لديك تطبيق ويب على VPS. يُظهر سجل الوصول محاولات تسجيل دخول على /wp-admin وطلبات تحتوي على UNION SELECT في سلسلة الاستعلام وحركة مرور مستمرة من نطاقات IP لمراكز بيانات لا شأن لها بزيارة موقعك. أنت تريد ترشيح النفايات الواضحة قبل أن تصل إلى تطبيقك.
هنا تحديدًا يصادف معظم الناس مصطلح WAF SaaS للمرة الأولى. بالنسبة لكثير من القرّاء، «الـ WAF» و«Cloudflare» شيء واحد، لأن Cloudflare هو أول ما صادفوه. وهما ليسا الشيء نفسه. إن WAF SaaS فئة كاملة: جدار حماية لتطبيقات الويب يُقدَّم من السحابة، ويفحص حركة HTTP الخاصة بك عند حافة المزوّد قبل تمريرها إلى خادم الأصل لديك. أما Cloudflare فهو منتج واحد داخل تلك الفئة.
يستعرض هذا المقال كيفية عمل WAF SaaS، وما يتقاضاه كبار المزوّدين، وأين يخفق عمليًا، ومتى يكون تشغيل WAF خاص بك على VPS يعمل بنظام Linux هو الخيار الأفضل.
الخلاصة السريعة
- إن WAF SaaS جدار حماية لتطبيقات الويب يُقدَّم من السحابة. أنت توجّه حركة المرور عبر المزوّد أو تربط الـ WAF بمورد سحابي مدعوم؛ وتقيّم الخدمة طلبات HTTP(S) قبل أن يعالجها التطبيق المحمي.
- يستخدم كبار المزوّدين ثلاثة أشكال عامة للتسعير: مستويات اشتراك (Cloudflare وSucuri)، وفوترة حسب الاستخدام (AWS WAF)، وعروض أسعار عبر فريق المبيعات (Imperva وFastly). ترتفع تكاليف الاستخدام مع عدد الطلبات المعالَجة والميزات الاختيارية، بينما تكون خطط الاشتراك أسهل في التنبؤ عمومًا.
- هناك نقد موثّق لـ WAF SaaS، ونتعامل معه أدناه. يشير إلى زمن الاستجابة والإيجابيات الكاذبة والحجب غير الشفاف وتمرير البيانات عبر طرف ثالث.
- إن جدران WAF المستضافة ذاتيًا على VPS خيار حقيقي. ومشروعا SafeLine وBunkerWeb هما المشروعان مفتوحا المصدر اللذان يحظيان بزخم حالي. يعملان كوكيل عكسي أمام تطبيقك.
- قد يكون الاستغناء عن WAF تمامًا خيارًا يمكن الدفاع عنه عندما يكون أمان التطبيق ناضجًا والتعرّض مضبوطًا والمراقبة قوية والمخاطر المتبقية موثّقة ومقبولة.
كيف يعمل WAF SaaS
يصل الطلب الموجَّه إلى example.com أولًا إلى حافة المزوّد، لأن DNS الخاص بك يشير إليها. تُنهي عقدة الحافة اتصال TLS وتحلّل طلب HTTP وتمرّره عبر محرك قواعد، ثم إما تمرّره إلى خادم الأصل لديك أو تحجبه أو تتحدّاه (CAPTCHA أو اختبار JavaScript) أو تحدّ من معدل المصدر. وإذا مرّره، يرى تطبيقك الطلب كأنه قادم من عنوان IP الخاص بالمزوّد، مع تمرير عنوان IP الأصلي للعميل في ترويسة مثل X-Forwarded-For أو CF-Connecting-IP.
تستخدم كثير من منتجات WAF SaaS وكيلًا عكسيًا يديره المزوّد أو تكاملًا عند الحافة، لكن ليست كل خدمة تُنشر عبر تغيير DNS. عادةً ما تقع Cloudflare وSucuri وFastly في مسار الطلب عند الحافة. أما AWS WAF فيُربط بـ CloudFront أو بـ موارد AWS المدعومة مثل Application Load Balancers وواجهات API Gateway وواجهات AppSync. وفي كل الحالات، تُقيَّم طلبات HTTP(S) قبل أن يعالجها التطبيق المحمي.
