콘텐츠로 이동

Cloudflare WAF (보안)

개요

웹 애플리케이션에 악성 요청이 닿기 전에 걸러내야, 원본 서버가 공격에서 버틸 수 있어요. Cloudflare의 WAF(Web Application Firewall) 는 들어오는 웹·API 요청을 검사하고, ruleset(규칙 세트) 이라는 규칙 모음에 따라 원하지 않는 트래픽을 걸러내요. 공식 문서는 "취약점으로부터의 자동 보호와, 우리가 직접 규칙을 만들 수 있는 유연함을 함께 제공한다"고 설명해요. 이 페이지는 공식 문서 기준으로 WAF가 어떻게 작동하고, 어떤 기능을 제공하는지를 풀어요.

핵심 개념

WAF가 하는 일

Cloudflare WAF는 요청을 Ruleset에 기반해 검사하고 필터링해요. 이 규칙들은 Rules language라는 유연한 표현식 문법으로 작성돼요. IP 주소, URL 경로, 헤더, 본문 내용 같은 요청 속성으로 트래픽을 걸러낼 수 있어요. 즉 "어떤 요청이 들어올 때 어떤 조치를 취할지"를 규칙으로 정의하는 구조예요.

자주 쓰는 WAF 기능

  • 맞춤 규칙(Custom Rules) — 우리가 직접 규칙을 만들어 악성 트래픽으로부터 사이트·API를 보호해요. WAF 공격 점수(attack score)악성 업로드 탐지 같은 고급 기능을 맞춤 규칙에 활용할 수 있어요.
  • 관리 규칙(Managed Rules) — Cloudflare가 제공해두는 규칙 세트로, 흔한 취약점 공격을 자동으로 차단해요.
  • 유출 자격증명 탐지(Leaked credentials detection) — 유출된 로그인 자격증명을 요청에서 탐지해 차단해요.
  • 민감 데이터 탐지(Sensitive Data Detection, SDD) — 요청·응답에서 민감 데이터를 탐지해요.
  • Bots — 관련 제품으로, 자동화된 트래픽(불량 봇)을 식별·차단해서 도메인을 보호해요.
  • Application Profiles — 요청을 애플리케이션별 예상 구조와 비교해, 위반을 완화(차단)하기 전에 먼저 검토할 수 있는 기능이에요.

요금제별 제공 범위

공식 문서는 WAF 기능이 요금제별로 다르다고 명시해요. 예를 들어 공격 점수(attack score) 는 Business/Enterprise에서만, 민감 데이터 탐지는 Enterprise에서만 쓸 수 있어요. 반면 유출 자격증명 탐지사용자 에이전트 차단(User Agent Blocking)·Zone Lockdown·보안 분석(Security Analytics) 은 Free 요금제에서도 쓸 수 있어요. 어떤 기능을 쓰려는지에 따라 요금제를 봐야 해요.

관리 규칙의 작동

관리 규칙(Managed Ruleset)은 Cloudflare가 취약점 공격을 기준으로 업데이트를 관리해 주는 규칙 세트예요. "기본으로 켜두고, 우리 상황에 맞춰 특정 규칙만 끄거나 로그만 남기는" 식으로 운영하는 게 흔해요.

실제 적용 (데이터스케쳐스)

커스텀 도메인 사이트 앞에서 Cloudflare WAF는 "악성 트래픽이 웹빌더 서버에 닿기 전에 걸러내는" 역할을 해요. 흔한 웹 공격은 관리 규칙으로 자동 차단하고, 우리 도메인에 특화된 조건은 맞춤 규칙으로 추가해요.

이때 놓치기 쉬운 점은 WAF가 정상 트래픽까지 막을 수 있다는 거예요. 규칙이 과하게 잡으면 정상 사용자를 차단할 수 있으니, 규칙 적용 전후를 모니터링하고 필요한 경우 로그만 남기는 모드로 먼저 검토한 뒤 적용하는 게 안전해요. 요금제별 기능 차이도 사전에 확인해야 해요. 요청이 Cloudflare를 거치는 DNS 경로는 DNS, 콘텐츠 캐싱은 CDN에서 이어져요.

더 알아보기