Чем Web Application Firewall отличается от обычного firewall?

Сетевая фильтрация и защита HTTP-приложений решают разные задачи. Возможности NGFW, границы WAF и необходимость защиты в самом приложении.

Короткий ответ

Что ответить на собеседовании

Сетевой firewall контролирует разрешённые соединения; базовые правила опираются на адреса, порты, протоколы и состояние соединения. WAF специализируется на HTTP: анализирует URL, заголовки и тело запросов по правилам защиты веб-приложения. Современный NGFW тоже может разбирать прикладной трафик. WAF дополняет, но не заменяет авторизацию, исправления кода и защиту от CSRF; результат зависит от видимости трафика и настройки правил.

Подробный разбор

Ответ с пояснениями

Различие прежде всего в назначении и глубине прикладных проверок, а не в утверждении, что любой firewall работает только на L3/L4.

Базовый сетевой firewall контролирует, какие соединения разрешены между узлами и сегментами. Он использует адреса, порты, протоколы и, при stateful inspection, состояние соединений. Современные NGFW могут распознавать приложения и анализировать содержимое: пример такой функции — App-ID. Поэтому строгая граница «firewall не понимает приложения, WAF понимает» неверна.

WAF специализируется на HTTP-приложениях. Он разбирает методы, URL, заголовки, параметры и тело запроса, применяет правила и может блокировать характерные признаки SQL-инъекций, XSS и других атак. Возможности анализа ответов, API-схем и ограничения частоты зависят от продукта. Назначение описано в обзоре OWASP.

Например, сетевое правило разрешает HTTPS к веб-сервису на порту 443. Само разрешение соединения ничего не говорит о безопасности переданного запроса. WAF добавляет проверку HTTP-содержимого, но для этого должен видеть расшифрованные данные: например, после согласованного завершения TLS на нём или перед ним.

WAF не заменяет проверку прав на каждый объект, параметризованные запросы и исправления кода. CSRF нельзя считать автоматически решённым установкой WAF: нужны подходящие приложению механизмы, например CSRF-токены, проверка источника запроса и дополнительные ограничения cookies. Их границы разобраны в рекомендациях OWASP по CSRF.

При внедрении проверяют поддержку используемых протоколов и форматов, настраивают исключения, сначала оценивают ложные срабатывания и контролируют обходные пути к приложению. WAF — дополнительный слой защиты, а не гарантия отсутствия уязвимостей.

Практика в реальном времени

Подготовьтесь к следующему собеседованию

Interview Boost учитывает вакансию, резюме и технологии и помогает сформулировать ответ прямо во время интервью.

Начать подготовку