يفحص الـ WAF بيانات الطبقة السابعة مثل ترويسات الطلب والمسارات وسلاسل الاستعلام والطرق وملفات تعريف الارتباط والجزء المُهيَّأ من أجسام الطلبات. أما جدار الحماية الشبكي التقليدي فيتخذ قراراته أساسًا عند الطبقتين الثالثة والرابعة باستخدام العناوين والبروتوكولات والمنافذ. دليلنا عن جدار الحماية المادي مقابل البرمجي يغطي الفارق الأوسع.
تعتمد حماية WAF المُدارة عادةً على ثلاثة مصادر للقواعد:
- مجموعة OWASP Core Rule Set (CRS) أساس مفتوح المصدر لـ ModSecurity ومحركات WAF المتوافقة معه. يغطي فئات الهجمات الشائعة مثل حقن SQL والبرمجة عبر المواقع وحقن الأوامر وتضمين الملفات المحلية. غالبًا ما تشحن المنتجات المبنية على ModSecurity مجموعة CRS، بينما يستخدم كثير من مزوّدي السحابة قواعد مُدارة خاصة بهم بدلًا منها.
- مجموعات القواعد التي يديرها المورّد هي قواعد خاصة يبقيها المزوّد محدَّثة. تندرج هنا «Managed Rules» من Cloudflare و«AWS Managed Rules» في AWS WAF وتغذية معلومات التهديدات من Imperva.
- القواعد المخصصة هي ما تكتبه بنفسك. «احجب الطلبات إلى /admin القادمة من خارج نطاق IP هذا»، «حدّ /api/login بخمسة طلبات في الدقيقة لكل IP».
قد تلتقط قاعدة لحقن SQL نمطًا مألوفًا مثل ' OR 1=1 -- في معامل استعلام أو في جسم الطلب. هذا يمسك عمليات الاستكشاف الكسولة، لكن الـ WAF قد يفوته مع ذلك حمولات مموّهة وثغرات منطقية وطلبات خبيثة تشبه حركة التطبيق الطبيعية. إنه يقيّم إشارات الطلب القابلة للرصد، لا النية التجارية.
ما الذي يحمي منه، بعبارة بسيطة:
- هجمات الحقن التي تطابق حمولتها توقيعًا معروفًا
- حركة الروبوتات القادمة من ماسحات معروفة
- أنماط القوة الغاشمة البسيطة
- هجمات DDoS الحجمية، عندما يشغّل المزوّد أيضًا تنقية حركة DDoS
- إساءة استخدام أساسية لواجهات API
ما لا يفعله:
- ترقيع تطبيقك
- استبدال التحقق من المدخلات داخل شفرتك
- إيقاف الهجمات التي تبدو كحركة مرور طبيعية
يظل أمان التطبيق نابعًا من التطبيق نفسه. يرفع الـ WAF الحد الأدنى في مواجهة الهجمات الشائعة والآلية، لكن الحد الأعلى تحدده البرمجة الآمنة والترقيع والتفويض ومعالجة المدخلات والمراقبة والاستجابة للحوادث.
WAF SaaS مقابل الجهاز المحلي مقابل الاستضافة الذاتية على VPS
توجد في 2026 ثلاثة نماذج شائعة لنشر الـ WAF: خدمة WAF SaaS السحابية (Cloudflare وAWS WAF وFastly وغيرها)، والأجهزة المادية أو الافتراضية (بما فيها عروض F5 وImperva)، والبرمجيات المستضافة ذاتيًا على VPS أو على خادمك الخاص.
تختلف النماذج الثلاثة في أربعة أسئلة عملية: من يشغّل طبقة الفحص، ومن يدفع ثمن السعة، ومن يضبط القواعد، وماذا يحدث حين يحجب الـ WAF شيئًا ما كان ينبغي حجبه. وتستخدم بقية المقال هذه الأسئلة الأربعة إطارًا للمقارنة.
