🔥 WAF Nedir ve Nasıl Çalışır?

Web Application Firewall ile Web Uygulama Güvenliği

Web uygulamaları internet üzerinden erişilebilir olduğu için saldırganların en çok hedeflediği katmanlardan biridir.

Özellikle şu saldırılar web uygulamalarını doğrudan etkileyebilir:

SQL Injection
Cross-Site Scripting
Command Injection
Local File Inclusion
Remote File Inclusion
Path Traversal
Authentication bypass denemeleri
Bot trafiği
Credential stuffing
API abuse
HTTP protocol anomaly

Bu noktada WAF — Web Application Firewall, yani Web Uygulama Güvenlik Duvarı, web uygulaması ile kullanıcı/internet trafiği arasına konumlanarak HTTP ve HTTPS isteklerini analiz eder.

Kısa tanım:

WAF = HTTP/HTTPS trafiğini analiz eden, filtreleyen, loglayan ve zararlı istekleri engelleyebilen Layer 7 güvenlik katmanı

WAF Ne İşe Yarar?

WAF’ın temel amacı, web uygulamalarına gelen trafiği inceleyerek zararlı veya şüpheli istekleri tespit etmek ve politikaya göre aksiyon almaktır.

WAF şunları yapabilir:

HTTP/HTTPS isteklerini analiz eder.
URL, header, cookie ve body içeriğini inceler.
SQL Injection ve XSS gibi saldırıları tespit eder.
Zararlı payload’ları engelleyebilir.
Bot ve otomasyon davranışlarını analiz edebilir.
Rate limiting uygulayabilir.
Şüpheli istekleri loglayabilir.
Güvenlik olaylarını raporlayabilir.

Kısa ifade:

Network firewall IP ve port seviyesinde bakar.
WAF HTTP/HTTPS uygulama içeriğine bakar.

1️⃣ WAF Hangi Katmanda Çalışır?

WAF, OSI modelinde ağırlıklı olarak Layer 7 — Application Layer seviyesinde çalışır.

Yani karar verirken yalnızca IP ve port bilgisine bakmaz.

Şunları da analiz edebilir:

HTTP method
URL path
Query string
HTTP headers
Cookies
Request body
JSON payload
XML payload
Form data
User-Agent
Host header
Content-Type

Örnek:

GET /login?id=1' OR '1'='1 HTTP/1.1
Host: example.com
User-Agent: suspicious-client

WAF bu isteği analiz ederek SQL Injection denemesi olabileceğini tespit edebilir.


2️⃣ WAF Trafik Akışı Nasıl Çalışır?

Tipik WAF akışı şu şekildedir:

Kullanıcı
→ DNS
→ CDN / DDoS koruma
→ WAF
→ Load Balancer
→ Web / API Sunucusu
→ Uygulama

Ancak mimari her ortamda aynı olmayabilir.

Alternatif yapılar:

Internet
→ Firewall
→ WAF
→ Load Balancer
→ Application Server

veya:

Internet
→ CDN + WAF
→ Origin Load Balancer
→ Web Server

veya:

Internet
→ ADC / Load Balancer üzerinde WAF modülü
→ Backend Application Servers

3️⃣ WAF’ın Temel Çalışma Akışı

1. İsteği Yakalama — Request Interception

WAF, istemciden gelen HTTP/HTTPS isteğini karşılar.

İstek şu parçalara ayrılır:

HTTP method
URL
Query parameter
Header
Cookie
Body
File upload
Session bilgisi
Source IP
User-Agent

Örnek:

POST /api/login HTTP/1.1
Host: app.example.com
Content-Type: application/json

{
  "username": "admin",
  "password": "test"
}

WAF bu isteği hem protokol hem de içerik açısından değerlendirir.


2. TLS / HTTPS Analizi

HTTPS trafiğini inceleyebilmek için WAF’ın trafiği görebilmesi gerekir.

Bu genellikle şu yöntemlerle yapılır:

TLS termination
SSL offload
Reverse proxy mimarisi
CDN/WAF üzerinde sertifika sonlandırma

Akış:

Kullanıcı
→ HTTPS
→ WAF TLS termination
→ HTTP veya HTTPS
→ Backend

Dikkat:

Hassas ortamlarda WAF ile backend arasındaki trafik de TLS ile şifrelenmelidir.

3. Kural Tabanlı Denetim

WAF, gelen isteği belirli kurallarla karşılaştırır.

