Firewall aplicativ (WAF): ce este și cum îl alegi

Am menționat firewall-ul aplicativ, pe scurt, în ghidul nostru complet de securitate, ca al cincilea nivel din cele zece. Subiectul merită însă o discuție separată, pentru că „firewall” e unul dintre termenii cei mai des folosiți greșit sau înțeleși pe jumătate în lumea securității WordPress — mulți oameni cred că au unul activ pur și simplu pentru că au instalat un plugin de securitate, fără să verifice dacă acea componentă chiar funcționează.

Ce este, de fapt, un WAF

WAF înseamnă „Web Application Firewall” — un sistem care analizează traficul HTTP către site-ul tău și blochează cererile care par malițioase, înainte ca acestea să ajungă la codul WordPress propriu-zis. Diferă de un firewall tradițional de rețea (care filtrează trafic pe baza porturilor și adreselor IP) prin faptul că înțelege structura specifică a cererilor web — poate recunoaște tentative de SQL injection, cross-site scripting, sau alte tipare de atac specifice aplicațiilor web, nu doar trafic „suspect” generic.

Analogia utilă: dacă serverul tău e o clădire, firewall-ul de rețea e paznicul de la poarta principală, care verifică cine are voie să intre în incintă. WAF-ul e mai degrabă un agent de securitate specializat, care stă chiar la ușa fiecărui birou și înțelege exact ce fel de comportament e normal acolo — poate opri pe cineva care încearcă să forțeze o ușă, chiar dacă a trecut deja de poarta principală.

Ce tipuri de atacuri prinde, concret

SQL injection. Tentative de a insera cod SQL malițios în câmpuri de formular sau parametri URL, cu scopul de a manipula direct baza de date — exact tipul de vulnerabilitate care a stat la baza recentei breșe wp2shell.

Cross-site scripting (XSS). Încercări de a injecta cod JavaScript malițios care rulează în browserul altor vizitatori, adesea pentru a fura date de sesiune sau a redirecționa utilizatori către site-uri false.

Atacuri de tip brute-force. Volume mari de încercări automate de autentificare, țintind pagina de login — un WAF bine configurat identifică acest tipar și blochează adresa IP responsabilă, complementând măsurile descrise în ghidul dedicat protecției paginii de login.

Exploatarea vulnerabilităților cunoscute. Mulți furnizori de WAF actualizează constant regulile pe baza vulnerabilităților nou descoperite în plugin-uri și teme populare, blocând tentativele de exploatare chiar înainte ca tu să apuci să aplici patch-ul oficial — un strat suplimentar de protecție pentru fereastra de timp dintre descoperirea unei vulnerabilități și aplicarea remediului.

Trafic de tip DDoS la scară mică-medie. Volume mari de cereri, gândite să suprasolicite serverul, sunt adesea filtrate de un WAF înainte să afecteze performanța reală a site-ului.

Cele două arhitecturi principale

WAF la nivel de plugin (integrat în WordPress)

Rulează ca parte din codul WordPress însuși, analizând cererile după ce acestea ajung deja la server, dar înainte ca WordPress să le proceseze complet. Avantaj: configurare simplă, direct din panoul de administrare, fără nevoie de cunoștințe tehnice avansate. Dezavantaj: consumă resurse din același server care rulează site-ul, și, fiind activat mai târziu în procesul de procesare a cererii, unele atacuri foarte agresive (volum mare de trafic) pot afecta deja performanța serverului înainte ca WAF-ul să apuce să le blocheze.

WAF la nivel de rețea (cloud, în fața serverului)

Filtrează traficul înainte ca acesta să ajungă măcar la serverul tău — cererile trec printr-o rețea externă (adesea aceeași infrastructură care oferă și servicii de CDN), unde sunt analizate și filtrate, iar doar traficul considerat sigur ajunge la serverul real. Avantaj: protecție mai eficientă împotriva volumelor mari de trafic malițios, pentru că filtrarea are loc înainte ca serverul tău să simtă vreo presiune. Dezavantaj: de obicei necesită o configurare tehnică puțin mai atentă, și, în funcție de furnizor, poate implica un cost suplimentar dincolo de planul de bază gratuit.

