Front Door'da Web Uygulaması Güvenlik Duvarı
Front Door profilinize bir WAF ilkesi ekleyin, OWASP Top 10 koruması için yönetilen kural kümelerini etkinleştirin ve bilinen kötü amaçlı IP'leri engellemek üzere özel kurallar oluşturun.
Front Door'da Web Uygulaması Güvenlik Duvarı, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Web Uygulaması Güvenlik Duvarı Nedir
Web Uygulaması Güvenlik Duvarı (WAF), HTTP/HTTPS isteklerini Katman 7'de inceler ve bilinen saldırı kalıplarını uygulamanıza ulaşmadan önce engeller. Önlediği yaygın saldırılar arasında SQL ekleme, siteler arası komut dosyası çalıştırma (XSS), uzak dosya ekleme ve protokol anormallikleri bulunur. WAF olmadan saldırganlar, ağınız doğru şekilde kilitlenmiş olsa bile uygulama kodunuzdaki güvenlik açıklarından yararlanabilir. Azure WAF, hem Azure Front Door hem de Azure Application Gateway ile tümleşir.
WAF İlkesi Kaynağı
Azure'da WAF ilkesi, yönetilen kural kümelerini ve özel kuralları içeren bağımsız bir kaynaktır. İlk politikayı oluşturur, kuralları yapılandırır ve ardından bunu bir veya daha fazla Front Door uç noktasıyla ya da Application Gateway örneğiyle ilişkilendirirsiniz. Bu ayrıştırılmış tasarım, tek bir WAF ilkesinin birden çok Front Door uç noktasını koruyabilmesi anlamına gelir; ilkedeki tek bir değişiklik ilişkili tüm uç noktalara otomatik olarak yayılır. WAF ilkeleri belirli bir Azure bölgesinde bulunur, ancak Front Door'a bağlandıklarında koruma tüm PoP'larda küresel olarak uygulanır.
# Create a WAF policy for Front Door
az network front-door waf-policy create \
--name myWAFPolicy \
--resource-group myRG \
--sku Premium_AzureFrontDoor \
--mode PreventionAlgılama ve Önleme Modu
WAF ilkeleri iki modda çalışır. Algılama modu tüm istekleri inceler ve kurallarla eşleşmeleri günlüğe kaydeder, ancak hiçbir trafiği engellemez; bu, ilkenizin hangi trafiği engelleyeceğini uygulamaya koymadan önce anlamak için ilk dağıtım aşamasında kullanışlıdır. Önleme modu ise kurallardaki koşullarla eşleşen istekleri hem günlüğe kaydeder hem de etkin biçimde engeller. En iyi uygulama, Algılama moduyla başlamak, WAF günlüklerini yanlış pozitifler açısından incelemek, kuralları ayarlamak ve ilkenin doğru olduğundan emin olduktan sonra Önleme moduna geçmektir.
# Switch WAF policy to Prevention mode
az network front-door waf-policy update \
--name myWAFPolicy \
--resource-group myRG \
--mode PreventionMicrosoft Varsayılan Kural Kümesi
Microsoft Varsayılan Kural Kümesi (DRS), Microsoft'un güvenlik ekibi tarafından yönetilen bir kural grubudur. OWASP İlk 10 güvenlik açığının yanı sıra bot imzalarını ve kimlik bilgisi doldurma kalıplarını algılayan kurallar içerir. Microsoft, ortaya çıkan tehditlere yanıt olarak DRS'yi sürekli günceller — kuralları kendiniz yazmanız gerekmez. DRS sürümleri belirli aralıklarla yayımlanır (ör. DRS 2.1) ve bakım penceresi sırasında WAF ilkenizi daha yeni bir sürüme yükseltebilirsiniz.
