تخطَّ إلى المحتوى الرئيسي
خصم ٥٠٪ جميع الخطط، لفترة محدودة. تبدأ من $2.48/mo
16 min left
الأمان والشبكات

جدار حماية تطبيقات الويب كخدمة: كيف يعمل WAF SaaS ومتى تستضيفه بنفسك

J بواسطة Jonas 16 دقيقة قراءة
Cloud WAF SaaS and self-hosted WAF request paths compared

لديك تطبيق ويب على VPS. يُظهر سجل الوصول محاولات تسجيل دخول على ‎/wp-admin وطلبات تحتوي على UNION SELECT في سلسلة الاستعلام وحركة مرور مستمرة من نطاقات IP لمراكز بيانات لا شأن لها بزيارة موقعك. أنت تريد ترشيح النفايات الواضحة قبل أن تصل إلى تطبيقك.

هنا تحديدًا يصادف معظم الناس مصطلح WAF SaaS للمرة الأولى. بالنسبة لكثير من القرّاء، «الـ WAF» و«Cloudflare» شيء واحد، لأن Cloudflare هو أول ما صادفوه. وهما ليسا الشيء نفسه. إن WAF SaaS فئة كاملة: جدار حماية لتطبيقات الويب يُقدَّم من السحابة، ويفحص حركة HTTP الخاصة بك عند حافة المزوّد قبل تمريرها إلى خادم الأصل لديك. أما Cloudflare فهو منتج واحد داخل تلك الفئة.

يستعرض هذا المقال كيفية عمل WAF SaaS، وما يتقاضاه كبار المزوّدين، وأين يخفق عمليًا، ومتى يكون تشغيل WAF خاص بك على VPS يعمل بنظام Linux هو الخيار الأفضل.

الخلاصة السريعة

  • إن WAF SaaS جدار حماية لتطبيقات الويب يُقدَّم من السحابة. أنت توجّه حركة المرور عبر المزوّد أو تربط الـ WAF بمورد سحابي مدعوم؛ وتقيّم الخدمة طلبات HTTP(S) قبل أن يعالجها التطبيق المحمي.
  • يستخدم كبار المزوّدين ثلاثة أشكال عامة للتسعير: مستويات اشتراك (Cloudflare وSucuri)، وفوترة حسب الاستخدام (AWS WAF)، وعروض أسعار عبر فريق المبيعات (Imperva وFastly). ترتفع تكاليف الاستخدام مع عدد الطلبات المعالَجة والميزات الاختيارية، بينما تكون خطط الاشتراك أسهل في التنبؤ عمومًا.
  • هناك نقد موثّق لـ WAF SaaS، ونتعامل معه أدناه. يشير إلى زمن الاستجابة والإيجابيات الكاذبة والحجب غير الشفاف وتمرير البيانات عبر طرف ثالث.
  • إن جدران WAF المستضافة ذاتيًا على VPS خيار حقيقي. ومشروعا SafeLine وBunkerWeb هما المشروعان مفتوحا المصدر اللذان يحظيان بزخم حالي. يعملان كوكيل عكسي أمام تطبيقك.
  • قد يكون الاستغناء عن WAF تمامًا خيارًا يمكن الدفاع عنه عندما يكون أمان التطبيق ناضجًا والتعرّض مضبوطًا والمراقبة قوية والمخاطر المتبقية موثّقة ومقبولة.

كيف يعمل WAF SaaS

مسار الطلب عبر حافة WAF SaaS: ينتقل طلب العميل عبر DNS وتوجيه anycast عند الحافة، ثم إنهاء TLS، ثم محرك فحص WAF الذي يقارن الترويسات ومسارات URL ومعاملات الاستعلام وملفات تعريف الارتباط وأجسام الطلبات بالقواعد المُدارة والقواعد المخصصة وكشف الروبوتات وتحديد المعدل، ثم يسمح بالطلب أو يحجبه أو يتحدّاه أو يحدّ من معدله قبل أن يصل إلى تطبيق الأصل.

يصل الطلب الموجَّه إلى example.com أولًا إلى حافة المزوّد، لأن DNS الخاص بك يشير إليها. تُنهي عقدة الحافة اتصال TLS وتحلّل طلب HTTP وتمرّره عبر محرك قواعد، ثم إما تمرّره إلى خادم الأصل لديك أو تحجبه أو تتحدّاه (CAPTCHA أو اختبار JavaScript) أو تحدّ من معدل المصدر. وإذا مرّره، يرى تطبيقك الطلب كأنه قادم من عنوان IP الخاص بالمزوّد، مع تمرير عنوان IP الأصلي للعميل في ترويسة مثل X-Forwarded-For أو CF-Connecting-IP.