WAF SaaS السحابي
أنت توجّه حركة المرور عبر حافة المزوّد أو تربط الـ WAF بمورد سحابي مدعوم. يشغّل المزوّد سعة الفحص والتحديثات المُدارة، بينما تختار أنت القواعد وتنشئ سياسات خاصة بالتطبيق وتضبط الاستثناءات. ومن الخيارات الشائعة Cloudflare وAWS WAF وImperva وSucuri وFastly.
المفاضلة هنا: تصبح السعة والتشغيل مشكلة شخص آخر. لكن كل طلب HTTP يمر كذلك عبر بنية شخص آخر. تعبر حركة HTTP الخاصة بك بنية المزوّد، وقد تُسجَّل بيانات الطلب الوصفية أو مقتطفات الحمولة المطابِقة بحسب المزوّد والمنتج وإعدادات التسجيل.
WAF بجهاز محلي
يقع جهاز مادي أو افتراضي داخل مسار شبكتك. والمشترون عادةً مؤسسات لديها عمليات أمن شبكات راسخة أو متطلبات سعة ثابتة أو ضوابط نشر صارمة أو علاقات قائمة مع موردين. وتبقى السعة والترقيات والتوافرية العالية والضبط على عاتق العميل.
بالنسبة لكثير من الفرق الصغيرة والمتوسطة، يجعل شراء الجهاز والسعة الثابتة والعبء التشغيلي هذا المسار أقلها عملية. ومع ذلك قد يناسب المؤسسات التي تحتاج إلى طبقة تحكّم داخل الشبكة ولديها موظفون لتشغيلها.
WAF مستضاف ذاتيًا على VPS خاص بك
تثبّت WAF على VPS يعمل بنظام Linux، وتوجّه DNS إلى ذلك الخادم، فيقف الـ WAF كوكيل عكسي أمام تطبيقك. أنت من يشغّله. وأنت من يضبطه. وأنت من يسجّل الدخول في الثانية صباحًا حين يحجب تحديث لقاعدة مُدارة طلبًا مشروعًا ولا يوجد أحد آخر تتصل به.
هناك مشروعان مفتوحا المصدر يحظيان بزخم حالي: SafeLine، وهو WAF مفتوح المصدر يعتمد محرك تحليل دلالي بدلًا من مطابقة التعابير النمطية وحدها، وBunkerWeb، وهو WAF مبني على NGINX ويشحن مع ModSecurity. أما تراخيصهما ونماذج نشرهما واستهلاكهما للموارد فنتناولها لاحقًا في قسم الاستضافة الذاتية.
المفاضلة هنا معكوسة مقارنةً بنموذج SaaS. أنت تتحكم في طبقة الفحص والسعة والسجلات والضبط. يقلّل ذلك الاعتماد على مزوّد WAF خارجي، لكن الشبكات الأعلى ومزوّدي الاستضافة يظلّون هم من ينقل حركة المرور. أما حدود البنية التحتية وعرض النطاق والترقيع والاستجابة للحوادث فصارت مسؤوليتك.
WAF SaaS مقابل WAF مستضاف ذاتيًا على VPS الخاص بك
يركّز جدول المقارنة أدناه على الفروق العملية التي يتعيّن على مسؤولي الأنظمة تشغيلها ووضع ميزانية لها.
