🔐 BunkerWeb Nedir?

Açık Kaynak Web Application Firewall ve Reverse Proxy Çözümü

Web uygulamaları internete açıldığında yalnızca port açmak yeterli değildir.

Uygulama katmanında şu tehditlerle karşılaşılabilir:

SQL Injection
Cross-Site Scripting
Command Injection
Path Traversal
Bad bot trafiği
Credential stuffing
Scanner trafiği
HTTP anomaly
Brute-force denemeleri
Kötü niyetli IP erişimleri

Bu noktada açık kaynak dünyasında dikkat çeken çözümlerden biri:

BunkerWeb


BunkerWeb Nedir?

BunkerWeb, açık kaynaklı, modern ve NGINX tabanlı bir Web Application Firewall — WAF çözümüdür.

Aynı zamanda reverse proxy mantığıyla çalışarak web uygulamalarınızın önünde konumlanır ve gelen HTTP/HTTPS trafiğini güvenlik kontrollerinden geçirir.

Kısa tanım:

BunkerWeb = NGINX tabanlı reverse proxy + ModSecurity WAF + OWASP CRS + güvenlik hardening katmanı

Temel amaç:

Web servislerini daha güvenli hale getirmek
HTTP/HTTPS trafiğini filtrelemek
Bilinen web saldırılarını engellemek
Bot ve kötü niyetli IP trafiğini azaltmak
Güvenlik ayarlarını merkezi yönetmek

1️⃣ Neden BunkerWeb?

BunkerWeb’in en önemli avantajı, klasik reverse proxy yaklaşımını güvenlik odaklı hale getirmesidir.

Yani yalnızca trafiği uygulama sunucusuna yönlendirmez; aynı zamanda trafiği analiz eder, güvenlik kontrollerinden geçirir ve riskli istekleri engelleyebilir.

Öne çıkan noktalar:

Açık kaynaklıdır.
NGINX tabanlıdır.
Reverse proxy olarak çalışabilir.
ModSecurity WAF motoru ile entegredir.
OWASP Core Rule Set kullanabilir.
Docker, Linux, Swarm ve Kubernetes ortamlarında çalışabilir.
Web UI ile yönetilebilir.
Plugin mimarisiyle genişletilebilir.

2️⃣ BunkerWeb Hangi Tehditlere Karşı Yardımcı Olur?

BunkerWeb, web uygulamalarını hedefleyen yaygın saldırılara karşı koruma katmanı sağlar.

Örnek tehditler:

OWASP Top 10 saldırıları
SQL Injection
XSS
LFI / RFI
Path Traversal
Bad bots
Scanner trafiği
Brute-force davranışları
Kötü bilinen IP adresleri
HTTP anomaly
Aşırı istek trafiği

Ancak doğru ifade şudur:

BunkerWeb riski azaltır.
Tek başına tüm saldırıları kesin olarak durdurur denemez.

WAF her zaman doğru tuning, loglama, izleme ve uygulama güvenliği süreçleriyle birlikte kullanılmalıdır.


3️⃣ BunkerWeb’in Temel Özellikleri

OWASP Core Rule Set Desteği

BunkerWeb, ModSecurity ve OWASP Core Rule Set entegrasyonu ile yaygın web saldırılarına karşı temel koruma sağlar.

OWASP CRS şu saldırı kategorilerine karşı yardımcı olur:

SQL Injection
Cross-Site Scripting
Command Injection
Local File Inclusion
Remote File Inclusion
Protocol anomaly
Scanner activity
Known malicious payload

Bu, BunkerWeb’i hızlı şekilde güvenlik katmanı olarak devreye almak isteyen ekipler için değerli hale getirir.


Reverse Proxy Mimarisi

BunkerWeb uygulama sunucularının önüne reverse proxy olarak yerleştirilebilir.

Tipik akış:

Kullanıcı
→ BunkerWeb
→ Web / API Sunucusu

Bu yapı sayesinde backend uygulama doğrudan internete açılmak zorunda kalmaz.

BunkerWeb gelen isteği önce inceler, ardından uygun görürse backend servise iletir.


HTTPS ve Let’s Encrypt Otomasyonu

BunkerWeb, HTTPS yapılandırmasını kolaylaştırmak için Let’s Encrypt otomasyonu sunabilir.