تستخدم كثير من منتجات WAF SaaS وكيلًا عكسيًا يديره المزوّد أو تكاملًا عند الحافة، لكن ليست كل خدمة تُنشر عبر تغيير DNS. عادةً ما تقع Cloudflare وSucuri وFastly في مسار الطلب عند الحافة. أما AWS WAF فيُربط بـ CloudFront أو بـ موارد AWS المدعومة مثل Application Load Balancers وواجهات API Gateway وواجهات AppSync. وفي كل الحالات، تُقيَّم طلبات HTTP(S) قبل أن يعالجها التطبيق المحمي.

يفحص الـ WAF بيانات الطبقة السابعة مثل ترويسات الطلب والمسارات وسلاسل الاستعلام والطرق وملفات تعريف الارتباط والجزء المُهيَّأ من أجسام الطلبات. أما جدار الحماية الشبكي التقليدي فيتخذ قراراته أساسًا عند الطبقتين الثالثة والرابعة باستخدام العناوين والبروتوكولات والمنافذ. دليلنا عن جدار الحماية المادي مقابل البرمجي يغطي الفارق الأوسع.

تعتمد حماية WAF المُدارة عادةً على ثلاثة مصادر للقواعد:

  • مجموعة OWASP Core Rule Set (CRS) أساس مفتوح المصدر لـ ModSecurity ومحركات WAF المتوافقة معه. يغطي فئات الهجمات الشائعة مثل حقن SQL والبرمجة عبر المواقع وحقن الأوامر وتضمين الملفات المحلية. غالبًا ما تشحن المنتجات المبنية على ModSecurity مجموعة CRS، بينما يستخدم كثير من مزوّدي السحابة قواعد مُدارة خاصة بهم بدلًا منها.
  • مجموعات القواعد التي يديرها المورّد هي قواعد خاصة يبقيها المزوّد محدَّثة. تندرج هنا «Managed Rules» من Cloudflare و«AWS Managed Rules» في AWS WAF وتغذية معلومات التهديدات من Imperva.
  • القواعد المخصصة هي ما تكتبه بنفسك. «احجب الطلبات إلى ‎/admin القادمة من خارج نطاق IP هذا»، «حدّ ‎/api/login بخمسة طلبات في الدقيقة لكل IP».

قد تلتقط قاعدة لحقن SQL نمطًا مألوفًا مثل ' OR 1=1 -- في معامل استعلام أو في جسم الطلب. هذا يمسك عمليات الاستكشاف الكسولة، لكن الـ WAF قد يفوته مع ذلك حمولات مموّهة وثغرات منطقية وطلبات خبيثة تشبه حركة التطبيق الطبيعية. إنه يقيّم إشارات الطلب القابلة للرصد، لا النية التجارية.

ما الذي يحمي منه، بعبارة بسيطة:

  • هجمات الحقن التي تطابق حمولتها توقيعًا معروفًا
  • حركة الروبوتات القادمة من ماسحات معروفة
  • أنماط القوة الغاشمة البسيطة
  • هجمات DDoS الحجمية، عندما يشغّل المزوّد أيضًا تنقية حركة DDoS
  • إساءة استخدام أساسية لواجهات API

ما لا يفعله:

  • ترقيع تطبيقك
  • استبدال التحقق من المدخلات داخل شفرتك
  • إيقاف الهجمات التي تبدو كحركة مرور طبيعية

يظل أمان التطبيق نابعًا من التطبيق نفسه. يرفع الـ WAF الحد الأدنى في مواجهة الهجمات الشائعة والآلية، لكن الحد الأعلى تحدده البرمجة الآمنة والترقيع والتفويض ومعالجة المدخلات والمراقبة والاستجابة للحوادث.

WAF SaaS مقابل الجهاز المحلي مقابل الاستضافة الذاتية على VPS

توجد في 2026 ثلاثة نماذج شائعة لنشر الـ WAF: خدمة WAF SaaS السحابية (Cloudflare وAWS WAF وFastly وغيرها)، والأجهزة المادية أو الافتراضية (بما فيها عروض F5 وImperva)، والبرمجيات المستضافة ذاتيًا على VPS أو على خادمك الخاص.