| المعيار | WAF SaaS سحابي | WAF مستضاف ذاتيًا على VPS |
|---|---|---|
| من يشغّل طبقة الفحص | المزوّد، عند حافة الشبكة | أنت، على VPS الخاص بك |
| من يدفع ثمن السعة | المزوّد، ويعاد تحميلها عليك عبر اشتراك أو لكل طلب | أنت، التكلفة الثابتة لـ VPS |
| من يضبط القواعد | أنت تهيّئ؛ والمزوّد يشحن تحديثات القواعد المُدارة | أنت، من البداية إلى النهاية |
| سبل المعالجة عند الإيجابيات الكاذبة | ضبط القواعد والاستثناءات ضمن أدوات المزوّد؛ وتصعيد مشكلات المنصة | تعديل القاعدة بنفسك؛ وإعادة النشر خلال دقائق |
| مسار البيانات | تمر الطلبات عبر بنية الفحص لدى المزوّد | تمر الطلبات عبر بنية تتحكم فيها أنت قبل الوصول إلى خادم الأصل |
| كيف تتصرف التكلفة أثناء ذروة حركة المرور | قد ترتفع المكوّنات المحسوبة حسب الاستخدام مع حجم الطلبات | أسهل في التنبؤ عادةً، لكن عرض النطاق والتوسّع قد يضيفان تكلفة |
| العبء التشغيلي | منخفض، يقتصر على التهيئة والضبط | أنت تشغّل الـ VPS والـ WAF معًا |
أسعار WAF SaaS في 2026
يجمع تسعير WAF SaaS عادةً بين مستويات الاشتراك والرسوم حسب الاستخدام وعروض الأسعار عبر المبيعات. ولا يمكن مقارنة الأسعار المعلنة مباشرةً، لأن كل مزوّد يحزم القواعد المُدارة وضوابط الروبوتات والتسجيل والدعم وميزات DDoS بطريقة مختلفة.
| المزوّد | نموذج التسعير | سعر البداية | ما يشمله المستوى الأساسي | ملاحظات |
|---|---|---|---|---|
| Cloudflare | مستوى اشتراك | مجاني؛ Pro بـ 20 دولارًا شهريًا عند الدفع السنوي أو 25 دولارًا شهريًا عند الدفع الشهري؛ Business بـ 200 دولار شهريًا سنويًا أو 250 دولارًا شهريًا شهريًا | Free Managed Ruleset؛ وتختلف الضوابط الأوسع بحسب الخطة المدفوعة | تحقّق من القواعد والحدود والميزات الأمنية المشمولة الحالية قبل الشراء |
| AWS WAF | لكل طلب | $5 per web ACL/month plus $1 per rule or rule group/month plus $0.60 per million requests | قواعد تديرها بنفسك؛ ويمكن إضافة AWS Managed Rules كمجموعات قواعد مُدارة | قد تضيف السعة الإضافية وفحص جسم الطلب والمجموعات المُدارة المميزة وCAPTCHA وChallenge وBot Control وFraud Control رسومًا أخرى |
| Imperva | عرض سعر للمؤسسات | تواصل مع فريق المبيعات | قواعد مُدارة ومعلومات تهديدات وخيارات لأمن واجهات API | لا يوجد سعر معلن لـ WAF ذاتي الخدمة قابل للمقارنة مباشرةً |
| Sucuri Platform | مستوى اشتراك | Basic Firewall بـ 9.99 دولارًا شهريًا؛ وBasic Platform بـ 229 دولارًا سنويًا | خطة الجدار الناري: WAF/CDN؛ وحزمة Platform تضيف الفحص وخدمات التنظيف | الجدار الناري المستقل وحزمة Platform السنوية منتجان مختلفان |
| Fastly | عبر فريق المبيعات | تواصل مع فريق المبيعات | فحص عند الحافة أو موزّع، وقواعد مُدارة، وحماية لواجهات API | لا يوجد سعر معلن لـ WAF ذاتي الخدمة قابل للمقارنة مباشرةً |
ينشر AWS WAF أسعارًا حسب المكوّن، بينما تنشر Cloudflare وSucuri أسعار خطط ذاتية الخدمة. أما Imperva وFastly فتعتمدان التسعير عبر المبيعات في عروض WAF المماثلة.
بحسب التحقق في 29 يوليو 2026: صفحة أسعار خطط Cloudflare تُدرِج Pro بـ 20 دولارًا شهريًا عند الفوترة السنوية أو 25 دولارًا عند الشهرية، وBusiness بـ 200 دولار شهريًا سنويًا أو 250 دولارًا شهريًا. صفحة أسعار جدار حماية Sucuri lists Basic Firewall at $9.99 per month and Basic Platform at $229 per year. The firewall and platform bundles are different products. The AWS WAF figures above come from أسعار AWS WAF as of the same date.