Reguli predefinite vs. reguli personalizate

Majoritatea soluțiilor WAF vin cu un set de reguli predefinite, actualizate constant de furnizor, care acoperă tipare de atac cunoscute și comune — suficient pentru marea majoritate a site-urilor WordPress standard. Pentru site-uri cu cerințe specifice (o aplicație personalizată complexă, un API propriu expus public), reguli personalizate, adaptate exact la comportamentul normal așteptat al acelui site, oferă protecție mai fină, dar cer și expertiză tehnică pentru a le configura corect, fără să blocheze accidental trafic legitim.

Cum alegi, practic, un WAF potrivit

Pentru un site de prezentare simplu, fără magazin online

Un WAF de bază, inclus adesea gratuit prin servicii precum Cloudflare, sau integrat într-un plugin de securitate popular, acoperă majoritatea nevoilor reale. Complexitatea suplimentară a unei soluții avansate, plătite, rareori se justifică la această scară.

Pentru un magazin WooCommerce activ

Merită investit într-un WAF mai robust, ideal la nivel de rețea, nu doar plugin — volumul de tranzacții și datele sensibile procesate (chiar dacă plățile propriu-zise trec printr-un gateway extern, așa cum recomandăm în ghidul de securitate WooCommerce) justifică un strat suplimentar de protecție.

Pentru site-uri cu API-uri personalizate sau integrări complexe

Aici contează cel mai mult capacitatea de a configura reguli personalizate, adaptate exact la traficul legitim așteptat — un WAF cu reguli generice, prea rigide, poate bloca accidental integrări reale, creând mai multe probleme decât rezolvă.

Semnalele că WAF-ul tău actual nu funcționează cu adevărat

„L-am activat o dată, acum doi ani.” Regulile WAF trebuie actualizate constant, pe măsură ce apar noi tipare de atac — un WAF „setat și uitat” oferă protecție tot mai depășită cu fiecare lună care trece.

Nicio alertă, niciodată. Un site activ, cu trafic real, ar trebui să înregistreze cel puțin ocazional tentative blocate — absența completă a oricărei alerte, pe termen lung, sugerează mai degrabă că nimeni nu verifică jurnalele, nu că site-ul e complet neatins de tentative automate.

Performanță afectată vizibil. Un WAF prost configurat, care analizează excesiv fiecare cerere fără optimizare, poate încetini vizibil site-ul — semn că regulile active merită revizuite, nu doar dezactivate complet din frustrare.

Ce NU face un WAF, chiar bine configurat

Un WAF filtrează traficul extern malițios, dar nu protejează împotriva unui cont de administrator compromis prin phishing, nu înlocuiește actualizările regulate, și nu garantează recuperarea dacă, în ciuda tuturor măsurilor, un incident tot are loc — pentru asta rămâne esențial un backup funcțional, testat activ. Un WAF e un nivel din sistemul de securitate, nu întregul sistem.

Concluzia practică

Un firewall aplicativ bine ales și configurat corect reprezintă o barieră reală împotriva unei categorii mari de atacuri automate, inclusiv exact genul de exploatări care au dus recent la breșe majore ca wp2shell. Alegerea potrivită depinde de complexitatea și valoarea reală a site-ului tău — de la o soluție gratuită, suficientă pentru un site simplu, până la o protecție la nivel de rețea, justificată pentru un magazin activ sau o aplicație complexă.

Toate pachetele noastre de administrare WordPress includ configurarea și monitorizarea corectă a unui firewall aplicativ, adaptat tipului și complexității fiecărui site. De la 49 €/lună.

Nu ești sigur dacă WAF-ul tău actual funcționează cu adevărat, sau dacă site-ul tău are unul configurat corect? Cere auditul gratuit — verificăm concret, fără obligații.

Mastodon