تختلف النماذج الثلاثة في أربعة أسئلة عملية: من يشغّل طبقة الفحص، ومن يدفع ثمن السعة، ومن يضبط القواعد، وماذا يحدث حين يحجب الـ WAF شيئًا ما كان ينبغي حجبه. وتستخدم بقية المقال هذه الأسئلة الأربعة إطارًا للمقارنة.

WAF SaaS السحابي

أنت توجّه حركة المرور عبر حافة المزوّد أو تربط الـ WAF بمورد سحابي مدعوم. يشغّل المزوّد سعة الفحص والتحديثات المُدارة، بينما تختار أنت القواعد وتنشئ سياسات خاصة بالتطبيق وتضبط الاستثناءات. ومن الخيارات الشائعة Cloudflare وAWS WAF وImperva وSucuri وFastly.

المفاضلة هنا: تصبح السعة والتشغيل مشكلة شخص آخر. لكن كل طلب HTTP يمر كذلك عبر بنية شخص آخر. تعبر حركة HTTP الخاصة بك بنية المزوّد، وقد تُسجَّل بيانات الطلب الوصفية أو مقتطفات الحمولة المطابِقة بحسب المزوّد والمنتج وإعدادات التسجيل.

WAF بجهاز محلي

يقع جهاز مادي أو افتراضي داخل مسار شبكتك. والمشترون عادةً مؤسسات لديها عمليات أمن شبكات راسخة أو متطلبات سعة ثابتة أو ضوابط نشر صارمة أو علاقات قائمة مع موردين. وتبقى السعة والترقيات والتوافرية العالية والضبط على عاتق العميل.

بالنسبة لكثير من الفرق الصغيرة والمتوسطة، يجعل شراء الجهاز والسعة الثابتة والعبء التشغيلي هذا المسار أقلها عملية. ومع ذلك قد يناسب المؤسسات التي تحتاج إلى طبقة تحكّم داخل الشبكة ولديها موظفون لتشغيلها.

WAF مستضاف ذاتيًا على VPS خاص بك

تثبّت WAF على VPS يعمل بنظام Linux، وتوجّه DNS إلى ذلك الخادم، فيقف الـ WAF كوكيل عكسي أمام تطبيقك. أنت من يشغّله. وأنت من يضبطه. وأنت من يسجّل الدخول في الثانية صباحًا حين يحجب تحديث لقاعدة مُدارة طلبًا مشروعًا ولا يوجد أحد آخر تتصل به.

هناك مشروعان مفتوحا المصدر يحظيان بزخم حالي: SafeLine، وهو WAF مفتوح المصدر يعتمد محرك تحليل دلالي بدلًا من مطابقة التعابير النمطية وحدها، وBunkerWeb، وهو WAF مبني على NGINX ويشحن مع ModSecurity. أما تراخيصهما ونماذج نشرهما واستهلاكهما للموارد فنتناولها لاحقًا في قسم الاستضافة الذاتية.

المفاضلة هنا معكوسة مقارنةً بنموذج SaaS. أنت تتحكم في طبقة الفحص والسعة والسجلات والضبط. يقلّل ذلك الاعتماد على مزوّد WAF خارجي، لكن الشبكات الأعلى ومزوّدي الاستضافة يظلّون هم من ينقل حركة المرور. أما حدود البنية التحتية وعرض النطاق والترقيع والاستجابة للحوادث فصارت مسؤوليتك.

WAF SaaS مقابل WAF مستضاف ذاتيًا على VPS الخاص بك

يركّز جدول المقارنة أدناه على الفروق العملية التي يتعيّن على مسؤولي الأنظمة تشغيلها ووضع ميزانية لها.

المعيارWAF SaaS سحابيWAF مستضاف ذاتيًا على VPS
من يشغّل طبقة الفحصالمزوّد، عند حافة الشبكةأنت، على VPS الخاص بك
من يدفع ثمن السعةالمزوّد، ويعاد تحميلها عليك عبر اشتراك أو لكل طلبأنت، التكلفة الثابتة لـ VPS
من يضبط القواعدأنت تهيّئ؛ والمزوّد يشحن تحديثات القواعد المُدارةأنت، من البداية إلى النهاية
سبل المعالجة عند الإيجابيات الكاذبةضبط القواعد والاستثناءات ضمن أدوات المزوّد؛ وتصعيد مشكلات المنصةتعديل القاعدة بنفسك؛ وإعادة النشر خلال دقائق
مسار البياناتتمر الطلبات عبر بنية الفحص لدى المزوّدتمر الطلبات عبر بنية تتحكم فيها أنت قبل الوصول إلى خادم الأصل
كيف تتصرف التكلفة أثناء ذروة حركة المرورقد ترتفع المكوّنات المحسوبة حسب الاستخدام مع حجم الطلباتأسهل في التنبؤ عادةً، لكن عرض النطاق والتوسّع قد يضيفان تكلفة
العبء التشغيليمنخفض، يقتصر على التهيئة والضبطأنت تشغّل الـ VPS والـ WAF معًا