لا تنشر Imperva ولا Fastly أسعار WAF ذاتية الخدمة قابلة للمقارنة مباشرةً، لذا تعامل معهما كخيارين يتطلبان التواصل مع المبيعات بدل الاعتماد على تقديرات طرف ثالث.
صفحة أسعار AWS WAF تُدرِج رسومًا أساسية قدرها 5 دولارات لكل web ACL شهريًا، ودولار واحد لكل قاعدة أو مجموعة قواعد شهريًا، و0.60 دولار لكل مليون طلب معالَج. وقد تُطبَّق رسوم إضافية على السعة الزائدة وفحص أجسام أكبر وإجراءات CAPTCHA أو Challenge والمجموعات المُدارة المميزة وضوابط الاحتيال أو الروبوتات. لذا قد ترفع حركة الهجوم الفاتورة، لكن حجم الأثر يتوقف على الكمية والمدة والميزات المفعّلة. تحمي القواعد القائمة على المعدل التطبيق، لكنها لا تجعل طلبات WAF المعالَجة بالفعل مجانية.
أين يقصّر WAF SaaS
الإيجابيات الكاذبة هي القيد العملي الأول. فقد يشبه رفع ملف مشروع أو استدعاء لواجهة API أو إرسال نموذج نمطَ هجوم فيُطلِق قاعدة مُدارة. وعندها على المشغّل أن يحدّد القاعدة المطابِقة ويضيّقها أو يستثنيها، ثم يتأكد من أن الاستثناء لا يفتح ثغرة التفاف أوسع.
تتخذ جدران WAF قراراتها من إشارات الطلب، لا من النية التجارية. فالقواعد الصارمة قد تحجب حركة مشروعة، والاستثناءات الواسعة قد تُضعف الحماية. توفّر الخدمات السحابية عادةً سجلات أحداث وتجاوزات للقواعد واستجابات مخصصة، لكن مدى الوضوح وأدوات الضبط المتاحة يختلف بحسب الخطة والمزوّد.
نصيحة احترافية. شغّل القواعد الجديدة أو التي غُيّرت جوهريًا في وضع الكشف أو العدّ أولًا. راقب حركة مرور تمثيلية، واختبر المسارات الحرجة والنادرة معًا، وراجع الإيجابيات الكاذبة، وأضف استثناءات ضيقة النطاق قبل تفعيل الحجب. إرشادات ضبط CRS الحالية توصي بأسبوع إلى أسبوعين، أو إلى أن تمرّ ذروة حركة المرور وتُنفَّذ المسارات الحرجة.
القيد الثاني هو العبء على الأداء. فقد قاس قياس أداء ModSecurity لعام 2023 9,462 عملية رفع لملفات صغيرة عند 7.36 ثانية مع تفعيل CRS مقابل 4.55 ثانية بدونه. وهبط معدل النقل من 2,079 إلى 1,285 طلبًا في الثانية، بينما ارتفع ذروة استهلاك المعالج في nginx من 8 % إلى 73 %. كان ذلك تهيئة واحدة وحِملًا واحدًا، فخذه دليلًا على أن للفحص كلفة، لا نسبة عامة لتحديد الأحجام.
القيد الثالث هو مسار البيانات. فكل طلب HTTP، بما في ذلك جسمه، يمر عبر بنية المزوّد. وبالنسبة للتطبيقات التي تتعامل مع بيانات شخصية أو معاملات مالية أو بيانات طبية، هذه مسألة سيادة بيانات ملموسة. فالتطبيق المستضاف في الاتحاد الأوروبي والذي يمرّر طلبات عملائه عبر مزوّد WAF أمريكي يواجه أثرًا تدقيقيًا أثقل في التبرير، وبضعة بنود تعاقدية إضافية عليه قبولها، مقارنةً بالتطبيق نفسه وهو يستخدم وكيلًا عكسيًا مستضافًا ذاتيًا على VPS داخل الولاية القضائية نفسها.
