Edge'te filtrelemenin oyunu neden değiştirdiği
Uygulama sunucunuz kendi güvenlik kontrollerini yaptığında, her kötü niyetli istek yine de ona ulaşır, CPU tüketir, bir veritabanı bağlantısı açar ve gerçek kullanıcılarla kaynak için yarışır. cdn.com.tr bu incelemeyi edge'e taşır; böylece injection denemeleri, tarayıcı probları ve gereksiz trafik origin'inizden uzakta reddedilir ve kodunuza veya veritabanınıza hiç dokunmaz. Bu, bir saldırı altında çöken bir sunucu ile bunu neredeyse fark etmeyen bir sunucu arasındaki farktır; çünkü kötüye kullanan yük, bunu kaldırmak için inşa edilmiş dağıtık bir ağ tarafından emilir.
Yönetilen WAF kural seti
Web uygulama güvenlik duvarı, istek metodunu, path'i, header'ları ve gövdeyi iyi bilinen saldırı sınıflarını tanıyan kurallara karşı inceler: bunlar arasında SQL injection, cross-site scripting, remote file inclusion, path traversal ve command injection bulunur. Bu kurallar merkezi olarak sürdürülür; böylece kendi yapılandırmanızı düzenlemeden güncellemelerden faydalanırsınız, ki bu özellikle WordPress ve uygulamanın yama uygulamada yavaş kalabildiği eski PHP platformları için önemlidir. Koruma domain başına etkinleştirilebilir ve uygulamaya özel path'ler için kendi allow ve deny kurallarınızı üstüne katmanlayabilirsiniz.
DDoS akınlarını emmek
Dağıtık hizmet reddi saldırısı, tek bir origin'in cevaplayabileceğinden çok daha fazla trafik göndererek kapasitenizi tüketmeye çalışır. cdn.com.tr domain'inizin önünde dağıtık bir edge bulundurduğu için hacimli akınlar ağ genelinde dağıtılır ve sunucunuzda yoğunlaşmadan önce filtrelenir; bir saldırı devam ederken bile cache'lenmiş yanıtlar edge'ten sunulmaya devam eder. Pratik sonuç, korumasız bir sitenin tam olarak karardığı anlarda origin'inizin meşru ziyaretçiler için erişilebilir kalmasıdır.
Rate limiting ve bot engelleme
Her tehdit bir imza değildir; bazıları basitçe tek bir istemciden gelen çok fazla istektir. Rate limiting, bir IP'nin login formları, şifre sıfırlama veya maliyetli API rotaları gibi hassas endpoint'lere ne sıklıkla ulaşabileceğini sınırlamanızı sağlar; bu da normal kullanıcıları engellemeden brute-force credential stuffing ve agresif scraping'i durdurur. Ülke ve IP erişim kurallarıyla birleştirildiğinde, tek başına imza tabanlı bir güvenlik duvarının kaçırabileceği kötüye kullanılan otomasyonu durdurmanın bir yolunu size verir; hepsi panelden domain başına yapılandırılır.
Origin'i gizlemek bypass'ı ortadan kaldırır
Edge'teki bir güvenlik duvarı yalnızca saldırganlar onu dolanamıyorsa işe yarar; klasik hata, origin sunucusunu gerçek IP'sinde erişilebilir bırakmaktır. cdn.com.tr, origin'i yalnızca edge'ten gelen bağlantıları kabul edecek şekilde kilitlemenizi ve adresini genel DNS'in dışında tutmanızı önerir; bu da uygulamanıza giden tek yolun güvenlik katmanından geçmesi anlamına gelir. Bu origin shielding, WAF'ı isteğe bağlı bir hız engelinden zorunlu bir kontrol noktasına dönüştürür ve ayrıca internet genelindeki tarayıcılara açık saldırı yüzeyini daraltır.
Çalıştırdığınız her uygulama için tek bir güvenlik politikası
İster bir WordPress sitesi, ister eski bir PHP portalı, ister container tabanlı bir API yayınlayın, domain cdn.com.tr üzerinden yönlendirildiğinde aynı edge güvenlik modeli uygulanır. Bu, uygulama başına ayrı bir güvenlik duvarı yığını sürdürmediğiniz anlamına gelir; domain'i bağlar, WAF'ı etkinleştirir, rate limit belirlersiniz ve politika bunu tek biçimde korur. Birden fazla site veya servis çalıştıran ekipler için bu tutarlılık, güvenliği proje başına bir koşuşturma olmaktan çıkarıp yönetilebilir kılar.
Adım adım nasıl kurulur
Domain'i edge üzerinden yönlendirin
Hostname'i CDN hesabınıza ekleyin ve DNS'ini cdn.com.tr edge'ine yönlendirin. Bu andan itibaren domain için her istek önce bir edge node'a girer; bu, herhangi bir güvenlik politikasının uygulanabilmesi için ön koşuldur, çünkü bir güvenlik duvarı ancak tüm trafik gerçekten ondan geçerse işe yarar.
Domain için WAF'ı etkinleştirin
Panelden o domain için web uygulama güvenlik duvarını açın. Yönetilen kural seti, uygulamanızda herhangi bir değişiklik yapmadan hemen SQL injection, cross-site scripting ve path traversal gibi yaygın saldırı imzalarına karşı istekleri incelemeye başlar.