أسعار WAF SaaS في 2026

يجمع تسعير WAF SaaS عادةً بين مستويات الاشتراك والرسوم حسب الاستخدام وعروض الأسعار عبر المبيعات. ولا يمكن مقارنة الأسعار المعلنة مباشرةً، لأن كل مزوّد يحزم القواعد المُدارة وضوابط الروبوتات والتسجيل والدعم وميزات DDoS بطريقة مختلفة.

المزوّدنموذج التسعيرسعر البدايةما يشمله المستوى الأساسيملاحظات
Cloudflareمستوى اشتراكمجاني؛ Pro بـ 20 دولارًا شهريًا عند الدفع السنوي أو 25 دولارًا شهريًا عند الدفع الشهري؛ Business بـ 200 دولار شهريًا سنويًا أو 250 دولارًا شهريًا شهريًاFree Managed Ruleset؛ وتختلف الضوابط الأوسع بحسب الخطة المدفوعةتحقّق من القواعد والحدود والميزات الأمنية المشمولة الحالية قبل الشراء
AWS WAFلكل طلب$5 per web ACL/month plus $1 per rule or rule group/month plus $0.60 per million requestsقواعد تديرها بنفسك؛ ويمكن إضافة AWS Managed Rules كمجموعات قواعد مُدارةقد تضيف السعة الإضافية وفحص جسم الطلب والمجموعات المُدارة المميزة وCAPTCHA وChallenge وBot Control وFraud Control رسومًا أخرى
Impervaعرض سعر للمؤسساتتواصل مع فريق المبيعاتقواعد مُدارة ومعلومات تهديدات وخيارات لأمن واجهات APIلا يوجد سعر معلن لـ WAF ذاتي الخدمة قابل للمقارنة مباشرةً
Sucuri Platformمستوى اشتراكBasic Firewall بـ 9.99 دولارًا شهريًا؛ وBasic Platform بـ 229 دولارًا سنويًاخطة الجدار الناري: WAF/CDN؛ وحزمة Platform تضيف الفحص وخدمات التنظيفالجدار الناري المستقل وحزمة Platform السنوية منتجان مختلفان
Fastlyعبر فريق المبيعاتتواصل مع فريق المبيعاتفحص عند الحافة أو موزّع، وقواعد مُدارة، وحماية لواجهات APIلا يوجد سعر معلن لـ WAF ذاتي الخدمة قابل للمقارنة مباشرةً

ينشر AWS WAF أسعارًا حسب المكوّن، بينما تنشر Cloudflare وSucuri أسعار خطط ذاتية الخدمة. أما Imperva وFastly فتعتمدان التسعير عبر المبيعات في عروض WAF المماثلة.

بحسب التحقق في 29 يوليو 2026: صفحة أسعار خطط Cloudflare تُدرِج Pro بـ 20 دولارًا شهريًا عند الفوترة السنوية أو 25 دولارًا عند الشهرية، وBusiness بـ 200 دولار شهريًا سنويًا أو 250 دولارًا شهريًا. صفحة أسعار جدار حماية Sucuri lists Basic Firewall at $9.99 per month and Basic Platform at $229 per year. The firewall and platform bundles are different products. The AWS WAF figures above come from أسعار AWS WAF as of the same date.

لا تنشر Imperva ولا Fastly أسعار WAF ذاتية الخدمة قابلة للمقارنة مباشرةً، لذا تعامل معهما كخيارين يتطلبان التواصل مع المبيعات بدل الاعتماد على تقديرات طرف ثالث.