# Add the Microsoft Default Rule Set to your WAF policy
az network front-door waf-policy managed-rules add \
--policy-name myWAFPolicy \
--resource-group myRG \
--type Microsoft_DefaultRuleSet \
--version '2.1'OWASP Kural Kümesi
OWASP Çekirdek Kural Kümesi (CRS), Application Gateway WAF üzerinde ve Verizon katmanı CDN WAF'ın bir parçası olarak kullanılabilir. OWASP İlk 10 kapsamındaki enjeksiyon saldırıları, hatalı kimlik doğrulama, hassas veri ifşası, XML harici varlık saldırıları ve daha fazlasını kapsayan 200'den fazla kural içerir. Her kuralın bir kimliği ve grubu vardır (ör. REQUEST-942-APPLICATION-ATTACK-SQLI). Kural grubunun tamamını devre dışı bırakmadan yanlış pozitifleri bastırmak için tek tek kuralları devre dışı bırakabilirsiniz.
Özel WAF Kuralları
Özel kurallar, yönetilen kural kümelerinin kapsamadığı belirli izin verme veya engelleme koşullarını yazmanızı sağlar. Bir özel kural, bir eşleştirme koşulunu veya daha fazlasını (ör. kaynak IP'si, istek URI'si, üst bilgi değeri, sorgu dizesi) bir eylemle (Allow, Block, Log veya Redirect) birleştirir. Özel kurallar, yönetilen kural kümelerinden önce değerlendirilir ve öncelik sıralamasını destekler. Yaygın kullanım örnekleri arasında belirli ülkeleri engellemek, aşırı istek gönderen tarayıcıları hız sınırlamasına tabi tutmak veya WAF kurallarını atlayabilen güvenilir bir izleme IP'sini izin verilenler listesine eklemek bulunur.
# Create a custom rule to block requests from a specific IP
az network front-door waf-policy rule create \
--name BlockMaliciousIP \
--policy-name myWAFPolicy \
--resource-group myRG \
--priority 100 \
--action Block \
--rule-type MatchRule \
--match-condition remoteAddr IPMatch '1.2.3.4/32'Hız Sınırlama
Hız sınırlama kuralları, tek bir istemci IP adresinden belirli bir zaman aralığında (1 veya 5 dakika) gönderilebilecek HTTP isteklerinin sayısını sınırlar. İstek sayısı eşiği aştığında WAF, bu istemciye HTTP 429 (Çok Fazla İstek) döndürür. Hız sınırlama; kaba kuvvetle oturum açma saldırılarına, kimlik bilgisi doldurma saldırılarına ve API kötüye kullanımına karşı etkilidir. İstek eşiğini ve zaman aralığını WAF ilkesindeki özel kural tanımının bir parçası olarak yapılandırırsınız.
# Create a rate limit rule — max 100 requests per minute per IP
az network front-door waf-policy rule create \
--name RateLimitLogin \
--policy-name myWAFPolicy \
--resource-group myRG \
--priority 200 \
--action Block \
--rule-type RateLimitRule \
--rate-limit-threshold 100 \
--rate-limit-duration-in-minutes 1 \
--match-condition requestUri Contains '/login'Bot Koruma Kural Kümesi
Bot Yöneticisi kural kümesi (Front Door Premium'da kullanılabilir), gelen trafiği iyi botlar (doğrulanmış arama motoru tarayıcıları), kötü botlar (bilinen tarayıcılar, güvenlik açığı araştırma araçları) ve bilinmeyen botlar (sınıflandırılmamış otomatik trafik) olarak sınıflandırır. Her kategori için eylemi yapılandırabilirsiniz — iyi botlara izin verin, kötü botları engelleyin ve bilinmeyen botları günlüğe kaydedin. Bot koruması olmadan otomatik tarayıcılar, maliyetlerinizi artıran ve analizlerdeki gerçek kullanıcı trafiğini gizleyen çok büyük trafik yükleri oluşturabilir.
WAF Özel Durumları
Yönetilen kural kümeleri bazen yanlış pozitifler üretir — güvenlik kuralı kalıbıyla eşleştiği için meşru istekleri engeller. Örneğin zengin metin düzenleme özelliğine sahip bir CMS, POST gövdelerinde bir XSS kuralıyla eşleşen HTML gönderebilir. WAF özel durumları, kuralı tamamen devre dışı bırakmadan belirli istek özniteliklerini (istek üst bilgileri, çerezler, sorgu dizesi parametreleri veya istek gövdesi alanları) genel olarak ya da belirli bir kural grubu veya kural kimliği için kural değerlendirmesinin dışında tutmanızı sağlar.
