Soru · Güvenlik duvarı
Güvenlik Duvarı ile WAF Arasındaki Fark Nedir?
Labris Networks Mühendislik Ekibi · Son güncelleme 13 Ağustos 2026 · 6 dk
Kısa cevap
Baktıkları katman farklıdır. Güvenlik duvarı hangi trafiğin uygulamaya ulaşacağına adres, port ve uygulama düzeyinde karar verir. WAF, ulaşmasına izin verilmiş bir HTTP isteğinin içeriğine bakar ve o isteğin uygulamada ne yapmaya çalıştığını değerlendirir.
İkisinin adında da güvenlik duvarı geçer ve bu, birbirinin alternatifi oldukları izlenimini yaratır. Aynı yolun farklı noktalarında dururlar ve farklı sorulara cevap verirler.
Karşılaştırma
| Ağ güvenlik duvarı | WAF | |
|---|---|---|
| Amaç | Hangi trafiğin geçeceğine karar vermek | Geçen isteğin uygulamaya ne yaptığını denetlemek |
| Çalışma katmanı | Ağ ve taşıma, modern ürünlerde uygulama tanıma | Uygulama içeriği, HTTP istek gövdesi |
| Durum tutma | Oturum bazlı, akış takibi | Oturum ve uygulama bağlamı |
| Konum | Ağ kenarı, bölgeler arası | Web uygulamasının hemen önü |
| Güçlü tarafı | Geniş kapsam, tüm protokoller | Girdi doğrulama ve istismar denemeleri |
| Sınırı | İstek içeriğine bakmaz | Yalnız HTTP ve HTTPS trafiğini görür |
| Birlikte kullanım | Trafiği daraltır | Kalan trafiği içerik düzeyinde denetler |
##
Ayrımın Pratikteki Karşılığı
Bir veritabanı sorgusuna müdahale denemesi, ağ katmanında kusursuz görünür. Doğru porta gelmiş, geçerli bir HTTP isteğidir ve güvenlik duvarının bakabileceği hiçbir alanda anormallik yoktur. Anormallik istek gövdesindedir ve oraya bakan ürün WAF’tır.
Tersi de geçerlidir. WAF, veritabanı sunucusuna doğrudan açılmış bir yönetim portunu görmez; o, ağ katmanında çözülecek bir sorundur.
DDoS Bağlamında
WAF’ın uygulama katmanı saldırılarında sınırlı ama gerçek bir rolü vardır: istek desenine bakabildiği için ağ katmanında görünmeyen bir yükü ayırabilir. Hacimsel saldırılarda ise yerinde duran bütün cihazlarla aynı sınıra tabidir.
Seçim
Soru “hangisi” değildir. Web uygulaması yayımlıyorsanız ikisine de ihtiyacınız olur ve sıralamaları bellidir: güvenlik duvarı önde, WAF uygulamanın hemen önünde.
Ne yapmalı
- Web uygulamalarınızın önünde hangi katmanların bulunduğunu ağ şemasına işleyin.
- WAF'ı güvenlik duvarının yerine değil, arkasına konumlandırın.
- WAF kural setini önce izleme kipinde çalıştırıp yanlış pozitif oranını ölçün.
Bu soruyu şöyle de soranlar var
- WAF mı firewall mı almalıyım?
- Web application firewall nedir?
- Firewall web saldırılarını durdurur mu?