Określenia WAF, firewall i CDN często występują obok siebie, ale nie opisują tej samej funkcji. Jeden dostawca może oferować wszystkie te usługi w jednym panelu, jednak każda z nich chroni inny element i podejmuje decyzje na podstawie innych informacji.
W tym poradniku
Firewall sieciowy kontroluje połączenia
Firewall na poziomie sieci lub serwera decyduje, czy dopuścić połączenie na podstawie takich informacji jak adres IP, protokół i port. Może pozwolić na publiczny ruch do HTTPS, ograniczyć panel administracyjny do VPN albo całkowicie zamknąć usługę bazy danych przed Internetem.
Nie musi rozumieć, że żądanie do formularza zawiera próbę SQL injection. Jego głównym zadaniem jest ograniczenie powierzchni sieciowej i dopuszczenie tylko potrzebnych połączeń.
WAF analizuje ruch aplikacyjny HTTP i HTTPS
WAF działa wyżej: rozumie adres URL, metodę, parametry, nagłówki i fragmenty treści przesyłanej do aplikacji. Dzięki temu może inaczej potraktować logowanie, plik statyczny i żądanie do API, mimo że wszystkie korzystają z portu 443.
Reguły WAF pomagają ograniczać popularne ataki na aplikacje, automatyczne skanowanie i nadużycia formularzy. Nadal nie zastępują poprawek bezpieczeństwa, ponieważ nie każdą podatność można niezawodnie rozpoznać wyłącznie po pojedynczym żądaniu.
CDN przyspiesza dostarczanie zasobów
Content Delivery Network przechowuje kopie wybranych zasobów w wielu lokalizacjach i podaje je użytkownikowi z bliższego węzła. Ogranicza liczbę zapytań do serwera źródłowego, zmniejsza opóźnienia i pomaga obsłużyć nagłe wzrosty ruchu.
CDN sam w sobie nie jest równoznaczny z WAF. Platforma CDN może dodatkowo oferować filtrowanie aplikacyjne, ochronę DDoS, ograniczanie ruchu i zarządzanie botami, ale są to osobne mechanizmy.
| Warstwa | Główne zadanie | Przykładowa decyzja |
|---|---|---|
| Firewall | Kontrola połączeń i usług | Czy dopuścić dany adres do portu? |
| WAF | Ochrona aplikacji WWW | Czy żądanie do formularza wygląda jak atak? |
| CDN | Szybsze dostarczanie treści | Czy odpowiedź można podać z pamięci węzła? |
Najlepszy efekt daje ochrona warstwowa
Typowa konfiguracja udostępnia publicznie tylko niezbędne usługi, kieruje ruch WWW przez reverse proxy z WAF, a statyczne zasoby obsługuje z CDN. Serwer źródłowy przyjmuje ruch tylko od pośrednika, połączenia są szyfrowane, a aplikacja pozostaje aktualna i regularnie archiwizowana.
- firewall zamyka nieużywane porty i bezpośredni dostęp administracyjny,
- WAF ocenia żądania kierowane do strony lub API,
- CDN odciąża origin i skraca czas pobierania zasobów,
- monitoring łączy zdarzenia z każdej warstwy,
- backup umożliwia powrót po awarii lub skutecznym ataku.
Potrzebujesz pomocy?