القيد الرابع هو عبء الضبط. تحديات ضبط الـ WAF تشمل الإيجابيات الكاذبة ومحدودية سياق التطبيق والقواعد التي عليها مجاراة تغييرات الشفرة المتكررة. المصدر وجهة نظر مورّد، لكن النمط التشغيلي حقيقي: إما أن تستثمر الفرق في ضبط مستمر، أو تترك مزيدًا من القواعد في وضع الكشف فقط.
يجادل النقد نفسه الصادر في 2023 بأن جدران WAF قد تتحول إلى مسرحية أمنية حين تتكئ عليها الفرق بدل إصلاح التطبيق. وهذه الحجة أقوى ما تكون لدى الفرق ذات الأمان التطبيقي الناضج: وصول مُعامَل إلى قاعدة البيانات، وتفويض متين، وفحص دوري للاعتماديات، وممارسات نشر غير قابلة للتعديل، ومراقبة فعّالة. أما في البيئات الأقل نضجًا فقد يقلّل الـ WAF فعلًا التعرّض للاستكشافات الآلية الشائعة. وكلا الأمرين يمكن أن يكون صحيحًا.
جدران WAF طبقة واحدة ضمن الدفاع المتعمّق. فهي لا تحلّ محلّ أمان التطبيق، وليست مسرحية أمنية كذلك. والقيمة الحدّية لجدار WAF مرتفعة لبعض الفرق ومنخفضة لأخرى. والعامل الحاسم هو حال التطبيق القابع تحته.
متى تكون استضافة WAF ذاتيًا خيارًا منطقيًا
تتفوّق الاستضافة الذاتية في ثلاث حالات، وتتراجع في ثلاث أخرى. لنبدأ بحالات التفوّق.
تتفوّق الاستضافة الذاتية حين تمنع قيود السياسات أو سيادة البيانات فحص حركة المرور عبر وسيط WAF SaaS خارجي، وحين تجعل أنماط حركة المرور التسعير حسب الاستخدام أقل جدوى من تشغيل بنية مخصصة، وحين يريد الفريق تحكّمًا مباشرًا في قرارات الحجب وفي معالجة الإيجابيات الكاذبة.
وتتراجع الاستضافة الذاتية حين لا تتوفّر طاقة تشغيلية، أو حين يقيم التطبيق على منصة مُدارة يجعل نموذج التوجيه فيها إقحام وكيل خارجي أمرًا مرهقًا، أو حين تغطي خطة مجانية يديرها المزوّد الضوابط المطلوبة أصلًا بتعقيد أقل.
قد تكون خطة Cloudflare المجانية نقطة انطلاق عملية للفرق الصغيرة والمتوسطة التي تستخدم أصلًا خدمة DNS أو CDN لديها وتقبل نموذج فحص حركة المرور الخاص بها. وتصبح الاستضافة الذاتية أكثر جاذبية حين يصير مسار البيانات أو التحكم المباشر في القواعد أو تكاليف بنية يمكن التنبؤ بها أهم من تقليل العمل التشغيلي.
SafeLine وBunkerWeb
هناك جداران WAF مفتوحا المصدر للاستضافة الذاتية يستحقان المعرفة.
يصدر SafeLine بترخيص GPL-3.0، ويُنشر عبر Docker Compose، وهو مبنيّ على التحليل الدلالي بدل مجموعة قواعد CRS خالصة. مستودع SafeLine يذكر معدل كشف 71.65 % وإيجابيات كاذبة 0.07 % ودقة إجمالية 99.45 % في وضع Balance، ضمن تقييم خاص به على 33,669 عينة. وهذه قياسات أجراها القائمون على المشروع، لا قياس مستقل، ولا ينبغي تعميمها خارج تلك المجموعة الاختبارية.
يصدر BunkerWeb بترخيص AGPL-3.0 ويستخدم NGINX في الخلفية. وهو يدمج ModSecurity مع مجموعة OWASP Core Rule Set ويدعم عدة نماذج نشر، منها Linux وDocker وSwarm وKubernetes.
