WAF는 웹 앱과 인터넷 사이에 보호 장치를 만듭니다. 이러한 보호 장치는 일반적인 많은 공격을 완화하는 데 도움을 줄 수 있습니다.
이 글을 읽은 후에 다음을 할 수 있습니다:
관련 콘텐츠
인터넷에서 가장 인기 있는 인사이트를 한 달에 한 번 정리하는 Cloudflare의 월간 요약본 theNET를 구독하세요!
글 링크 복사
웹 앱 방화벽(WAF)에서는 웹 앱과 인터넷 간의 HTTP 트래픽이 필터링되고 모니터링되므로 웹 앱을 보호하는 데 도움이 됩니다. WAF는 사이트 간 위조, cross-site-scripting(XSS), 파일 포함, SQL 삽입 등의 공격으로부터 웹 앱을 보호하는 것이 일반적입니다.
WAF를 웹 애플리케이션 앞에 배치하면, 웹 애플리케이션과 인터넷 사이에 보호 장치가 배치됩니다. 프록시 서버는 중개 장치를 사용하여 클라이언트 컴퓨터의 신원을 보호하지만, WAF는 클라이언트가 서버에 도달하기 전에 WAF를 통과하게 만들어, 노출로부터 서버를 보호하는 역방향 프록시의 한 유형입니다.
WAF는 흔히 '정책'이라고 하는 규칙 집합을 통해 작동합니다. 이러한 정책은 악의적인 트래픽을 필터링하여 애플리케이션에 존재하는 취약점을 보호하는 것이 목표입니다. WAF의 가치는 정책 수정을 구현할 수 있는 속도와 용이성에서 나오며, 이를 통해 다양한 공격 벡터에 더 빠르게 대응할 수 있고, DDoS 공격 시, WAF 정책을 수정하여 레이트 리미팅을 빠르게 구현할 수 있습니다.
차단 목록을 기반으로 작동하는 WAF(부정적 보안 모델)는 알려진 공격을 방어합니다. 차단 목록 WAF는, 복장 규정에 맞지 않는 손님을 입장시키지 말라는 지시를 받은 클럽 경비로 생각하면 됩니다. 반대로 허용 목록에 기반한 WAF(긍정적 보안 모델)는 사전에 승인된 트래픽만 허용합니다. 이는 초대받은 사람만 입장할 수 있는 파티의 경비와 같으며, 이 경비는 명부에 있는 사람만을 입장시킵니다. 차단 목록과 허용 목록 모두 장점과 단점이 있으며, 이는 많은 WAF가 이 두 가지 모두를 구현하는 하이브리드 보안 모델을 제공하는 이유입니다.
WAF는 세 가지 방법 중 하나로 구현될 수 있으며, 각 방법에는 다음과 같은 자체적인 장점과 단점이 있습니다.
회사에서 클라우드 연결성으로 클라우드 기반 WAF 솔루션으로 웹 사이트를 보호하는 방법을 알아보세요.