Tagasi blogisse
    Päisepilt artiklile „WAF (Web Application Firewall): mis see on ja kas vajad seda?"
    Turvalisus5.6.20266 min

    WAF (Web Application Firewall): mis see on ja kas vajad seda?

    Tahad teada, kuidas sinu enda leht seisab?

    Küsi tasuta auditit

    WAF on tarkvarakaitse, mis filtreerib pahatahtlikku liiklust enne, kui see jõuab su serverini. Kuidas valida ja seadistada.

    Autor: Meiko Neuman

    Asutaja ja veebistrateeg, Kodulehe Haldus

    Mis on WAF?

    WAF (Web Application Firewall) on tarkvara, mis filtreerib HTTP-liiklust enne su serverini jõudmist. Blokeerib: - SQL injection katsed - Cross-site scripting (XSS) - Brute force sisselogimised - DDoS rünnakud - Bot'id (kahjulikud) - Geo-blokeering (kui vaja) - Tuntud ründajate IP-d

    OWASP Top 10 loetletud rünnakute eest WAF kaitseb 90%+ ulatuses.

    Kuidas WAF töötab?

    Kasutaja → WAF (filtreerib) → Sinu server
                ↓
            Pahatahtlik → BLOKK
    

    WAF kasutab reegleid: - Tuntud ründemustrid (signature-based) - Anomaaliad (käitumismudel) - ML mudelid (kaasaegsemad WAF-id)

    Tüübid

    1. Cloud WAF (soovitatav 2026) - Cloudflare, Sucuri, AWS WAF - Lihtne paigaldada (DNS muudatus) - Hooldab provider - DDoS kaitse sisaldub - Hind: 0€ – kümned eurod/kuu

    2. Plugin WAF - Wordfence, Sucuri plugin - Töötab WordPressi sees - Limitatud (serverini jõudis juba) - Tasuta variandid hea

    3. Server WAF (ModSecurity) - Apache/Nginx tasemel - Avatud lähtekood - Vajab konfigureerimist - Hea kogenud admin'idele

    4. Hardware WAF - Suurettevõtetele - F5, Imperva, Fortinet - Kallis (10000€+)

    Tasuta vs tasuline

    Tasuta valikud - **Cloudflare Free** – basics (rate limit, country block, basic rules) - **Wordfence Free** – plugin, hea - **ModSecurity + OWASP CRS** – self-hosted

    Tasulised - **Cloudflare Pro** ($20/kuu) – täielik rule set, image optimization - **Sucuri Firewall** ($200/aasta) – professionaalne - **Wordfence Premium** ($119/aasta) – reaalajas threat feed

    Cloudflare WAF seadistus

    1. DNS Cloudflare'i (vt [CDN võrdlus](/blogi/cdn-cloudflare-vs-bunny)) ### 2. SSL → Full (Strict) ### 3. Security → WAF - Managed Rules: ON - OWASP Core Rule Set: ON - Sensitivity: Medium (alustuseks)

    4. Rate Limiting (Pro) - /wp-login.php: max 5 req/min - /xmlrpc.php: max 1 req/min

    5. Bot Fight Mode: ON - Blokeerib tuntud halba bot'e - Möödalaskmine: Lubatud kasulikud bot'id (Googlebot, Bingbot)

    6. Geo-blocking (kui vaja) - Tüüpiline Eesti äri: ei vaja - Spämmi vastu: blokeeri riigid, kust pole kliente

    WAF reeglid: tüüpilised

    SQL Injection ```text Block: union select, ' OR 1=1, /**/, sleep( ```

    XSS ```text Block: <script>, javascript:, onerror= ```

    Path traversal ```text Block: ../, ../../etc/passwd ```

    File upload ```text Block: .php upload via form ```

    False positives

    WAF võib blokeerida ka legitiimseid päringuid: - Kontaktivorm pikemate sõnumitega - Admin redigeerib SQL koodi - API kõned

    Lahendus: whitelist legitiimsed IP-d / URL-id.

    WAF logide jälgimine

    Cloudflare → Analytics → Security: - Blokeeritud päringud - Rünnakute liigid - Geo-jaotus - Top sihtmärgid

    E-mail alerts kõrgele aktiivsusele.

    DDoS kaitse

    WAF sisaldab tavaliselt DDoS kaitset: - L3/L4 (paketide tase) - L7 (rakenduse tase, kõige raskem)

    Cloudflare blokib igal sekundil 100+ miljardit rünnakut.

    Kas vajad WAF-i?

    StsenaariumWAF vaja?
    Väike portfoolioCloudflare Free piisab
    BlogiCloudflare Free piisab
    Äri-kodulehtJah, Cloudflare Free
    E-poodJah, Cloudflare Pro vmt
    Kasutajaandmete lehtJah, professionaalne WAF
    Suur sait, palju liiklustJah, Cloudflare Business+

    Limitatsioonid

    WAF EI kaitse: - Nõrga parooli vastu (kasuta 2FA) - Plugin'ide turvaaukude vastu (uuenda!) - Sotsiaalse inseneritöö (vt phishing) - Insider threat'i vastu - Füüsiliste rünnakute vastu

    Reaalne mõju

    Kliendi e-pood enne ja pärast Cloudflare WAF: | Metric | Enne | Pärast | |--------|------|--------| | Brute force katset/päevas | 12000 | 50 | | Spämmi kommentaare/nädalas | 800 | 5 | | Server CPU | 70% | 40% | | Page load | 2.4s | 1.6s |

    Pluss DDoS kaitse, mis 2x tabas.

    Kokkuvõte

    WAF on kohustuslik 2026. aastal isegi väikesele kodulehele. Tasuta Cloudflare annab 80% kaitse 0€-ga. Meie turvalisuse teenus sisaldab WAF-i seadistust ja monitooringut. Küsi pakkumist.

    Allikad

    Vajad abi oma kodulehega?

    Meie meeskond hooldab, optimeerib ja kaitseb sinu kodulehte. Hinna lepime kokku mahu järgi.

    Küsi pakkumist

    Artikli autor

    Meiko Neuman Asutaja ja veebistrateeg, Kodulehe Haldus. Meiko juhib Kodulehehalduse tiimi ja on üle kümne aasta aidanud Eesti ettevõtetel kodulehti hallata, optimeerida ja müügitulemusi parandada. Kirjutab kodulehe haldusest, SEO-st, AEO/GEO-st ja veebi ärilisest poolest.

    Seotud artiklid