Kural tipleri:

Signature matching
Regex pattern
Known attack payload
Protocol violation
Header validation
URL pattern control
File extension control
HTTP method control

Örnek saldırı desenleri:

' OR '1'='1
<script>alert(1)</script>
../../../../etc/passwd
UNION SELECT
cmd.exe
/etc/shadow

Bu desenler SQL Injection, XSS, LFI/RFI veya path traversal gibi saldırılara işaret edebilir.


4. Anomali Skorlama

Modern WAF yapılarında tek bir kural eşleşmesi yerine anomaly scoring yaklaşımı kullanılabilir.

Bu modelde her şüpheli davranış belirli puan üretir.

Örnek:

Şüpheli User-Agent       → +2
SQL Injection deseni     → +5
Encoding obfuscation     → +3
Beklenmeyen HTTP method  → +2

Toplam skor eşik değeri aşarsa istek bloklanabilir.

Örnek:

Toplam skor >= 5 ise block
Toplam skor < 5 ise allow veya log

Bu yaklaşım false-positive oranını yönetmek için önemlidir.


5. Davranışsal Analiz

WAF yalnızca statik imza kontrolü yapmaz; bazı çözümler davranışsal analiz de yapabilir.

Örnek davranışlar:

Normalden çok fazla login denemesi
Kısa sürede çok fazla endpoint çağrısı
Aynı IP’den yüksek hata oranı
Bot benzeri gezinme davranışı
Beklenmeyen API çağrı sırası
Credential stuffing davranışı

Bu analizler özellikle bot yönetimi, brute-force ve API abuse senaryolarında faydalıdır.


6. Payload Analizi

WAF, request body içindeki veriyi analiz edebilir.

Örnek içerikler:

Form data
JSON payload
XML payload
Multipart file upload
GraphQL query
API request body

Örnek JSON isteği:

{
  "search": "' UNION SELECT username,password FROM users --"
}

WAF bu payload içinde SQL Injection denemesi olabileceğini tespit edebilir.


7. Karar Motoru

WAF analiz sonucuna göre aksiyon alır.

Yaygın aksiyonlar:

Allow
Block
Log only
Challenge
CAPTCHA
Rate limit
Redirect
Drop
Custom error page
Virtual patching

Örnek:

Güvenli istek → Backend sunucuya iletilir.
Zararlı istek → 403 Forbidden döndürülür.
Şüpheli istek → CAPTCHA veya challenge uygulanır.
Aşırı trafik → Rate limit uygulanır.

8. Yanıt İşleme — Response Handling

Bazı WAF çözümleri yalnızca request değil, response tarafını da inceleyebilir.

Amaç:

Hassas veri sızıntısını tespit etmek
Hata mesajı sızıntısını görmek
Response header güvenliğini kontrol etmek
Belirli içerikleri maskelemek

Örnek response riskleri:

Stack trace bilgisi
Database error mesajı
Internal path bilgisi
Session token sızıntısı
Kredi kartı veya kişisel veri sızıntısı

Ancak response inspection her ortamda aktif olmayabilir ve performans etkisi yaratabilir.


9. Loglama ve Raporlama

WAF olayları loglar ve güvenlik ekiplerine görünürlük sağlar.

Tipik log alanları:

Source IP
Destination host
URL
HTTP method
Rule ID
Matched pattern
Action
Anomaly score
User-Agent
Request ID
Timestamp
Country / ASN
Backend response code

Bu loglar SIEM veya SOC süreçlerine aktarılmalıdır.

Örnek korelasyon:

WAF: SQL Injection attempt blocked
+
Firewall: Aynı IP’den yüksek bağlantı
+
EDR: Backend sunucuda şüpheli process yok
+
SIEM: Incident severity medium

4️⃣ WAF Güvenlik Modelleri

Negative Security Model

Bu modelde WAF bilinen kötü davranışları arar.

Mantık:

Kötü olarak bilinen deseni bul.
Eşleşirse engelle.

Avantaj:

Hızlı devreye alınır.
Yaygın saldırılara karşı etkilidir.

Dezavantaj:

Bilinmeyen veya obfuscate edilmiş saldırılar kaçabilir.
False-positive ve tuning ihtiyacı vardır.

Positive Security Model

Bu modelde izin verilen davranış açıkça tanımlanır.

Mantık:

Sadece beklenen URL, method, parametre ve veri formatına izin ver.
Bunun dışındakileri engelle.