حدّد حجم أي من المشروعين انطلاقًا من حجم طلبات مقيس فعليًا، والحمايات المفعّلة، وعبء TLS، ومدة الاحتفاظ بالسجلات. ولنشر SafeLine بحركة مرور منخفضة، يمثّل معالجان افتراضيان و4 غيغابايت من الذاكرة نقطة بداية متحفظة تترك هامشًا فوق الحد الأدنى للتثبيت. دليل البدء السريع الحالي لـ BunkerWeb يوصي بمعالجَين افتراضيين على الأقل و8 غيغابايت من الذاكرة للاختبار أو لعدد قليل جدًا من الخدمات، وبأربعة معالجات افتراضية و16 غيغابايت للبيئات الإنتاجية التي تحمي خدمات كثيرة. أما التخزين فيتوقف أساسًا على معدل السجلات ومدة الاحتفاظ بها، فقِسه بدل أن تَعِد بعدد شهور ثابت.
نصيحة احترافية. شغّل الـ WAF المستضاف ذاتيًا في المنطقة نفسها التي يقع فيها خادم أصل التطبيق كلما أمكن. فالوكيل البعيد يضيف رحلة شبكية ذهابًا وإيابًا بين المناطق لكل طلب، وقد يُدهور زمن الاستجابة بهدوء. قِس زمن الاستجابة من طرف إلى طرف من مناطق مستخدميك قبل التحويل إلى الإنتاج.
أنت من يشغّل الـ WAF، ما يعني أن البنية التحتية تحته مسؤوليتك أيضًا: زمن التشغيل والتصحيحات الأمنية وشهادات TLS والنسخ الاحتياطية وتدوير السجلات والمراقبة والسعة والتعافي. اختبر سلوك النظام عند الأعطال بالعناية نفسها التي تختبر بها قواعد الترشيح، حتى لا يتحول الـ WAF إلى نقطة فشل وحيدة.
إطار للقرار
المسارات أربعة: الخطة المجانية من Cloudflare، وWAF SaaS سحابي مدفوع، وWAF مستضاف ذاتيًا على VPS، وعدم استخدام WAF إطلاقًا. والشرط الذي يقودك إلى كل مسار مختلف عن غيره.
اختر خطة WAF سحابية مجانية حين تتناسب القواعد المُدارة والحدود المتاحة مع مخاطر التطبيق، ويكون نموذج مسار البيانات مقبولًا، وتكون الأولوية لتقليل العمل التشغيلي. واختبر مسارات عمل حقيقية قبل أن تفترض أن الإعدادات الافتراضية كافية.
اختر WAF SaaS مدفوعًا حين تحتاج قواعد مُدارة أو تسجيلًا أو ضوابط مخصصة أو حماية من الروبوتات أو لواجهات API أو دعمًا أو سعة أكثر مما تقدّمه الخطة المجانية. وقارن مصفوفة الميزات والحدود بدقة، لا اسم الخطة فحسب. ويكون AWS WAF أقوى ما يكون حين يستخدم التطبيق أصلًا موارد AWS مدعومة ويكون الفريق مرتاحًا لتوقّع رسوم محسوبة حسب المكوّنات.
اختر WAF مستضافًا ذاتيًا حين تنطبق شروط الاستضافة الذاتية المذكورة أعلاه ويستطيع فريقك تشغيل الوكيل بموثوقية. وSafeLine وBunkerWeb هما المشروعان اللذان يستحقان التقييم أولًا.
قد يكون الاستغناء عن WAF خيارًا يمكن الدفاع عنه حين يكون أمان التطبيق ناضجًا والتعرّض مضبوطًا عن قصد والمراقبة قوية والمخاطر المتبقية موثّقة ومقبولة. لكن لا ينبغي أن يصير الخيار الافتراضي لمجرد أن إطار العمل يتحقّق من المدخلات.
الخاتمة
اختر WAF SaaS إن أردت سعة يديرها المزوّد وعبئًا تشغيليًا أقل. واختر الاستضافة الذاتية إن أردت تحكّمًا مباشرًا وكان فريقك قادرًا على تشغيل الوكيل بموثوقية. وفي كلا النموذجين: طبّق القواعد على مراحل، وقِس زمن الاستجابة والإيجابيات الكاذبة، وأبقِ أمان التطبيق في المقدمة.
