0Pricing
Cloud & IT Cert Prep · Ders

AWS WAF İstekleri Nasıl İnceler

WAF'ın HTTP trafiğini uygulama katmanında nasıl filtrelediğini anlayın.

AWS WAF İstekleri Nasıl İnceler, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

7. Katman Koruması

AWS WAF (Web Application Firewall), güvenlik grupları ve NACL'lerin 3. ve 4. katmanlarda çalışmasının aksine, HTTP ve HTTPS isteklerini uygulama katmanında (7. Katman) inceler. URL'leri, üst bilgileri, sorgu dizelerini ve gövdeleri okuyarak normal ağ trafiğine benzeyen ancak kötü amaçlı yükler taşıyan saldırıları engelleyebilir.

Neye Karşı Savunma Sağlar

WAF; SQL enjeksiyonu, siteler arası komut dosyası çalıştırma (XSS), kötü amaçlı botlar ve uygulama katmanı taşmaları gibi yaygın web tehditlerini hedef alır. Bu saldırılar 80 ve 443 gibi meşru bağlantı noktalarını kullandığından, alt katman güvenlik duvarları bunları birbirinden ayıramaz. WAF, iyiyi kötüden ayırmak için istek içeriğini inceler.

İnceleme Bileşenleri

WAF, bir isteğin birçok bölümünü inceleyebilir: URI yolu, sorgu dizesi, HTTP üst bilgileri, çerezler, HTTP yöntemi ve gövde. Her kuralın hangi bileşeni inceleyeceğini siz seçersiniz. Örneğin bir kural, SQL anahtar sözcükleri için sorgu dizesini tarayabilir veya bilinen bir saldırı imzası açısından bir üst bilgiyi denetleyebilir.

Eşleşme Koşulları

Kurallar; dize eşleşmesi, düzenli ifade eşleşmesi, boyut kısıtlaması, IP kümesi ve coğrafi eşleşme gibi eşleşme ifadelerini kullanır. Eşleştirmeden önce URL kodlamasını açma veya küçük harfe dönüştürme gibi metin dönüşümleri de uygulayabilirsiniz. Bu, yükleri kodlama hileleriyle gizleyen saldırganları etkisiz kılar.

Allow, Block, Count, CAPTCHA

Bir kural eşleştiğinde WAF bir eylem gerçekleştirir: allow, block, count, CAPTCHA veya challenge. Count modu, eşleşmeleri engellemeden günlüğe kaydeder; böylece bir kuralı uygulamaya almadan önce güvenli biçimde test edebilirsiniz. CAPTCHA ve challenge eylemleri, istemcinin gerçek bir tarayıcı olduğunu doğrulayarak botları caydırır.

Satır İçi İnceleme

WAF, istekleri uygulamanıza ulaşmadan önce satır içinde ve eşzamanlı olarak değerlendirir ve gecikmeyi en aza indirir. Engellenen istekler arka uç sisteminize hiç ulaşmaz; bu hem uygulamayı korur hem de yükü azaltır. Bu nedenle WAF, yığınınızın uç noktasında bir kapı görevlisi olarak konumlanır.

Gövde Boyutu Sınırları

WAF, istek gövdesini varsayılan bir boyut sınırına kadar inceler (birçok tümleştirme için 8 KB, daha yeni olanlar için daha büyük). Sınırı aşan içerik, yapılandırmanıza bağlı olarak geçirilebilir veya engellenebilir. Saldırganlar yükleri inceleme sınırının ötesinde gizlemeye çalışabilir; bu nedenle bu ayarı düzenlemek önemlidir.

İstekleri Günlüğe Kaydetme

WAF, incelenen isteklerin ayrıntılı günlüklerini CloudWatch Logs'a, bir S3 klasörüne veya Kinesis Data Firehose'a gönderebilir. Günlükler hangi kuralın eşleştiğini ve hangi eylemin gerçekleştirildiğini gösterir; bu bilgiler kuralları düzenlemek, saldırıları araştırmak ve denetim sırasında uyumluluğu kanıtlamak için gereklidir.

Varsayılan Eylem

Her WAF ilkesinde, hiçbir kuralla eşleşmeyen isteklere uygulanan bir varsayılan eylem bulunur: allow veya block. Çoğu genel web uygulaması varsayılan olarak allow kullanır ve belirli kötü kalıpları engeller. Sıkı biçimde kısıtlanmış API'lerde varsayılan değer block olabilir ve yalnızca bilinen, güvenilir isteklere izin verilebilir.

WAF ve Shield Karşılaştırması

WAF uygulama katmanı içeriğini filtrelerken AWS Shield, 3. ve 4. katmanlardaki hacimsel DDoS taşmalarına karşı koruma sağlar. Bunlar birbirini tamamlar: Shield taşmayı karşılar, WAF ise içeri ulaşan istekleri inceler. Sınavda sıkça hangi aracın hangi tür saldırıyı ele aldığı sorulur.

WAF Nerede Bulunur

WAF tek başına satır içinde bulunmaz; CloudFront, bir Application Load Balancer, API Gateway veya AppSync gibi desteklenen bir kaynağa bağlanır. Kaynak, istekleri incelenmek üzere WAF'a iletir. Doğru bağlantı noktasını seçme konusu bu kursun ilerleyen bölümlerinde ele alınacaktır.

Kısa Kontrol

WAF incelemesini anlayıp anlamadığınızı test edin.

Özet

AWS WAF, HTTP/HTTPS isteklerini 7. Katmanda inceler; URI'leri, üst bilgileri, sorgu dizelerini ve gövdeleri okuyarak SQL enjeksiyonunu, XSS'yi ve kötü amaçlı botları durdurur. Kurallar, metin dönüşümleriyle birlikte eşleşme ifadeleri kullanır ve allow, block, count, CAPTCHA veya challenge eylemlerini gerçekleştirir. İnceleme satır içinde yapılır; günlükler CloudWatch, S3 veya Firehose'a gönderilebilir. WAF, Shield'i tamamlar ve CloudFront'a, ALB'ye, API Gateway'e veya AppSync'e bağlanır.

Sıkça Sorulan Sorular

“AWS WAF İstekleri Nasıl İnceler” dersi ücretsiz mi?

Evet — “AWS WAF İstekleri Nasıl İnceler” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“AWS WAF İstekleri Nasıl İnceler” dersinde ne öğreneceğim?

WAF'ın HTTP trafiğini uygulama katmanında nasıl filtrelediğini anlayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“AWS WAF İstekleri Nasıl İnceler” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. AWS WAF İstekleri Nasıl İnceler
  2. Kurallar, Kural Grupları ve Web ACL'leri
  3. Yönetilen Kurallar ve Hız Sınırlama
  4. WAF'ı CloudFront'a ve ALB'ye Bağlama
← Cloud & IT Cert Prep Sayfasına Dön