Örnek:

/login endpoint’i yalnızca POST kabul eder.
/api/user endpoint’i yalnızca JSON kabul eder.
id parametresi sadece numeric olabilir.
file upload yalnızca PDF kabul eder.

Avantaj:

Daha sıkı güvenlik sağlar.
Beklenmeyen istekleri azaltır.

Dezavantaj:

Uygulama iyi tanınmalıdır.
Bakım ve güncelleme yükü daha fazladır.
Yanlış modelleme meşru trafiği engelleyebilir.

Hybrid Model

Üretim ortamlarında çoğu zaman iki yaklaşım birlikte kullanılır.

Known attack signatures
+
Anomaly scoring
+
Positive security rules
+
Bot/rate limiting
+
Threat intelligence

Bu yaklaşım daha dengeli bir koruma sağlar.


5️⃣ WAF Hangi Saldırılara Karşı Koruma Sağlar?

WAF şu saldırı türlerine karşı koruma sağlayabilir:

SQL Injection
Cross-Site Scripting
Command Injection
Local File Inclusion
Remote File Inclusion
Path Traversal
HTTP protocol violations
Malicious file upload
Known CVE exploit payloads
Scanner traffic
Credential stuffing
Brute-force login attempts
API abuse
Bot traffic

Ancak burada kritik bir nokta vardır:

WAF her saldırıyı kesin olarak durdurmaz.
Doğru kural, doğru tuning ve doğru mimari gerekir.

6️⃣ WAF Zero-Day Saldırılarını Durdurur mu?

WAF bazı zero-day veya bilinmeyen saldırı denemelerini anomali, davranışsal analiz, sanal yama veya positive security modeliyle yakalayabilir.

Ancak şu ifade daha doğrudur:

WAF zero-day riskini azaltabilir.
Ama her zero-day saldırısını kesin olarak tespit eder veya engeller denemez.

Zero-day koruması için şu katmanlar birlikte kullanılmalıdır:

Secure coding
SAST / DAST
Runtime protection
WAF virtual patching
EDR / XDR
SIEM monitoring
Patch management
Threat intelligence
Incident response

7️⃣ Virtual Patching Nedir?

WAF’ın önemli kullanım alanlarından biri virtual patching yaklaşımıdır.

Bir uygulamada zafiyet bulunduğunda kod düzeltmesi zaman alabilir.

Bu sürede WAF üzerinde geçici koruma kuralı yazılabilir.

Örnek:

Belirli endpoint’e gelen zararlı parametre bloklanır.
Belirli exploit payload’u engellenir.
Belirli HTTP method kapatılır.

Kritik not:

Virtual patch kalıcı çözüm değildir.
Asıl çözüm uygulamadaki zafiyetin düzeltilmesidir.

8️⃣ WAF Deployment Modelleri

Network-Based WAF

Genellikle fiziksel veya sanal appliance olarak veri merkezi ortamında konumlanır.

Avantaj:

Yüksek performans
Merkezi kontrol
Kritik uygulamalar için güçlü konumlandırma

Dezavantaj:

Donanım veya lisans maliyeti olabilir.
Kapasite planlaması gerekir.

Host-Based WAF

Web sunucusu veya uygulama sunucusu üzerinde çalışan WAF yaklaşımıdır.

Örnek:

ModSecurity + Apache
ModSecurity + NGINX
Embedded WAF agent

Avantaj:

Uygulamaya yakın çalışır.
Esnek yapılandırılabilir.

Dezavantaj:

Sunucu kaynaklarını tüketebilir.
Çok sayıda sunucuda yönetim zor olabilir.

Cloud-Based WAF

Bulut veya CDN sağlayıcı üzerinden çalışan WAF modelidir.

Avantaj:

Hızlı devreye alınır.
CDN ve DDoS koruma ile birlikte çalışabilir.
Global edge noktalarında koruma sağlar.

Dezavantaj:

Trafik sağlayıcı üzerinden geçer.
Veri gizliliği ve regülasyon değerlendirmesi gerekir.
Özel uygulama davranışları için tuning gerekebilir.

ADC / Load Balancer Üzerinde WAF

Bazı Application Delivery Controller cihazları WAF modülü sunar.

Örnek yetenekler:

SSL offload
Load balancing
Content switching
WAF policy
Bot protection
Rate limiting

Bu model veri merkezlerinde sık görülür.


9️⃣ WAF ve API Güvenliği

Modern uygulamalarda trafik yalnızca klasik web sayfalarından oluşmaz.