WAF'ı Günlüklerle İzleme
WAF, Azure Monitor'da iki tür günlük girdisi oluşturur: WAF günlükleri (engellenmiş veya günlüğe kaydedilmiş olmasına bakılmaksızın bir kuralla eşleşen her istek) ve erişim günlükleri (herhangi bir kuralla eşleşmeden geçenler de dâhil tüm istekler). Bu günlükleri bir Log Analytics çalışma alanına gönderin ve engellenen istek eğilimlerini sorgulamak, en çok saldırıya uğrayan uç noktaları belirlemek veya belirli bir istemci IP'sini araştırmak için KQL kullanın. Portalda bulunan WAF İçgörüleri çalışma kitabı, bu günlükleri görselleştiren önceden hazırlanmış panolar sunar.
// KQL — top 10 WAF rule hits in the last 24h
AzureDiagnostics
| where Category == 'FrontDoorWebApplicationFirewallLog'
| where TimeGenerated > ago(24h)
| where action_s == 'Block'
| summarize HitCount = count() by ruleName_s
| top 10 by HitCount descWAF İlkesini Front Door ile İlişkilendirme
WAF korumasını etkinleştirmek için WAF ilkesini Front Door güvenlik profilinizle ilişkilendirmeniz gerekir. Portalda Front Door profilinize gidin, Security policies seçeneğini belirleyin ve WAF ilkesini ekleyerek hangi etki alanlarına uygulanacağını belirtin. Alternatif olarak ilkeyi bağlamak için CLI kullanabilirsiniz. İlişkilendirme tamamlandıktan sonra WAF, bu Front Door etki alanlarına gelen tüm HTTP/HTTPS isteklerini kaynağa yönlendirmeden önce inceler. Etki alanı başına bir WAF ilkesi ilişkilendirebilirsiniz.
# Associate WAF policy with a Front Door security policy
az afd security-policy create \
--profile-name myFrontDoor \
--resource-group myRG \
--security-policy-name mySecurityPolicy \
--domains /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Cdn/profiles/myFrontDoor/customDomains/myDomain \
--waf-policy /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Network/frontDoorWebApplicationFirewallPolicies/myWAFPolicyHızlı Kontrol
Bu derste ele alınan Microsoft Azure Temelleri (AZ-900) kavramlarını anlayıp anlamadığınızı sınayın.
Ders Özeti
Bu derste şunları öğrendiniz: WAF ilkeleri, HTTP trafiğini kaynağınıza ulaşmadan önce inceleyen yönetilen kural kümelerini (Microsoft DRS, OWASP) ve özel kuralları içerir; Algılama modu, Önleme moduna geçmeden önce kuralları ayarlamanızı sağlar ve hız sınırlama kuralları kaba kuvvet saldırılarına ve kötüye kullanıma karşı koruma sağlar. Sırada, yeniden yönlendirmeler ve güvenlik üst bilgileriyle performansı iyileştirmek için Front Door'ın kural altyapısını kullanmayı inceleyeceğiz.
Sıkça Sorulan Sorular
“Front Door'da Web Uygulaması Güvenlik Duvarı” dersi ücretsiz mi?
Evet — “Front Door'da Web Uygulaması Güvenlik Duvarı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Front Door'da Web Uygulaması Güvenlik Duvarı” dersinde ne öğreneceğim?
Front Door profilinize bir WAF ilkesi ekleyin, OWASP Top 10 koruması için yönetilen kural kümelerini etkinleştirin ve bilinen kötü amaçlı IP'leri engellemek üzere özel kurallar oluşturun. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Front Door'da Web Uygulaması Güvenlik Duvarı” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Azure CDN Profilleri ve Uç Noktaları
- Azure Front Door: Küresel Yük Dengeleme
- Front Door'da Web Uygulaması Güvenlik Duvarı
- CDN Kurallarıyla Performansı İyileştirme