WAFとは
WAF(Web Application Firewall、ウェブアプリケーションファイアウォール)は、Webサイトへの通信の内容を調べ、SQLインジェクションやクロスサイトスクリプティング(XSS)などの攻撃の疑いがあるものを検知したり、遮断したりする仕組みです。Webアプリケーションの層(HTTP)を見る点が特徴です。
通常のファイアウォールとの違い
一般的なファイアウォールは、通信元や宛先のIPアドレス、ポート番号を基準に通信を制御します。一方、WAFはHTTPの要求の中身(URL、パラメータ、ヘッダー、本文)を読み、攻撃に特有のパターンを探します。通信のポートが許可されていても、中身に攻撃の疑いがあれば止められます。
WAFの種類
| 種類 | 特徴 |
|---|---|
| クラウド型 | DNSの設定を切り替え、サービス事業者のネットワークを通す。サーバーへの導入が不要で、短い期間で始められる |
| ソフトウェア型(ホスト型) | サーバーにモジュールやソフトウェアを入れる。ModSecurityなどがある |
| アプライアンス型 | 専用の機器をネットワークに設置する。大規模な環境向け |
| プラグイン型 | WordPressのプラグインとして動く。サーバー側の設定を変えられない場合に使われる |
できること
- 既知の攻撃パターンの検知と遮断
- 短時間に大量の要求を送る、機械的なアクセスの制限
- 脆弱性の修正までの間の、攻撃経路の一時的な遮断(仮想パッチ)
- 攻撃の記録の取得
限界と注意点
- 脆弱性そのものは直りません。WAFは入口で攻撃を減らす仕組みで、アプリケーションの修正やソフトウェアの更新の代わりにはなりません。
- 検知の漏れと誤検知があります。巧妙に変形された攻撃をすり抜けることがあります。反対に、正当な利用者の操作を攻撃と誤って遮断することもあります。導入後は、検知のみのモードで様子を見て、設定を調整する運用が一般的です。
- 回避される場合があります。クラウド型では、サーバーのIPアドレスが外部に知られていると、WAFを通さず直接アクセスされることがあります。サーバーは、WAFからの通信だけを受け付ける設定にします。
- 運用が必要です。ルールの更新、ログの確認、誤検知への対応が欠かせません。
診断ツールとの関係
WAFの背後にあるサイトを診断すると、WAFが診断の通信を、機械的なアクセスと判断して、確認用のページ(チャレンジ)を返すことがあります。この場合、その項目は確認できません。Webサイト セキュリティチェッカーは、WAFの応答を検知した項目を、「問題が無い」とは扱わず、「検査できなかった項目」として、理由とあわせて表示します。
関連用語
関連する用語
サイトの設定を無料で確認する
サイトのURLを入力するだけで、WAF などの設定状況を診断できます。Webサイト セキュリティチェッカー「Security Checker X」は、登録なしで使えます。