صفحة أسعار AWS WAF تُدرِج رسومًا أساسية قدرها 5 دولارات لكل web ACL شهريًا، ودولار واحد لكل قاعدة أو مجموعة قواعد شهريًا، و0.60 دولار لكل مليون طلب معالَج. وقد تُطبَّق رسوم إضافية على السعة الزائدة وفحص أجسام أكبر وإجراءات CAPTCHA أو Challenge والمجموعات المُدارة المميزة وضوابط الاحتيال أو الروبوتات. لذا قد ترفع حركة الهجوم الفاتورة، لكن حجم الأثر يتوقف على الكمية والمدة والميزات المفعّلة. تحمي القواعد القائمة على المعدل التطبيق، لكنها لا تجعل طلبات WAF المعالَجة بالفعل مجانية.

أين يقصّر WAF SaaS

حلقة ضبط قواعد WAF من سبع خطوات: راقب حركة المرور، وراجع الأحداث الأمنية، وصنّف الطلب كهجوم أو كطلب مشروع، وضيّق نطاق القاعدة، واختبر المسارات الحرجة، وفعّل الحجب، ثم راقب النتائج. مثال لطلب POST إلى نقطة نهاية تسجيل الدخول يطابق قاعدة حقن SQL وقاعدة XSS، لكنه يحصل على درجة خطورة منخفضة ويُقيَّم على أنه مشروع على الأرجح.

الإيجابيات الكاذبة هي القيد العملي الأول. فقد يشبه رفع ملف مشروع أو استدعاء لواجهة API أو إرسال نموذج نمطَ هجوم فيُطلِق قاعدة مُدارة. وعندها على المشغّل أن يحدّد القاعدة المطابِقة ويضيّقها أو يستثنيها، ثم يتأكد من أن الاستثناء لا يفتح ثغرة التفاف أوسع.

تتخذ جدران WAF قراراتها من إشارات الطلب، لا من النية التجارية. فالقواعد الصارمة قد تحجب حركة مشروعة، والاستثناءات الواسعة قد تُضعف الحماية. توفّر الخدمات السحابية عادةً سجلات أحداث وتجاوزات للقواعد واستجابات مخصصة، لكن مدى الوضوح وأدوات الضبط المتاحة يختلف بحسب الخطة والمزوّد.

نصيحة احترافية. شغّل القواعد الجديدة أو التي غُيّرت جوهريًا في وضع الكشف أو العدّ أولًا. راقب حركة مرور تمثيلية، واختبر المسارات الحرجة والنادرة معًا، وراجع الإيجابيات الكاذبة، وأضف استثناءات ضيقة النطاق قبل تفعيل الحجب. إرشادات ضبط CRS الحالية توصي بأسبوع إلى أسبوعين، أو إلى أن تمرّ ذروة حركة المرور وتُنفَّذ المسارات الحرجة.

القيد الثاني هو العبء على الأداء. فقد قاس قياس أداء ModSecurity لعام 2023 9,462 عملية رفع لملفات صغيرة عند 7.36 ثانية مع تفعيل CRS مقابل 4.55 ثانية بدونه. وهبط معدل النقل من 2,079 إلى 1,285 طلبًا في الثانية، بينما ارتفع ذروة استهلاك المعالج في nginx من 8 % إلى 73 %. كان ذلك تهيئة واحدة وحِملًا واحدًا، فخذه دليلًا على أن للفحص كلفة، لا نسبة عامة لتحديد الأحجام.

القيد الثالث هو مسار البيانات. فكل طلب HTTP، بما في ذلك جسمه، يمر عبر بنية المزوّد. وبالنسبة للتطبيقات التي تتعامل مع بيانات شخصية أو معاملات مالية أو بيانات طبية، هذه مسألة سيادة بيانات ملموسة. فالتطبيق المستضاف في الاتحاد الأوروبي والذي يمرّر طلبات عملائه عبر مزوّد WAF أمريكي يواجه أثرًا تدقيقيًا أثقل في التبرير، وبضعة بنود تعاقدية إضافية عليه قبولها، مقارنةً بالتطبيق نفسه وهو يستخدم وكيلًا عكسيًا مستضافًا ذاتيًا على VPS داخل الولاية القضائية نفسها.

القيد الرابع هو عبء الضبط. تحديات ضبط الـ WAF تشمل الإيجابيات الكاذبة ومحدودية سياق التطبيق والقواعد التي عليها مجاراة تغييرات الشفرة المتكررة. المصدر وجهة نظر مورّد، لكن النمط التشغيلي حقيقي: إما أن تستثمر الفرق في ضبط مستمر، أو تترك مزيدًا من القواعد في وضع الكشف فقط.