Origin'inizi gizleyin ve kilitleyin
Trafik edge üzerinden akmaya başladığında, origin'inizi yalnızca cdn.com.tr'den gelen bağlantıları kabul edecek şekilde kısıtlayın ve gerçek IP'sini genel DNS'te yayınlamayı bırakın. Bu, bir saldırganın origin'e doğrudan vurup WAF'ı tamamen atlayabildiği açığı kapatır.
Rate limit ve erişim kuralları ekleyin
/wp-login.php, /xmlrpc.php veya API'nizin auth rotası gibi hassas endpoint'lerde rate limiting yapılandırın ve gerektiğinde ülke veya IP bazlı allow/deny kuralları ekleyin. Bu, brute-force ve scraping kötüye kullanımını uygulama kaynaklarını tüketmeden önce durdurur.
TLS'i doğrulayın ve HTTPS'i zorunlu kılın
Auto SSL devrede olduğunda, her isteğin edge'te TLS'e yükseltilmesi için HTTPS yönlendirmesini etkinleştirin. Bu, incelenip origin'inize iletilen trafiğin ziyaretçiler için uçtan uca şifreli olmasını sağlar.
İzleyin, sonra ince ayar yapın
WAF'ın neyi engellediğini gözden geçirin, meşru trafiğin yakalanmadığını doğrulayın ve nadir görülen false positive'ler için kuralları veya istisnaları ayarlayın. Güvenlik bir kez çevrilen bir anahtar değil, zaman içinde inceltilen bir politikadır; panel de bunu güvenle yapabilmeniz için gereken görünürlüğü sağlar.
Örnek senaryolar
Bir WordPress sitesi WAF'ı etkinleştirir ve /wp-login.php ile /xmlrpc.php'yi rate limit'e tabi tutar; brute-force botları edge'te kesilir, böylece saldırı trafiği PHP sürecine ve veritabanına hiç dokunmaz.
Container tabanlı bir JSON API, WAF etkin ve route başına rate limit'lerle yayınlanır; scraping ve injection denemeleri servise ulaşmadan filtrelenirken origin yalnızca edge bağlantılarını kabul edecek şekilde kilitlenir.
Yüksek görünürlüklü bir lansmandan önce, bir site edge'teki DDoS emmeye ve cache'lenmiş teslime güvenir; böylece gerçek ziyaretçiler veya bir saldırı olsun, ani bir yığılma origin'i çökertmek yerine ağ genelinde dağıtılır.
Sıkça sorulan sorular
WAF'ı kullanmak için uygulama kodumu değiştirmem gerekir mi?
Hayır. Güvenlik duvarı istek yolunda edge'te çalışır; bu yüzden trafiği uygulamanıza ulaşmadan inceler ve engeller. Bunu panelden domain başına etkinleştirirsiniz; kodunuz, framework'ünüz ve sunucu yapılandırmanız tamamen aynı kalır.
WAF gerçekte hangi saldırı türlerini durduruyor?
Yönetilen kural seti; SQL injection, cross-site scripting, path traversal, remote file inclusion ve command injection dahil yaygın web saldırı sınıflarını, ayrıca rate limiting ile kötüye kullanılan hacmi hedefler. Kötü niyetli web trafiğinin büyük çoğunluğunu oluşturan otomatik tarama ve istismar denemelerini yakalamak üzere tasarlanmıştır.
Saldırganlar origin'ime doğrudan vurarak WAF'ı atlayabilir mi?
Yalnızca origin'i açık bırakırsanız. Önerilen kurulum, origin'inizi yalnızca cdn.com.tr edge'inden gelen bağlantıları kabul edecek şekilde kilitler ve gerçek IP'sini genel DNS'in dışında tutar; böylece uygulamanıza giden tek yol güvenlik katmanından geçer ve origin'e doğrudan yapılan saldırılar kesilir.
WAF meşru ziyaretçileri yanlışlıkla engeller mi?
Herhangi bir güvenlik duvarında false positive mümkündür; bu yüzden panel, neyin engellendiğini görmenize ve belirli path'ler veya istemciler için istisna eklemenize izin verir. Pratik yaklaşım korumayı etkinleştirmek, sonuçları izlemek ve gerçek trafiğin akmasını sağlarken saldırıların engellenmiş kalması için kuralları ince ayar yapmaktır.
DDoS koruması WAF'tan nasıl farklıdır?
Farklı sorunları çözerler. WAF, tek tek isteklerin içeriğini kötü niyetli desenler için inceler; DDoS koruması ise dağıtık edge genelinde akınları yayıp emerek saf hacimle ilgilenir. Ciddi bir saldırı genellikle her ikisini de içerir, bu yüzden iki katman origin'inizin önünde birlikte çalışır.
Güvenliği etkinleştirmek sitemi yavaşlatır mı?
Edge zaten cache için istek yolunda bulunur; bu yüzden oraya WAF incelemesi eklemek ayrı bir hop getirmez ve cache'lenmiş yanıtlar hızlı sunulmaya devam eder. Pratikte sizi koruyan aynı katman sizi hızlandırır da, çünkü engellenen ve cache'lenen trafik hiçbir zaman origin'inize yük bindirmez.