WAF, HTTP isteklerini kurallarla inceler. Uygulamadaki SQL açığını düzeltmenin yerine geçmez; belirli saldırı ve kötüye kullanım örüntülerini sınırlandıran ek katmandır.
1. Engellenecek isteği tanımlayın
Önce Security Events ekranında URI, kaynak, action ve rule ID'yi inceleyin. Hangi gerçek isteklerin problem yarattığını görmeden bütün ülkeyi veya tüm API trafiğini engellemeyin. Yönetim paneli, ödeme callback'i ve webhook'lar farklı erişim ihtiyaçlarına sahiptir.
2. Dar kapsamlı bir kural hazırlayın
Yalnız yönetim login yolunu hedefleyen örnek:
(http.host eq "example.com" and http.request.uri.path eq "/admin/login")
Yolu kendi uygulamanızla değiştirin. Bu ifade tek başına kötü niyeti saptamaz; seçilecek action ve diğer koşullar kullanımınıza göre eklenir. Tarayıcı giriş ekranına challenge uygulanabilirken sunucudan sunucuya webhook challenge tamamlayamaz.
3. Test ederek etkinleştirin
Planınız destekliyorsa önce log/izleme eylemiyle gözlemleyin. Aksi halde test hostname'i veya dar kapsamla deneyin. Normal kullanıcı, mobil bağlantı, yanlış parola, parola sıfırlama ve otomasyon senaryolarını sınayın. Ödeme sağlayıcısının doğrulanmış callback trafiğine uygun istisnayı yalnız gerekli kapsamda kurun.
4. Yanlış pozitif çözümü
Engellenen işlemin Ray ID'sini ve saatini alın. Security Events'te hangi kuralın tetiklendiğini bulun. WAF'i tüm domain'de kapatmak yerine ilgili koşulu/istisnayı düzeltin. Kuralların plan ve ürün yeteneklerine bağlı olduğunu kontrol edin.
Kontrol
Hedef kötü istek engellenirken gerçek giriş/form/ödeme akışları çalışmalıdır. Origin logunda engellenen isteğin ulaşmadığını ve saldırganın proxy dışından origin'e giremediğini ayrıca inceleyin.
Yanlış engeli çözmek için kayıt örneği
| Kaydedilecek bilgi | Nasıl kullanılır? |
|---|---|
| URL + saat + Ray ID | Security Events'teki doğru olayı bulur |
| Kural kimliği / action | Hangi koşulun challenge veya block verdiğini gösterir |
| Gerçek işlem | Giriş, webhook veya form ayrımı yapılır |
| Test sonucu | Dar istisna sonrası yalnız gereken işlem geçiyor mu? |
Ödeme callback'i engelleniyorsa tüm /api yolunu korumasız bırakmak yerine doğrulanmış sağlayıcı akışını ve yalnız ilgili endpoint'i ele alın. Uygulama imza kontrolünü WAF istisnası nedeniyle kaldırmayın. WAF'den geçen isteğin uygulama logunda görülmesi, ödemenin başarılı olduğu anlamına gelmez.
Bilgiyi uygulanabilir projeye dönüştürelim.
İhtiyacınızı teknik, operasyonel ve ticari açıdan değerlendirip doğru çözüm yol haritasını birlikte oluşturalım.
Projenizi Anlatın