يجادل النقد نفسه الصادر في 2023 بأن جدران WAF قد تتحول إلى مسرحية أمنية حين تتكئ عليها الفرق بدل إصلاح التطبيق. وهذه الحجة أقوى ما تكون لدى الفرق ذات الأمان التطبيقي الناضج: وصول مُعامَل إلى قاعدة البيانات، وتفويض متين، وفحص دوري للاعتماديات، وممارسات نشر غير قابلة للتعديل، ومراقبة فعّالة. أما في البيئات الأقل نضجًا فقد يقلّل الـ WAF فعلًا التعرّض للاستكشافات الآلية الشائعة. وكلا الأمرين يمكن أن يكون صحيحًا.

جدران WAF طبقة واحدة ضمن الدفاع المتعمّق. فهي لا تحلّ محلّ أمان التطبيق، وليست مسرحية أمنية كذلك. والقيمة الحدّية لجدار WAF مرتفعة لبعض الفرق ومنخفضة لأخرى. والعامل الحاسم هو حال التطبيق القابع تحته.

متى تكون استضافة WAF ذاتيًا خيارًا منطقيًا

تتفوّق الاستضافة الذاتية في ثلاث حالات، وتتراجع في ثلاث أخرى. لنبدأ بحالات التفوّق.

تتفوّق الاستضافة الذاتية حين تمنع قيود السياسات أو سيادة البيانات فحص حركة المرور عبر وسيط WAF SaaS خارجي، وحين تجعل أنماط حركة المرور التسعير حسب الاستخدام أقل جدوى من تشغيل بنية مخصصة، وحين يريد الفريق تحكّمًا مباشرًا في قرارات الحجب وفي معالجة الإيجابيات الكاذبة.

وتتراجع الاستضافة الذاتية حين لا تتوفّر طاقة تشغيلية، أو حين يقيم التطبيق على منصة مُدارة يجعل نموذج التوجيه فيها إقحام وكيل خارجي أمرًا مرهقًا، أو حين تغطي خطة مجانية يديرها المزوّد الضوابط المطلوبة أصلًا بتعقيد أقل.

قد تكون خطة Cloudflare المجانية نقطة انطلاق عملية للفرق الصغيرة والمتوسطة التي تستخدم أصلًا خدمة DNS أو CDN لديها وتقبل نموذج فحص حركة المرور الخاص بها. وتصبح الاستضافة الذاتية أكثر جاذبية حين يصير مسار البيانات أو التحكم المباشر في القواعد أو تكاليف بنية يمكن التنبؤ بها أهم من تقليل العمل التشغيلي.

SafeLine وBunkerWeb

تحديد حجم WAF مستضاف ذاتيًا: تُغذَّى مدخلات الطلب مثل عدد الطلبات في الثانية والاتصالات المتزامنة ومعالجة TLS وقواعد الأمان المفعّلة ومدة الاحتفاظ بالسجلات إلى محرك تحديد الأحجام، فيترجمها إلى معالج وذاكرة وتخزين وسعة شبكة وتكرار احتياطي. وتمرّ حركة الإنترنت عبر وكيل عكسي مع WAF مستضاف ذاتيًا في طريقها إلى التطبيق المحمي.

هناك جداران WAF مفتوحا المصدر للاستضافة الذاتية يستحقان المعرفة.

يصدر SafeLine بترخيص GPL-3.0، ويُنشر عبر Docker Compose، وهو مبنيّ على التحليل الدلالي بدل مجموعة قواعد CRS خالصة. مستودع SafeLine يذكر معدل كشف 71.65 % وإيجابيات كاذبة 0.07 % ودقة إجمالية 99.45 % في وضع Balance، ضمن تقييم خاص به على 33,669 عينة. وهذه قياسات أجراها القائمون على المشروع، لا قياس مستقل، ولا ينبغي تعميمها خارج تلك المجموعة الاختبارية.

يصدر BunkerWeb بترخيص AGPL-3.0 ويستخدم NGINX في الخلفية. وهو يدمج ModSecurity مع مجموعة OWASP Core Rule Set ويدعم عدة نماذج نشر، منها Linux وDocker وSwarm وKubernetes.