Bu sayede:

TLS sertifikası yönetimi kolaylaşır.
Web trafiği şifrelenir.
HTTPS zorunlu hale getirilebilir.
TLS hardening uygulanabilir.

Dikkat:

Backend trafiği hassas veri taşıyorsa BunkerWeb ile backend arasında da TLS kullanılmalıdır.

HTTP Security Headers

BunkerWeb, web güvenliğini artırmak için HTTP security header ayarlarını uygulayabilir.

Örnek başlıklar:

Strict-Transport-Security
Content-Security-Policy
X-Frame-Options
X-Content-Type-Options
Referrer-Policy
Permissions-Policy

Bu başlıklar özellikle clickjacking, MIME sniffing, zayıf transport güvenliği ve bazı client-side riskleri azaltmaya yardımcı olur.


Antibot Özelliği

BunkerWeb, bot trafiğine karşı challenge tabanlı kontroller sunabilir.

Örnek challenge türleri:

Cookie challenge
JavaScript challenge
CAPTCHA
hCaptcha
reCAPTCHA
Turnstile

Amaç:

Otomatik scanner ve kötü niyetli bot trafiğini azaltmak
İnsan kullanıcı ile bot davranışını ayırmak
Web uygulamasına gelen gereksiz ve riskli trafiği düşürmek

External Blacklist ve DNSBL Desteği

BunkerWeb, bilinen kötü IP adreslerini external blacklist veya DNSBL kaynaklarıyla engelleyebilir.

Bu özellik şu durumlarda faydalıdır:

Bilinen scanner IP’leri
Kötü niyetli bot kaynakları
Brute-force yapan IP’ler
Spam veya abuse kaynakları
Threat intelligence tabanlı IP listeleri

Ancak blacklist kullanımı dikkatli yapılmalıdır.

Çünkü yanlış veya çok agresif listeler meşru kullanıcıları da engelleyebilir.


Request ve Connection Limitleri

BunkerWeb, istemci başına bağlantı ve istek limitleri uygulayabilir.

Bu kontroller şu riskleri azaltmaya yardımcı olur:

Brute-force
HTTP flood benzeri davranışlar
Resource exhaustion
Scanner yoğunluğu
Kötü niyetli otomasyon

Önemli ayrım:

Bu özellikler yüksek trafik spike’larını hafifletebilir.
Ancak büyük hacimli volumetric DDoS saldırıları için tek başına yeterli değildir.

Volumetric DDoS için CDN, upstream DDoS protection veya servis sağlayıcı seviyesinde koruma gerekir.


4️⃣ BunkerWeb Nerelerde Kullanılabilir?

BunkerWeb farklı ortamlarda konumlandırılabilir.

Kullanım senaryoları:

Linux sunucu üzerinde reverse proxy
Docker Compose ortamı
Docker Swarm
Kubernetes ingress/reverse proxy yapısı
Homelab ortamları
Küçük ve orta ölçekli web servisleri
DevSecOps test ortamları
Self-hosted uygulamalar

Örnek self-hosted uygulamalar:

Nextcloud
WordPress
GitLab
Grafana
Jenkins
Keycloak
Vaultwarden
Custom API servisleri

5️⃣ Tipik Mimari

Basit reverse proxy mimarisi:

Internet
→ Firewall
→ BunkerWeb
→ Web Application

CDN ile birlikte kullanım:

Internet
→ CDN / DDoS Protection
→ BunkerWeb
→ Backend Application

Kubernetes ortamı:

Internet
→ Load Balancer
→ BunkerWeb
→ Kubernetes Service
→ Pod

Bu mimarilerde BunkerWeb uygulama katmanında güvenlik kontrolü sağlar.


6️⃣ BunkerWeb Ne Değildir?

BunkerWeb güçlü bir WAF/reverse proxy çözümüdür; ancak doğru konumlandırılmalıdır.

Network Firewall Değildir

IP, port, zone ve routing seviyesinde klasik firewall görevini tamamen üstlenmez.

EDR Değildir

Endpoint üzerinde process davranışı izleyip müdahale etmez.

SIEM Değildir

Log korelasyonu ve merkezi olay yönetimi yapısı değildir.

Kod Güvenliği Yerine Geçmez

Uygulamadaki SQL Injection veya XSS zafiyeti kod seviyesinde düzeltilmelidir.