API güvenliği de WAF tasarımının parçası olmalıdır.

API WAF kontrolleri:

JSON schema validation
JWT validation
HTTP method control
Endpoint allowlist
Rate limiting
Authentication kontrolü
Parameter validation
GraphQL query depth limit
API abuse detection

Örnek:

POST /api/payment yalnızca belirli schema ile çalışmalı.
GET method ile çağrılırsa bloklanmalı.
Beklenmeyen field gönderilirse alarm üretmeli.

🔟 WAF ve Bot Yönetimi

WAF bazı bot davranışlarını tespit edebilir; ancak gelişmiş bot yönetimi ayrı yetenekler gerektirebilir.

Bot koruma başlıkları:

Rate limiting
Device fingerprint
JavaScript challenge
CAPTCHA
Behavior analysis
Credential stuffing detection
Scraping prevention
Bad bot reputation

Önemli ayrım:

Her WAF gelişmiş bot yönetimi sağlamaz.
Bazı ortamlarda ayrı bot management çözümü gerekir.

1️⃣1️⃣ WAF ve DDoS Koruması

WAF Layer 7 seviyesindeki bazı HTTP flood veya uygulama katmanı saldırılarına karşı yardımcı olabilir.

Ancak geniş hacimli volumetric DDoS saldırıları için tek başına yeterli değildir.

Daha doğru mimari:

DDoS Protection
→ CDN / Edge
→ WAF
→ Load Balancer
→ Application

Kısa ifade:

WAF uygulama katmanı saldırılarına odaklanır.
Volumetric DDoS için ayrı DDoS koruma katmanı gerekir.

1️⃣2️⃣ WAF ve SIEM Entegrasyonu

WAF logları SIEM’e gönderildiğinde daha anlamlı hale gelir.

Örnek SIEM korelasyonları:

Aynı IP’den çok sayıda SQLi denemesi
Birden fazla endpoint’e XSS payload gönderimi
Login brute-force ve ardından başarılı login
WAF block sonrası backend hata artışı
Belirli ASN’den yoğun bot trafiği

SIEM entegrasyonu için loglarda şu alanlar önemlidir:

Request ID
Source IP
Host
URI
Action
Rule ID
Severity
Anomaly score
Matched pattern
GeoIP
User-Agent
Response code

1️⃣3️⃣ WAF Tuning Neden Gereklidir?

WAF kurulduktan sonra doğrudan agresif block moduna almak risklidir.

Önce gözlem ve tuning yapılmalıdır.

Önerilen geçiş:

1. Monitor / log-only mod
2. Alarm analizi
3. False-positive tespiti
4. Kural dışlama veya policy tuning
5. Kritik kurallar için block modu
6. Kademeli production enforcement

False-positive örnekleri:

Meşru arama kutusunda SQL benzeri ifade
JSON içinde özel karakterler
Base64 encoded payload
Dosya upload trafiği
API endpoint’lerinde uzun parametreler
Legacy uygulama davranışları

Kısa ifade:

Tuning yapılmamış WAF, güvenlikten çok erişim problemi yaratabilir.

1️⃣4️⃣ WAF Ne Değildir?

WAF doğru konumlandırılmalıdır.

WAF Network Firewall Değildir

IP/port/zone tabanlı erişim kontrolü için network firewall gerekir.

WAF IPS’in Tam Yerine Geçmez

IPS ağ ve protokol seviyesinde farklı saldırı kategorilerini analiz eder.

WAF Secure Coding’in Yerine Geçmez

Uygulamadaki zafiyet kod seviyesinde düzeltilmelidir.

WAF Patch Management Değildir

Zafiyetleri geçici olarak azaltabilir; ancak yamayı ikame etmez.

WAF API Gateway’in Tam Yerine Geçmez

API authentication, quota, lifecycle ve developer portal gibi işler ayrı API gateway kabiliyetidir.

WAF DDoS Korumasının Tam Yerine Geçmez

Layer 7 saldırılarda yardımcı olabilir; volumetric DDoS için ayrı koruma gerekir.


1️⃣5️⃣ WAF İzleme Metrikleri

Üretim ortamında şu metrikler izlenmelidir:

Toplam istek sayısı
Block edilen istek sayısı
Challenge/CAPTCHA oranı
False-positive oranı
En çok tetiklenen kurallar
En çok hedeflenen URL’ler
Kaynak IP / ASN / ülke dağılımı
HTTP 4xx / 5xx oranı
Backend latency
WAF latency
Rate limit tetiklenmeleri
Bot trafiği oranı

Bu metrikler SOC, uygulama ekibi ve network/security ekipleri tarafından birlikte izlenmelidir.


