האם הזרקת SQL בסביבת ייצור הורגת לכם את האתר? או שמתקפת XSS עוקפת את הוולידציה בצד הלקוח? אנחנו יודעים איך לעצור את זה. אנחנו מקימים WAF מאפס: מענן Cloudflare ועד ModSecurity מתארח עצמאית עם OWASP CRS. בלי ניחושים—רק גישה הנדסית וניסיון מיותר מ-500 מקרים מוצלחים. צרו קשר—נעזור לכם לבחור את התצורה האופטימלית.
למה WAF חשוב להגנה מפני התקפות אוטומטיות?
סורקים אוטומטיים ובוטנטים תוקפים מאות נקודות כניסה בו-זמנית. WAF מנתח כל בקשת HTTP בזמן אמת וחוסם דפוסים ידועים: SQLi, XSS, LFI, SSRF, סריקת ספריות המונית. הוא עובד בשכבה L7, מול שרת האינטרנט או האפליקציה שלכם. ההבדל ברור: בלי WAF אתם מסתמכים רק על קוד האפליקציה—עם WAF אתם מקבלים קו הגנה שני שלא דורש שינויי קוד. לפי OWASP Top Ten, התקפות על יישומי אינטרנט נותרות איום קריטי.
איך לבחור את סוג ה-WAF הנכון?
הבחירה בין WAF בענן לבין WAF מתארח עצמאית תלויה בשלושה גורמים: תאימות, תקציב ומומחיות. פתרונות ענן (Cloudflare, AWS WAF) נפרסים מהר יותר ואינם דורשים ניהול שרתים. פתרונות מתארחים עצמאית (ModSecurity, Coraza, BunkerWeb) נותנים שליטה מלאה על כללים ונתונים. אנחנו משווים בין שתי הגישות:
| מאפיין | WAF בענן | WAF מתארח עצמאית |
|---|---|---|
| מהירות פריסה | 4–8 שעות | 3–5 ימים |
| שליטה בכללים | מוגבלת | מלאה |
| עלות | מנוי חודשי | התקנה חד-פעמית + תחזוקה |
| עדכוני כללים | אוטומטיים | ידניים (CRS) |
| אחסון לוגים | בצד הספק | בצד שלכם |
| חיסכון בתשתית | עד 30% | עד 40% על רישיונות |
איך אנחנו מגדירים ModSecurity + OWASP CRS: מקרה מעשי
לאחרונה, לקוח עם אתר מסחר אלקטרוני בעומס גבוה התמודד עם מתקפות XSS מסיביות דרך שדות ביקורות. וולידציה סטנדרטית בצד הלקוח לא עזרה—התוקפים עקפו אותה על ידי זיוף סוגי MIME. פרסנו ModSecurity על Nginx עם OWASP CRS והפחתנו דיווחי שווא לאפס תוך שבועיים.
התקנה על Ubuntu/Debian:
apt install libnginx-mod-security2 תצורת Nginx:
modsecurity on;
modsecurity_rules_file /etc/nginx/modsecurity/modsecurity.conf;
server {
listen 443 ssl;
modsecurity on;
modsecurity_rules_file /etc/nginx/modsecurity/main.conf;
}קובץ modsecurity.conf:
SecRuleEngine On # DetectionOnly для начала — только логи
SecRequestBodyAccess On
SecResponseBodyAccess Off # Включить только если нужна проверка ответов
SecAuditEngine RelevantOnly
SecAuditLog /var/log/modsecurity/audit.logלאחר מכן חיברנו את OWASP CRS:
git clone https://github.com/coreruleset/coreruleset /etc/nginx/modsecurity/crs
# main.conf
Include /etc/nginx/modsecurity/modsecurity.conf
Include /etc/nginx/modsecurity/crs/crs-setup.conf
Include /etc/nginx/modsecurity/crs/rules/*.confהגדרת רמת הפרנויה:
SecAction \ "id:900000, \ phase:1, \ nolog, \ pass, \ t:none, \ setvar:tx.paranoia_level=2" בשבועיים הראשונים עבדנו במצב DetectionOnly, ניתחנו את audit.log ויצרנו חריגים לפי URI. חסמנו 98% מההתקפות בלי תלונה אחת של משתמש. דיווחי השווא ירדו ב-60% לאחר הגדרת החריגים.
איך להתמודד עם דיווחי שווא?
דיווחי שווא הם הכאב העיקרי אחרי התקנת WAF. אנחנו משתמשים בגישה רב-שלבית: קודם מפעילים DetectionOnly למשך 1–2 שבועות, מנתחים את audit.log, ואז יוצרים חריגים לפי כלל ו-URI. רמות הפרנויה של OWASP CRS (1–4) מאפשרות כוונון רגישות גמיש. הניסיון שלנו מראה שאחרי שבועיים של כוונון עדין, דיווחי השווא יורדים ל-5% מהרמה ההתחלתית.
איך להעריך את עלות הטמעת WAF?
עלות ההטמעה מורכבת מזמן המהנדס ומהפתרון הנבחר. WAF בענן לוקח 4–8 שעות להגדרה, מתארח עצמאית לוקח 3–5 ימים. פתרונות ענן בדרך כלל זולים יותר בהתחלה, אבל עם גידול בתעבורה, עלות המנוי עשויה לעלות על עלות שרת משלכם. מתארח עצמאית דורש השקעה בחומרת שרת וברישיונות ModSecurity (חינם) או תמיכה מסחרית.
| פרמטר | Cloudflare WAF | ModSecurity + CRS |
|---|---|---|
| זמן הטמעה | 4–8 שעות | 3–5 ימים |
| עלות חודשית | $20 עד $200+ | שרת + $0–100 לתמיכה |
| גמישות כללים | מוגבלת | מלאה |
| הפחתת דיווחי שווא | אוטומטית | דורשת כוונון ידני |
מה כלול בעבודה
- ביקורת תעבורה ופגיעויות נוכחיות
- בחירת סוג WAF מתאים (ענן או מתארח עצמאית)
- התקנה והגדרת כללים ראשונית
- ניתוח דיווחי שווא למשך 1–2 שבועות
- כוונון עדין של חריגים ורמות פרנויה
- ניטור דרך SIEM או לוחות מחוונים של הספק
- תיעוד תפעול ותמיכה
לוחות זמנים להטמעה
- Cloudflare WAF עם כללים מנוהלים: 4–8 שעות
- ModSecurity + OWASP CRS + חריגים: 3–5 ימים
- AWS WAF דרך Terraform + ניטור: 2–3 ימים
ניטור והתראות
לוגים של ModSecurity מנותחים דרך GoAccess או Filebeat לתוך Elasticsearch. ל-WAF בענן יש לוחות מחוונים מובנים: Cloudflare Security Events, AWS WAF sampled requests. התראה על עלייה חדה בחסימות מצביעה על התקפה מתמשכת או על אפליקציה שבורה. אנחנו מגדירים התראות ל-Telegram או Slack כחלק מהתמיכה.
הזמינו ביקורת אבטחה ליישום האינטרנט שלכם—נעריך סיכונים נוכחיים ונציע תצורת WAF אופטימלית. קבלו ייעוץ על הגנה מפני OWASP Top 10.







