
WAF (Web Application Firewall): mis see on ja kas vajad seda?
Tahad teada, kuidas sinu enda leht seisab?
Küsi tasuta audititWAF on tarkvarakaitse, mis filtreerib pahatahtlikku liiklust enne, kui see jõuab su serverini. Kuidas valida ja seadistada.
Autor: Meiko Neuman
Asutaja ja veebistrateeg, Kodulehe Haldus
Mis on WAF?
WAF (Web Application Firewall) on tarkvara, mis filtreerib HTTP-liiklust enne su serverini jõudmist. Blokeerib: - SQL injection katsed - Cross-site scripting (XSS) - Brute force sisselogimised - DDoS rünnakud - Bot'id (kahjulikud) - Geo-blokeering (kui vaja) - Tuntud ründajate IP-d
OWASP Top 10 loetletud rünnakute eest WAF kaitseb 90%+ ulatuses.
Kuidas WAF töötab?
Kasutaja → WAF (filtreerib) → Sinu server
↓
Pahatahtlik → BLOKK
WAF kasutab reegleid: - Tuntud ründemustrid (signature-based) - Anomaaliad (käitumismudel) - ML mudelid (kaasaegsemad WAF-id)
Tüübid
1. Cloud WAF (soovitatav 2026) - Cloudflare, Sucuri, AWS WAF - Lihtne paigaldada (DNS muudatus) - Hooldab provider - DDoS kaitse sisaldub - Hind: 0€ – kümned eurod/kuu
2. Plugin WAF - Wordfence, Sucuri plugin - Töötab WordPressi sees - Limitatud (serverini jõudis juba) - Tasuta variandid hea
3. Server WAF (ModSecurity) - Apache/Nginx tasemel - Avatud lähtekood - Vajab konfigureerimist - Hea kogenud admin'idele
4. Hardware WAF - Suurettevõtetele - F5, Imperva, Fortinet - Kallis (10000€+)
Tasuta vs tasuline
Tasuta valikud - **Cloudflare Free** – basics (rate limit, country block, basic rules) - **Wordfence Free** – plugin, hea - **ModSecurity + OWASP CRS** – self-hosted
Tasulised - **Cloudflare Pro** ($20/kuu) – täielik rule set, image optimization - **Sucuri Firewall** ($200/aasta) – professionaalne - **Wordfence Premium** ($119/aasta) – reaalajas threat feed
Cloudflare WAF seadistus
1. DNS Cloudflare'i (vt [CDN võrdlus](/blogi/cdn-cloudflare-vs-bunny)) ### 2. SSL → Full (Strict) ### 3. Security → WAF - Managed Rules: ON - OWASP Core Rule Set: ON - Sensitivity: Medium (alustuseks)
4. Rate Limiting (Pro) - /wp-login.php: max 5 req/min - /xmlrpc.php: max 1 req/min
5. Bot Fight Mode: ON - Blokeerib tuntud halba bot'e - Möödalaskmine: Lubatud kasulikud bot'id (Googlebot, Bingbot)
6. Geo-blocking (kui vaja) - Tüüpiline Eesti äri: ei vaja - Spämmi vastu: blokeeri riigid, kust pole kliente
WAF reeglid: tüüpilised
SQL Injection ```text Block: union select, ' OR 1=1, /**/, sleep( ```
XSS ```text Block: <script>, javascript:, onerror= ```
Path traversal ```text Block: ../, ../../etc/passwd ```
File upload ```text Block: .php upload via form ```
False positives
WAF võib blokeerida ka legitiimseid päringuid: - Kontaktivorm pikemate sõnumitega - Admin redigeerib SQL koodi - API kõned
Lahendus: whitelist legitiimsed IP-d / URL-id.
WAF logide jälgimine
Cloudflare → Analytics → Security: - Blokeeritud päringud - Rünnakute liigid - Geo-jaotus - Top sihtmärgid
E-mail alerts kõrgele aktiivsusele.
DDoS kaitse
WAF sisaldab tavaliselt DDoS kaitset: - L3/L4 (paketide tase) - L7 (rakenduse tase, kõige raskem)
Cloudflare blokib igal sekundil 100+ miljardit rünnakut.
Kas vajad WAF-i?
| Stsenaarium | WAF vaja? |
|---|---|
| Väike portfoolio | Cloudflare Free piisab |
| Blogi | Cloudflare Free piisab |
| Äri-koduleht | Jah, Cloudflare Free |
| E-pood | Jah, Cloudflare Pro vmt |
| Kasutajaandmete leht | Jah, professionaalne WAF |
| Suur sait, palju liiklust | Jah, Cloudflare Business+ |
Limitatsioonid
WAF EI kaitse: - Nõrga parooli vastu (kasuta 2FA) - Plugin'ide turvaaukude vastu (uuenda!) - Sotsiaalse inseneritöö (vt phishing) - Insider threat'i vastu - Füüsiliste rünnakute vastu
Reaalne mõju
Kliendi e-pood enne ja pärast Cloudflare WAF: | Metric | Enne | Pärast | |--------|------|--------| | Brute force katset/päevas | 12000 | 50 | | Spämmi kommentaare/nädalas | 800 | 5 | | Server CPU | 70% | 40% | | Page load | 2.4s | 1.6s |
Pluss DDoS kaitse, mis 2x tabas.
Kokkuvõte
WAF on kohustuslik 2026. aastal isegi väikesele kodulehele. Tasuta Cloudflare annab 80% kaitse 0€-ga. Meie turvalisuse teenus sisaldab WAF-i seadistust ja monitooringut. Küsi pakkumist.
Allikad
Vajad abi oma kodulehega?
Meie meeskond hooldab, optimeerib ja kaitseb sinu kodulehte. Hinna lepime kokku mahu järgi.
Küsi pakkumistArtikli autor
Meiko Neuman — Asutaja ja veebistrateeg, Kodulehe Haldus. Meiko juhib Kodulehehalduse tiimi ja on üle kümne aasta aidanud Eesti ettevõtetel kodulehti hallata, optimeerida ja müügitulemusi parandada. Kirjutab kodulehe haldusest, SEO-st, AEO/GEO-st ja veebi ärilisest poolest.