إن كانت الاستضافة الذاتية تناسب متطلباتك، فابدأ بـ Linux VPS في المنطقة نفسها التي يقع فيها خادم الأصل. كما توفّر Cloudzy عمليات نشر بنقرة واحدة من متجر التطبيقات لكل من SafeLine و BunkerWeb، حتى تبدأ الاختبار دون بناء الحزمة الأساسية يدويًا.
ابنِ على خادم Linux VPS بوصول root وتخزين NVMe وقوة AMD EPYC.
عرض باقات Linuxالأسئلة الشائعة
ما هو WAF كخدمة؟
إن WAF كخدمة جدار حماية لتطبيقات الويب يُقدَّم من السحابة. وتصل حركة المرور إلى الخدمة عبر توجيه DNS أو وكيل عكسي، أو عبر تكامل عند الحافة، أو عبر الربط بمورد سحابي مدعوم. يشغّل المزوّد سعة الفحص والتحديثات المُدارة، بينما تختار أنت السياسات وتضبط الاستثناءات وتضيف قواعد خاصة بتطبيقك.
هل Cloudflare جدار حماية تطبيقات ويب؟
نعم. تقدّم Cloudflare وظائف WAF ضمن منصة حافة أوسع تشمل أيضًا DNS وCDN والحماية من DDoS. وتحصل الخطط المجانية على Cloudflare Free Managed Ruleset، أما مجموعات القواعد الأوسع والضوابط والتحليلات وقدرات إدارة الروبوتات فتتوقف على الخطة المختارة والإضافات.
هل يكفي جدار WAF المجاني من Cloudflare؟
يعتمد ذلك على سطح الهجوم في تطبيقك، والقواعد المطلوبة، واحتياجات التسجيل والاحتفاظ، وضوابط واجهات API أو الروبوتات، ومتطلبات الدعم، ومدى تحمّلك للإيجابيات الكاذبة. قد تكون Free Managed Ruleset أساسًا مفيدًا، لكن وجود المصادقة أو المدفوعات أو البيانات الخاضعة للتنظيم لا يعني تلقائيًا خطة مدفوعة بعينها. قارن حدود الميزات الحالية وتحقّق منها في ضوء نموذج التهديدات لديك.
ما الفرق بين الـ WAF وجدار الحماية العادي؟
يرشّح جدار الحماية الشبكي التقليدي حركة المرور أساسًا بمعلومات الطبقتين الثالثة والرابعة: العناوين والبروتوكولات والمنافذ. أما الـ WAF فيقيّم طلبات HTTP(S) عند الطبقة السابعة، بما في ذلك الترويسات والمسارات والمعاملات ومحتوى الجسم المُهيَّأ. وقد تُميّع منتجات الأمن الحديثة هذه الحدود، لكن الضابطين يظلّان مكمّلين لبعضهما لا بديلين عنه.
ما هو WAAP وكيف يختلف عن الـ WAF؟
إن WAAP اختصار لعبارة Web Application and API Protection، وهو أوسع من الـ WAF التقليدي: إذ يجمع المورّدون عادةً قواعد WAF مع اكتشاف واجهات API أو فرض سياساتها، وإدارة الروبوتات، وضوابط DDoS أو إساءة الاستخدام على مستوى التطبيق. ويختلف محتوى الحزمة بحسب المزوّد، لذا لا ينبغي التعامل مع WAAP كمجموعة ميزات موحّدة.
هل أحتاج إلى WAF إذا كان إطار العمل لديّ يتحقّق من المدخلات أصلًا؟
ليس دائمًا. فضوابط إطار العمل تقلّل المخاطر لكنها لا تغطي كل أنماط الإساءة الآلية. أضف الـ WAF فقط حين يعالج خطرًا محدّدًا بوضوح يبرّر كلفته وجهد ضبطه.

