İçeriğe geç
Siber Kale by Labris Networks

Soru · Güvenlik duvarı

Güvenlik Duvarı ile WAF Arasındaki Fark Nedir?

Labris Networks Mühendislik Ekibi · Son güncelleme 13 Ağustos 2026 · 6 dk

Kısa cevap

Baktıkları katman farklıdır. Güvenlik duvarı hangi trafiğin uygulamaya ulaşacağına adres, port ve uygulama düzeyinde karar verir. WAF, ulaşmasına izin verilmiş bir HTTP isteğinin içeriğine bakar ve o isteğin uygulamada ne yapmaya çalıştığını değerlendirir.

İkisinin adında da güvenlik duvarı geçer ve bu, birbirinin alternatifi oldukları izlenimini yaratır. Aynı yolun farklı noktalarında dururlar ve farklı sorulara cevap verirler.

Karşılaştırma

Ağ güvenlik duvarı WAF
Amaç Hangi trafiğin geçeceğine karar vermek Geçen isteğin uygulamaya ne yaptığını denetlemek
Çalışma katmanı Ağ ve taşıma, modern ürünlerde uygulama tanıma Uygulama içeriği, HTTP istek gövdesi
Durum tutma Oturum bazlı, akış takibi Oturum ve uygulama bağlamı
Konum Ağ kenarı, bölgeler arası Web uygulamasının hemen önü
Güçlü tarafı Geniş kapsam, tüm protokoller Girdi doğrulama ve istismar denemeleri
Sınırı İstek içeriğine bakmaz Yalnız HTTP ve HTTPS trafiğini görür
Birlikte kullanım Trafiği daraltır Kalan trafiği içerik düzeyinde denetler

##

Ağ güvenlik duvarı ile web uygulama güvenlik duvarının ağdaki yerleri: ağ duvarı sınırda durur ve kararını adres, port, uygulama ile kullanıcı üzerinden verir; WAF uygulamanın hemen önünde durur, HTTP isteğinin kendisini okur ve ancak açılmış trafikte iş görür.
İkisi de yolun üstünde durur ama farklı yerlerde ve farklı bilgiye bakarak. Biri diğerinin yerine geçmez. Şemanın vektör hâli.

Ayrımın Pratikteki Karşılığı

Bir veritabanı sorgusuna müdahale denemesi, ağ katmanında kusursuz görünür. Doğru porta gelmiş, geçerli bir HTTP isteğidir ve güvenlik duvarının bakabileceği hiçbir alanda anormallik yoktur. Anormallik istek gövdesindedir ve oraya bakan ürün WAF’tır.

Tersi de geçerlidir. WAF, veritabanı sunucusuna doğrudan açılmış bir yönetim portunu görmez; o, ağ katmanında çözülecek bir sorundur.

DDoS Bağlamında

WAF’ın uygulama katmanı saldırılarında sınırlı ama gerçek bir rolü vardır: istek desenine bakabildiği için ağ katmanında görünmeyen bir yükü ayırabilir. Hacimsel saldırılarda ise yerinde duran bütün cihazlarla aynı sınıra tabidir.

Seçim

Soru “hangisi” değildir. Web uygulaması yayımlıyorsanız ikisine de ihtiyacınız olur ve sıralamaları bellidir: güvenlik duvarı önde, WAF uygulamanın hemen önünde.

Ne yapmalı

  1. Web uygulamalarınızın önünde hangi katmanların bulunduğunu ağ şemasına işleyin.
  2. WAF'ı güvenlik duvarının yerine değil, arkasına konumlandırın.
  3. WAF kural setini önce izleme kipinde çalıştırıp yanlış pozitif oranını ölçün.

Bu soruyu şöyle de soranlar var

  • WAF mı firewall mı almalıyım?
  • Web application firewall nedir?
  • Firewall web saldırılarını durdurur mu?