yanlış pozitifi üreten alan ve yol için muaf tutun. Bir kural ailesini ya da WAF'ın tamamını toptan kapatmak mümkün ve neredeyse her zaman yanlış cevap.
WAF gecikme ekler mi?
İnceleme, zaten edge'in üzerinden geçen bir istekte edge'de yapılır; yani fazladan bir ağ durağı yoktur. Maliyet, fark edilir olabilecek kısım olan gidiş-dönüş değil, edge'deki CPU'dur.
DDoS koruması aynı şey mi?
Hayır. WAF isteklerin içeriğini inceler ve zararlı olanları engeller. DDoS koruması hacimle ilgilidir. Uygulama katmanındaki selleri edge'de rate limiting ve JavaScript challenge ile soğuruyoruz; ağ katmanı koruması ise ön eklerimizi duyuran üst ağlarda duruyor. Sözleşmeye bağlı bir temizleme kapasitesi rakamı gerekiyorsa, varsaymak yerine bunu bizden yazılı olarak isteyin.
Hosting'imi taşımadan WAF'ı kullanabilir miyim?
Evet. WAF CDN edge'inde çalışır, yani her origin uyar — elinizde tuttuğunuz bir sunucu, başka bir bulut ya da hâlihazırda işlettiğiniz bir platform. Alan adını buraya yöneltirsiniz, trafik geçerken incelenir ve origin'iniz olduğu yerde kalır.