Tam DDoS Koruması Değildir

Layer 7 seviyesinde bazı kontroller sağlar; ancak volumetric DDoS için ayrı koruma katmanı gerekir.

API Gateway’in Tüm Fonksiyonlarını Karşılamaz

API lifecycle, developer portal, quota yönetimi ve OAuth/OIDC gibi gelişmiş API gateway fonksiyonları ayrıca değerlendirilmelidir.


7️⃣ BunkerWeb ve OWASP Top 10

BunkerWeb, OWASP Top 10 kapsamındaki birçok web uygulama riskine karşı koruma katmanı sağlayabilir.

Örnek:

Injection saldırıları
Broken access control denemeleri
Security misconfiguration belirtileri
Vulnerable component exploitation payload’ları
Identification and authentication saldırıları
Server-side request forgery denemeleri

Ancak kritik nokta:

WAF, OWASP Top 10 risklerini azaltır.
Ama güvenli yazılım geliştirme sürecinin yerine geçmez.

Doğru yaklaşım:

Secure coding
SAST
DAST
Dependency scanning
Secret scanning
WAF
SIEM monitoring
Patch management

hepsi birlikte düşünülmelidir.


8️⃣ Loglama ve SIEM Entegrasyonu

BunkerWeb logları güvenlik operasyonu için değerlidir.

Loglanması gereken başlıklar:

Kaynak IP
Host header
URI
HTTP method
User-Agent
WAF rule ID
Block / allow aksiyonu
Status code
Request rate
Blacklist tetiklenmesi
Antibot challenge sonucu

Bu loglar SIEM’e aktarılırsa daha anlamlı hale gelir.

Örnek korelasyon:

BunkerWeb:
SQL Injection payload blocked

Firewall:
Aynı IP’den yoğun bağlantı

EDR:
Backend sunucuda anormal process yok

SIEM:
Olay medium severity olarak açılır

9️⃣ Tuning Neden Gereklidir?

Her WAF gibi BunkerWeb de üretim ortamına alınmadan önce ayarlanmalıdır.

Tuning yapılmazsa false-positive oluşabilir.

Örnek false-positive durumları:

Meşru API payload içinde özel karakterler
JSON body içinde SQL benzeri ifade
Dosya upload trafiği
Webhook çağrıları
Arama kutusunda teknik komut ifadeleri
Uzun query string kullanan uygulamalar

Önerilen geçiş modeli:

1. Önce test ortamında devreye al.
2. Log-only / izleme yaklaşımıyla başla.
3. False-positive üreten kuralları analiz et.
4. Uygulamaya özel exception yaz.
5. Kritik kuralları kademeli block moduna al.
6. SIEM ve alarm süreçlerini bağla.
7. Production rollback planını hazır tut.

🔟 Kötü Niyetli IPv4 Blocklist Katkısı

Paylaşımda ayrıca güzel bir katkı noktası var:

Düzenli güncellenen kötü niyetli IPv4 adreslerinden oluşan bir blocklist’in BunkerWeb ekosistemine katkı olarak sunulması planlanıyor.

Bu tarz katkılar açık kaynak güvenlik projelerinde değerlidir.

Ancak production kullanımda blocklist için şu kontroller yapılmalıdır:

Kaynak güvenilirliği
Güncelleme sıklığı
False-positive oranı
CIDR doğruluğu
Private/reserved IP temizliği
Whitelist mekanizması
Rollback imkânı
Loglama ve ölçüm

Kısa ifade:

Blocklist faydalıdır.
Ama kontrolsüz blocklist erişim problemi yaratabilir.

1️⃣1️⃣ BunkerWeb Kimler İçin Uygun?

BunkerWeb özellikle şu kullanıcılar ve ekipler için değerlendirilebilir:

Self-hosted uygulama yönetenler
Sistem yöneticileri
DevOps ekipleri
DevSecOps ekipleri
Web uygulaması yayınlayan ekipler
Homelab kullanıcıları
Kubernetes ortamlarında ek WAF katmanı isteyenler
Açık kaynak güvenlik çözümü arayan kurumlar

1️⃣2️⃣ Güvenli Kullanım Notları

BunkerWeb üretim ortamında kullanılacaksa şu başlıklar kontrol edilmelidir:

TLS sertifika yönetimi
Backend TLS ihtiyacı
Gerçek client IP aktarımı
X-Forwarded-For / PROXY Protocol
WAF false-positive tuning
Backup
Log retention
SIEM entegrasyonu
Web UI erişim kontrolü
Admin MFA
Güncelleme takibi
Plugin güvenliği
Blacklist/whitelist yönetimi

Özellikle load balancer veya CDN arkasında çalışıyorsa gerçek client IP’nin doğru alınması önemlidir.