حدّد حجم أي من المشروعين انطلاقًا من حجم طلبات مقيس فعليًا، والحمايات المفعّلة، وعبء TLS، ومدة الاحتفاظ بالسجلات. ولنشر SafeLine بحركة مرور منخفضة، يمثّل معالجان افتراضيان و4 غيغابايت من الذاكرة نقطة بداية متحفظة تترك هامشًا فوق الحد الأدنى للتثبيت. دليل البدء السريع الحالي لـ BunkerWeb يوصي بمعالجَين افتراضيين على الأقل و8 غيغابايت من الذاكرة للاختبار أو لعدد قليل جدًا من الخدمات، وبأربعة معالجات افتراضية و16 غيغابايت للبيئات الإنتاجية التي تحمي خدمات كثيرة. أما التخزين فيتوقف أساسًا على معدل السجلات ومدة الاحتفاظ بها، فقِسه بدل أن تَعِد بعدد شهور ثابت.

نصيحة احترافية. شغّل الـ WAF المستضاف ذاتيًا في المنطقة نفسها التي يقع فيها خادم أصل التطبيق كلما أمكن. فالوكيل البعيد يضيف رحلة شبكية ذهابًا وإيابًا بين المناطق لكل طلب، وقد يُدهور زمن الاستجابة بهدوء. قِس زمن الاستجابة من طرف إلى طرف من مناطق مستخدميك قبل التحويل إلى الإنتاج.

أنت من يشغّل الـ WAF، ما يعني أن البنية التحتية تحته مسؤوليتك أيضًا: زمن التشغيل والتصحيحات الأمنية وشهادات TLS والنسخ الاحتياطية وتدوير السجلات والمراقبة والسعة والتعافي. اختبر سلوك النظام عند الأعطال بالعناية نفسها التي تختبر بها قواعد الترشيح، حتى لا يتحول الـ WAF إلى نقطة فشل وحيدة.

إطار للقرار

أربعة خيارات لجدار WAF مرتّبة حول سؤال: ما الذي يحتاجه التطبيق أكثر من غيره؟ جدار WAF سحابي مجاني لأقل جهد تشغيلي، وWAF SaaS مدفوع للحصول على قدرات أمنية مُدارة، وWAF مستضاف ذاتيًا للتحكم المباشر في البنية التحتية، وعدم استخدام WAF إطلاقًا حين تكون المخاطر موثّقة ومقبولة. أما المدخلات الحاسمة فهي الطاقة التشغيلية وسيادة البيانات ومدى تحمّل الإيجابيات الكاذبة ونموذج الميزانية.

المسارات أربعة: الخطة المجانية من Cloudflare، وWAF SaaS سحابي مدفوع، وWAF مستضاف ذاتيًا على VPS، وعدم استخدام WAF إطلاقًا. والشرط الذي يقودك إلى كل مسار مختلف عن غيره.

اختر خطة WAF سحابية مجانية حين تتناسب القواعد المُدارة والحدود المتاحة مع مخاطر التطبيق، ويكون نموذج مسار البيانات مقبولًا، وتكون الأولوية لتقليل العمل التشغيلي. واختبر مسارات عمل حقيقية قبل أن تفترض أن الإعدادات الافتراضية كافية.

اختر WAF SaaS مدفوعًا حين تحتاج قواعد مُدارة أو تسجيلًا أو ضوابط مخصصة أو حماية من الروبوتات أو لواجهات API أو دعمًا أو سعة أكثر مما تقدّمه الخطة المجانية. وقارن مصفوفة الميزات والحدود بدقة، لا اسم الخطة فحسب. ويكون AWS WAF أقوى ما يكون حين يستخدم التطبيق أصلًا موارد AWS مدعومة ويكون الفريق مرتاحًا لتوقّع رسوم محسوبة حسب المكوّنات.

اختر WAF مستضافًا ذاتيًا حين تنطبق شروط الاستضافة الذاتية المذكورة أعلاه ويستطيع فريقك تشغيل الوكيل بموثوقية. وSafeLine وBunkerWeb هما المشروعان اللذان يستحقان التقييم أولًا.

قد يكون الاستغناء عن WAF خيارًا يمكن الدفاع عنه حين يكون أمان التطبيق ناضجًا والتعرّض مضبوطًا عن قصد والمراقبة قوية والمخاطر المتبقية موثّقة ومقبولة. لكن لا ينبغي أن يصير الخيار الافتراضي لمجرد أن إطار العمل يتحقّق من المدخلات.

