كيف يفحص AWS WAF الطلبات
افهم كيف يرشّح WAF حركة مرور HTTP في طبقة التطبيقات
كيف يفحص AWS WAF الطلبات درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
الحماية في الطبقة 7
يفحص AWS WAF (Web Application Firewall) طلبات HTTP وHTTPS في طبقة التطبيق (الطبقة 7)، بخلاف security groups وNACLs التي تعمل في الطبقتين 3 و4. ويمكنه قراءة عناوين URL والرؤوس وسلاسل الاستعلامات والهيئات لحظر الهجمات التي تبدو كأنها حركة مرور شبكية عادية، لكنها تحمل حمولات ضارة.
ما الذي يحمي منه
يستهدف WAF تهديدات الويب الشائعة مثل حقن SQL والبرمجة النصية عبر المواقع (XSS) والروبوتات الضارة وعمليات الإغراق في طبقة التطبيق. تمر هذه الهجمات عبر المنفذين الشرعيين 80 و443، لذلك لا تستطيع جدران الحماية في الطبقات الأدنى تمييزها. يفحص WAF محتوى الطلب للتمييز بين الطلبات السليمة والضارة.
مكوّنات الفحص
يمكن لـWAF فحص أجزاء عديدة من الطلب: مسار URI وسلسلة الاستعلام ورؤوس HTTP وملفات تعريف الارتباط وطريقة HTTP والهيئة. تختار المكوّن الذي تفحصه كل قاعدة. فعلى سبيل المثال، قد تفحص قاعدة سلسلة الاستعلام بحثًا عن كلمات SQL المفتاحية، أو تتحقق من رأس بحثًا عن توقيع هجوم معروف.
شروط المطابقة
تستخدم القواعد عبارات مطابقة مثل مطابقة السلاسل ومطابقة التعبيرات النمطية وقيود الحجم ومجموعة عناوين IP والمطابقة الجغرافية. ويمكنك أيضًا تطبيق تحويلات نصية مثل فك ترميز URL أو تحويل الأحرف إلى lowercase قبل المطابقة، ما يحبط المهاجمين الذين يموّهون الحمولات باستخدام حيل الترميز.
السماح والحظر والعد وCAPTCHA
عند مطابقة قاعدة، ينفّذ WAF إجراءً: السماح أو الحظر أو العد أو CAPTCHA أو التحدي. يسجّل وضع العد المطابقات دون حظرها، ما يتيح لك اختبار القاعدة بأمان قبل فرضها. وتتحقق إجراءات CAPTCHA والتحدي من أن العميل متصفح حقيقي، ما يردع الروبوتات.
الفحص المباشر
يقيّم WAF الطلبات مباشرةً وبصورة متزامنة قبل وصولها إلى تطبيقك، مع إضافة زمن استجابة ضئيل. ولا تصل الطلبات المحظورة إلى الواجهة الخلفية مطلقًا، ما يحمي التطبيق ويقلل الحمل عليه. وهذا يجعل WAF حارسًا عند طرف المكدس.
حدود حجم الهيئة
يفحص WAF هيئة الطلب حتى حد حجم افتراضي (8 كيلوبايت في كثير من عمليات التكامل، وحد أكبر في عمليات التكامل الأحدث). ويمكن السماح بتمرير المحتوى الذي يتجاوز الحد أو حظره، حسب إعداداتك. قد يحاول المهاجمون إخفاء الحمولات بعد حد الفحص، لذا يجدر ضبط هذا الحد.
تسجيل الطلبات
يمكن لـWAF إرسال سجلات مفصلة للطلبات التي فحصها إلى CloudWatch Logs أو حاوية S3 أو Kinesis Data Firehose. توضّح السجلات القاعدة التي طابقت الطلب والإجراء المتخذ، وهو أمر أساسي لضبط القواعد والتحقيق في الهجمات وإثبات الامتثال أثناء التدقيق.
الإجراء الافتراضي
تحتوي كل سياسة WAF على إجراء افتراضي يُطبّق على الطلبات التي لا تطابق أي قاعدة: السماح أو الحظر. تستخدم معظم تطبيقات الويب العامة الإجراء الافتراضي السماح وتحظر أنماطًا ضارة محددة. وقد تستخدم واجهات API المقيدة افتراضيًا الحظر وتسمح بالطلبات المعروفة والسليمة فقط.
WAF في مقابل Shield
يفلتر WAF محتوى طبقة التطبيق، بينما يحمي AWS Shield من هجمات DDoS الحجمية في الطبقتين 3 و4. وهما متكاملان: يمتص Shield الإغراق، ويفحص WAF الطلبات التي تنجح في المرور. وغالبًا ما يسأل الاختبار عن الأداة التي تعالج كل نوع من الهجمات.
موضع WAF
لا يعمل WAF مباشرةً بمفرده؛ بل يُربط بمورد مدعوم مثل CloudFront أو Application Load Balancer أو API Gateway أو AppSync. يمرر المورد الطلبات إلى WAF لفحصها. وسنتناول اختيار نقطة الربط المناسبة لاحقًا في هذه الدورة.
تحقق سريع
اختبر فهمك لفحص WAF.
مراجعة
يفحص AWS WAF طلبات HTTP/HTTPS في الطبقة 7، ويقرأ عناوين URI والرؤوس وسلاسل الاستعلام والهيئات لإيقاف حقن SQL وXSS والروبوتات الضارة. تستخدم القواعد عبارات مطابقة مع تحويلات نصية، وتتخذ إجراءات السماح أو الحظر أو العد أو CAPTCHA أو التحدي. ويجري الفحص مباشرةً مع تسجيل السجلات في CloudWatch أو S3 أو Firehose. ويتكامل WAF مع Shield ويرتبط بـCloudFront أو ALB أو API Gateway أو AppSync.
الأسئلة الشائعة
هل درس «كيف يفحص AWS WAF الطلبات» مجاني؟
نعم — نص درس «كيف يفحص AWS WAF الطلبات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «كيف يفحص AWS WAF الطلبات»؟
افهم كيف يرشّح WAF حركة مرور HTTP في طبقة التطبيقات تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «كيف يفحص AWS WAF الطلبات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- كيف يفحص AWS WAF الطلبات
- القواعد ومجموعات القواعد وقوائم ACL للويب
- القواعد المُدارة وتحديد معدل الطلبات
- إرفاق WAF بـ CloudFront وALB