Aksi halde WAF yanlış IP’yi, örneğin load balancer IP’sini, kaynak istemci gibi görebilir.


1️⃣3️⃣ Sık Yapılan Hatalar

1️⃣ BunkerWeb Kurunca Uygulama Tam Güvende Sanmak

WAF önemli bir güvenlik katmanıdır; ancak zafiyetli kodu ortadan kaldırmaz.

2️⃣ Tuning Yapmadan Block Moduna Almak

Yanlış pozitifler meşru kullanıcı trafiğini kesebilir.

3️⃣ Gerçek Client IP’yi Yanlış Yapılandırmak

CDN veya load balancer arkasında X-Forwarded-For veya PROXY Protocol doğru ayarlanmalıdır.

4️⃣ Volumetric DDoS’u Sadece WAF ile Çözmeye Çalışmak

Büyük hacimli DDoS saldırıları için upstream koruma gerekir.

5️⃣ Logları İzlememek

WAF logları SIEM veya merkezi loglama sistemine aktarılmadan güvenlik değeri sınırlı kalır.

6️⃣ Blocklist’i Kontrolsüz Kullanmak

Yanlış veya agresif IP listeleri gerçek kullanıcıları engelleyebilir.

7️⃣ Web UI’yi İnternete Açık Bırakmak

Yönetim arayüzleri sıkı erişim kontrolü ve MFA ile korunmalıdır.


1️⃣4️⃣ 48s Mini-PoC Planı

  1. Test web uygulaması hazırlayın.
  2. BunkerWeb’i reverse proxy olarak konumlandırın.
  3. HTTPS / Let’s Encrypt ayarlarını test edin.
  4. Backend uygulamaya trafik yönlendirmesini doğrulayın.
  5. OWASP CRS / ModSecurity ayarlarını inceleyin.
  6. Basit SQL Injection test isteği gönderin.
  7. Basit XSS payload test edin.
  8. BunkerWeb loglarında rule tetiklenmesini kontrol edin.
  9. Antibot challenge özelliğini test edin.
  10. Request ve connection limitlerini kontrollü test edin.
  11. Gerçek client IP aktarımını doğrulayın.
  12. SIEM/log entegrasyonu ve rollback planı hazırlayın.

Kısa Özet

BunkerWeb:
Açık kaynak WAF ve reverse proxy çözümüdür.

Altyapı:
NGINX tabanlı çalışır.

WAF:
ModSecurity ve OWASP CRS entegrasyonu sunar.

Koruma:
OWASP Top 10, bot trafiği, kötü IP, HTTP anomaly ve brute-force risklerini azaltır.

Dağıtım:
Linux, Docker, Swarm ve Kubernetes ortamlarında kullanılabilir.

Dikkat:
WAF güvenli kodlama, SIEM, DDoS koruması ve patch yönetiminin yerine geçmez.

Sonuç

BunkerWeb, açık kaynaklı WAF ve reverse proxy çözümü arayan ekipler için güçlü bir alternatiftir.

Doğru yapılandırıldığında:

Web uygulamalarının önünde güvenlik katmanı oluşturur.
OWASP CRS ile yaygın web saldırılarını azaltır.
Bot ve scanner trafiğine karşı challenge uygulayabilir.
Kötü bilinen IP adreslerini engelleyebilir.
TLS hardening ve HTTP security headers sağlayabilir.
Docker ve Kubernetes gibi modern ortamlara entegre olabilir.

Ancak unutulmaması gereken nokta şudur:

WAF tek başına tam güvenlik değildir.
WAF, güvenli yazılım geliştirme ve operasyonel güvenlik mimarisinin bir parçasıdır.

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Kartla Ödeme Nasıl Çalışır? “Ödeme Başarılı” Mesajının Arkasında Ne Var?

Bir mağazada kartınızı POS cihazına dokunduruyorsunuz. Ya da bir e-ticaret sitesinde kart bilgilerinizi girdikten sonra …

Bir yanıt yazın