Cloudflare

Cloudflare WAF Nedir? Temel Güvenlik Kuralları

Cloudflare WAF Nedir? Temel Güvenlik Kuralları konusunda güvenli uygulama, doğrulama ve sık yapılan hatalar için UST Bilişim teknik rehberi.

Cloudflare WAF Nedir? Temel Güvenlik KurallarıTeknik bilgi • Uygulanabilir yaklaşım
Cloudflare WAF Nedir? Temel Güvenlik Kuralları konusunda güvenli uygulama, doğrulama ve sık yapılan hatalar için UST Bilişim teknik rehberi.

WAF, HTTP isteklerini kurallarla inceler. Uygulamadaki SQL açığını düzeltmenin yerine geçmez; belirli saldırı ve kötüye kullanım örüntülerini sınırlandıran ek katmandır.

1. Engellenecek isteği tanımlayın

Önce Security Events ekranında URI, kaynak, action ve rule ID'yi inceleyin. Hangi gerçek isteklerin problem yarattığını görmeden bütün ülkeyi veya tüm API trafiğini engellemeyin. Yönetim paneli, ödeme callback'i ve webhook'lar farklı erişim ihtiyaçlarına sahiptir.

2. Dar kapsamlı bir kural hazırlayın

Yalnız yönetim login yolunu hedefleyen örnek:

(http.host eq "example.com" and http.request.uri.path eq "/admin/login")

Yolu kendi uygulamanızla değiştirin. Bu ifade tek başına kötü niyeti saptamaz; seçilecek action ve diğer koşullar kullanımınıza göre eklenir. Tarayıcı giriş ekranına challenge uygulanabilirken sunucudan sunucuya webhook challenge tamamlayamaz.

3. Test ederek etkinleştirin

Planınız destekliyorsa önce log/izleme eylemiyle gözlemleyin. Aksi halde test hostname'i veya dar kapsamla deneyin. Normal kullanıcı, mobil bağlantı, yanlış parola, parola sıfırlama ve otomasyon senaryolarını sınayın. Ödeme sağlayıcısının doğrulanmış callback trafiğine uygun istisnayı yalnız gerekli kapsamda kurun.

4. Yanlış pozitif çözümü

Engellenen işlemin Ray ID'sini ve saatini alın. Security Events'te hangi kuralın tetiklendiğini bulun. WAF'i tüm domain'de kapatmak yerine ilgili koşulu/istisnayı düzeltin. Kuralların plan ve ürün yeteneklerine bağlı olduğunu kontrol edin.

Kontrol

Hedef kötü istek engellenirken gerçek giriş/form/ödeme akışları çalışmalıdır. Origin logunda engellenen isteğin ulaşmadığını ve saldırganın proxy dışından origin'e giremediğini ayrıca inceleyin.

Yanlış engeli çözmek için kayıt örneği

Kaydedilecek bilgiNasıl kullanılır?
URL + saat + Ray IDSecurity Events'teki doğru olayı bulur
Kural kimliği / actionHangi koşulun challenge veya block verdiğini gösterir
Gerçek işlemGiriş, webhook veya form ayrımı yapılır
Test sonucuDar istisna sonrası yalnız gereken işlem geçiyor mu?

Ödeme callback'i engelleniyorsa tüm /api yolunu korumasız bırakmak yerine doğrulanmış sağlayıcı akışını ve yalnız ilgili endpoint'i ele alın. Uygulama imza kontrolünü WAF istisnası nedeniyle kaldırmayın. WAF'den geçen isteğin uygulama logunda görülmesi, ödemenin başarılı olduğu anlamına gelmez.

UST Bilişim Yaklaşımı

Bilgiyi uygulanabilir projeye dönüştürelim.

İhtiyacınızı teknik, operasyonel ve ticari açıdan değerlendirip doğru çözüm yol haritasını birlikte oluşturalım.

Projenizi Anlatın