1️⃣6️⃣ Sık Yapılan Hatalar

1️⃣ WAF Kurunca Uygulama Güvenli Sanmak

WAF önemli bir katmandır; ancak uygulama zafiyetlerini ortadan kaldırmaz.

2️⃣ Tuning Yapmadan Block Moduna Almak

False-positive nedeniyle meşru kullanıcı trafiği kesilebilir.

3️⃣ SSL/TLS Trafiğini İncelemeden WAF Beklemek

WAF HTTPS içeriğini göremiyorsa payload analizi sınırlı kalır.

4️⃣ API Trafiğini Klasik Web Trafiği Gibi Düşünmek

API için schema, method, token, rate limit ve abuse kontrolleri ayrıca tasarlanmalıdır.

5️⃣ Logları SIEM’e Aktarmamak

WAF alarmı merkezi korelasyona dahil edilmezse saldırı bağlamı eksik kalır.

6️⃣ Sadece Signature’a Güvenmek

Modern saldırılar obfuscation ve encoding teknikleri kullanabilir. Anomaly scoring, positive model ve davranışsal analizle desteklenmelidir.

7️⃣ Virtual Patch’i Kalıcı Çözüm Sanmak

Virtual patch zaman kazandırır; ama uygulama kodu düzeltilmeden risk tamamen bitmez.


1️⃣7️⃣ 48s Mini-PoC Planı

  1. Test web uygulaması hazırlayın.
  2. WAF’ı reverse proxy olarak konumlandırın.
  3. TLS termination yapılandırmasını test edin.
  4. OWASP CRS benzeri temel kural setini log-only modda çalıştırın.
  5. Basit SQL Injection test isteği gönderin.
  6. Basit XSS payload test edin.
  7. WAF loglarında rule ID ve anomaly score bilgisini kontrol edin.
  8. Meşru API trafiğinde false-positive var mı inceleyin.
  9. Gerekli rule exclusion veya policy tuning yapın.
  10. Kritik saldırı kurallarını block moduna alın.
  11. WAF loglarını SIEM’e gönderin.
  12. Production geçişi için rollback ve bypass prosedürü hazırlayın.

Kısa WAF Akışı

Kullanıcı istek gönderir.
→ WAF isteği yakalar.
→ TLS gerekiyorsa sonlandırır.
→ Header, cookie, URL ve body analiz edilir.
→ Kural, anomali ve davranış kontrolleri çalışır.
→ Güvenli istek backend’e iletilir.
→ Zararlı istek bloklanır veya challenge uygulanır.
→ Olay loglanır.
→ SIEM/SOC tarafına aktarılır.

Sonuç

WAF, web uygulamalarını hedefleyen saldırılara karşı kritik bir savunma katmanıdır.

Doğru yapılandırıldığında:

SQL Injection denemelerini engelleyebilir.
XSS payload’larını tespit edebilir.
Zararlı dosya upload denemelerini sınırlayabilir.
HTTP protocol anomaly kontrolleri yapabilir.
Bot ve brute-force davranışlarına karşı koruma sağlayabilir.
API trafiğinde schema ve rate limit kontrolleri uygulayabilir.
Güvenlik ekiplerine detaylı log ve görünürlük sağlar.

Ancak WAF tek başına yeterli değildir.

Doğru güvenlik mimarisi şu katmanlarla birlikte kurulmalıdır:

Secure coding
SAST / DAST
API security
Network firewall
DDoS protection
EDR / XDR
SIEM / SOAR
Patch management
Threat intelligence
Incident response

En kısa özet:

WAF web trafiğini analiz eder.
Zararlı istekleri engelleyebilir.
Meşru trafiği korumak için tuning gerekir.
WAF güvenli kodlamanın yerine geçmez.
SIEM entegrasyonu ile gerçek değer üretir.

WAF, doğru konumlandırıldığında web uygulaması ile internet arasında güçlü bir uygulama katmanı savunma hattı oluşturur.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

💳 POS’a Kartı Dokunduruyoruz… Peki O Birkaç Saniyenin Arkasında Neler Oluyor?

Bir mağazada 100 TL’lik alışveriş yaptığımızı düşünelim. Kullanıcı açısından süreç son derece basittir: Kartı dokundur …

Bir yanıt yazın