جدار الحماية (Firewall) نظام يرشّح حركة المرور بين شبكتك أو خادمك والإنترنت وفق قواعد محدّدة، فيسمح بالمسموح ويحجب الضارّ. وفي عالم المواقع، يبرز جدار تطبيقات الويب (WAF — Web Application Firewall) كنوع متخصّص يفحص طلبات HTTP/HTTPS ليصدّ هجمات الويب الشائعة قبل أن تصل لتطبيقك.
نقاط أساسية
- الجدار التقليدي يعمل على مستوى الشبكة/المنافذ (أيّ اتصال مسموح).
- WAF يعمل على مستوى التطبيق ويفهم طلبات الويب ومحتواها.
- يصدّ WAF هجمات مثل حقن SQL وXSS وإساءة استخدام النماذج.
- غالبًا يُدمج مع حماية DDoS والكاش على حافة الشبكة (CDN).
الجدار التقليدي مقابل WAF
الفرق جوهري في «طبقة» العمل. الجدار التقليدي (Network Firewall) يقرّر السماح أو المنع بناءً على عناوين IP والمنافذ والبروتوكولات — مثلًا يفتح المنفذ 443 ويغلق الباقي. هو ضروري لكنّه «أعمى» عن محتوى الطلب نفسه. أمّا WAF فيعمل على الطبقة السابعة (التطبيق): يقرأ الطلب الفعلي — الرابط، المعطيات، الترويسات، جسم الطلب — ويبحث عن أنماط هجوم معروفة. لذا يستطيع WAF حجب طلب يبدو شرعيًّا شبكيًّا لكنّه يحمل محاولة حقن SQL أو سكربتًا خبيثًا، وهو ما لا يراه الجدار التقليدي.
ماذا يحمي WAF؟
يركّز WAF على هجمات طبقة التطبيق الأكثر شيوعًا: حقن SQL (محاولة العبث بقاعدة البيانات عبر المدخلات)، XSS (حقن سكربتات في الصفحات)، تضمين الملفّات، إساءة استخدام النماذج وتسجيل الدخول، ومحاولات استغلال ثغرات معروفة في إضافات أو قوالب. يعتمد في ذلك على مجموعة قواعد (rulesets) تُحدَّث باستمرار لمواكبة التهديدات الجديدة. مع ضبط جيّد، يحجب WAF كمًّا كبيرًا من الطلبات الخبيثة تلقائيًّا دون تدخّلك.
أنواع WAF وأين يوضع
تتوفّر جدران تطبيقات الويب بأشكال: سحابية على حافة الشبكة (تمرّ كل الزيارات عبرها قبل الوصول لخادمك، وغالبًا مدموجة مع CDN وحماية DDoS)، أو على مستوى الخادم/التطبيق (كوحدة في خادم الويب أو إضافة في ووردبريس). الحلّ السحابي يوقف الهجوم بعيدًا عن خادمك ويوفّر موارده، بينما الحلّ المحلّي أقرب للتطبيق وأدقّ في فهم سياقه. كثيرون يجمعون بين الطبقتين للحصول على دفاع متعمّق.
| النوع | طبقة العمل | يحجب |
|---|---|---|
| جدار شبكي | الشبكة/المنافذ | اتصالات غير مصرّح بها |
| WAF | التطبيق (HTTP) | حقن SQL، XSS، استغلال الثغرات |
| WAF سحابي + CDN | حافة الشبكة | الهجوم قبل بلوغ الخادم + DDoS |