الخاتمة

اختر WAF SaaS إن أردت سعة يديرها المزوّد وعبئًا تشغيليًا أقل. واختر الاستضافة الذاتية إن أردت تحكّمًا مباشرًا وكان فريقك قادرًا على تشغيل الوكيل بموثوقية. وفي كلا النموذجين: طبّق القواعد على مراحل، وقِس زمن الاستجابة والإيجابيات الكاذبة، وأبقِ أمان التطبيق في المقدمة.

إن كانت الاستضافة الذاتية تناسب متطلباتك، فابدأ بـ Linux VPS في المنطقة نفسها التي يقع فيها خادم الأصل. كما توفّر Cloudzy عمليات نشر بنقرة واحدة من متجر التطبيقات لكل من SafeLine و BunkerWeb، حتى تبدأ الاختبار دون بناء الحزمة الأساسية يدويًا.

عرض باقات Linux

ابنِ على خادم Linux VPS بوصول root وتخزين NVMe وقوة AMD EPYC.

عرض باقات Linux

الأسئلة الشائعة

ما هو WAF كخدمة؟

إن WAF كخدمة جدار حماية لتطبيقات الويب يُقدَّم من السحابة. وتصل حركة المرور إلى الخدمة عبر توجيه DNS أو وكيل عكسي، أو عبر تكامل عند الحافة، أو عبر الربط بمورد سحابي مدعوم. يشغّل المزوّد سعة الفحص والتحديثات المُدارة، بينما تختار أنت السياسات وتضبط الاستثناءات وتضيف قواعد خاصة بتطبيقك.

هل Cloudflare جدار حماية تطبيقات ويب؟

نعم. تقدّم Cloudflare وظائف WAF ضمن منصة حافة أوسع تشمل أيضًا DNS وCDN والحماية من DDoS. وتحصل الخطط المجانية على Cloudflare Free Managed Ruleset، أما مجموعات القواعد الأوسع والضوابط والتحليلات وقدرات إدارة الروبوتات فتتوقف على الخطة المختارة والإضافات.

هل يكفي جدار WAF المجاني من Cloudflare؟

يعتمد ذلك على سطح الهجوم في تطبيقك، والقواعد المطلوبة، واحتياجات التسجيل والاحتفاظ، وضوابط واجهات API أو الروبوتات، ومتطلبات الدعم، ومدى تحمّلك للإيجابيات الكاذبة. قد تكون Free Managed Ruleset أساسًا مفيدًا، لكن وجود المصادقة أو المدفوعات أو البيانات الخاضعة للتنظيم لا يعني تلقائيًا خطة مدفوعة بعينها. قارن حدود الميزات الحالية وتحقّق منها في ضوء نموذج التهديدات لديك.

ما الفرق بين الـ WAF وجدار الحماية العادي؟

يرشّح جدار الحماية الشبكي التقليدي حركة المرور أساسًا بمعلومات الطبقتين الثالثة والرابعة: العناوين والبروتوكولات والمنافذ. أما الـ WAF فيقيّم طلبات HTTP(S) عند الطبقة السابعة، بما في ذلك الترويسات والمسارات والمعاملات ومحتوى الجسم المُهيَّأ. وقد تُميّع منتجات الأمن الحديثة هذه الحدود، لكن الضابطين يظلّان مكمّلين لبعضهما لا بديلين عنه.

ما هو WAAP وكيف يختلف عن الـ WAF؟

إن WAAP اختصار لعبارة Web Application and API Protection، وهو أوسع من الـ WAF التقليدي: إذ يجمع المورّدون عادةً قواعد WAF مع اكتشاف واجهات API أو فرض سياساتها، وإدارة الروبوتات، وضوابط DDoS أو إساءة الاستخدام على مستوى التطبيق. ويختلف محتوى الحزمة بحسب المزوّد، لذا لا ينبغي التعامل مع WAAP كمجموعة ميزات موحّدة.

هل أحتاج إلى WAF إذا كان إطار العمل لديّ يتحقّق من المدخلات أصلًا؟

ليس دائمًا. فضوابط إطار العمل تقلّل المخاطر لكنها لا تغطي كل أنماط الإساءة الآلية. أضف الـ WAF فقط حين يعالج خطرًا محدّدًا بوضوح يبرّر كلفته وجهد ضبطه.

مشاركة

المزيد من المدونة

تابع القراءة.

جاهز للنشر؟ تبدأ من 2.48 $/شهر.

سحابة مستقلة منذ 2008. AMD EPYC، NVMe، 40 Gbps. استرداد خلال 14 يومًا.