WAF (Web Application Firewall)
WAF (Web Application Firewall) হলো অ্যাপ্লিকেশন লেয়ারের ফায়ারওয়াল, যা HTTP/HTTPS ট্রাফিক ফিল্টার করে SQL-ইনজেকশন, XSS ও DDoS-এর মতো আক্রমণ থেকে ওয়েব অ্যাপ্লিকেশন ও API-কে সুরক্ষা দেয়।
WAF কী
WAF (Web Application Firewall) — OSI মডেলের অ্যাপ্লিকেশন লেয়ারে (L7) কাজ করা একটি বিশেষায়িত নিরাপত্তা সমাধান, যা ওয়েব অ্যাপ্লিকেশন, API গেটওয়ে ও ওয়েবসাইটকে সুরক্ষা দেয়। IP-অ্যাড্রেস ও পোর্ট বিশ্লেষণকারী ক্লাসিক ফায়ারওয়ালের বিপরীতে WAF HTTP-রিকোয়েস্টের "ভেতরে" তাকায়: মেথড, URI, হেডার ও রিকোয়েস্ট বডি — এবং সিদ্ধান্ত নেয় ট্রাফিক পাস হবে না ব্লক হবে।
সহজ ভাষায়: সাধারণ ফায়ারওয়াল যদি হয় বিল্ডিংয়ের প্রবেশপথে দাঁড়ানো প্রহরী, যে শুধু পাস দেখে, তাহলে WAF হলো সেই ইন্সপেক্টর, যে আপনার ব্যাগের ভেতরটা পরীক্ষা করে নিশ্চিত হয় আপনি অস্ত্র (ম্যালওয়্যার কোড) ঢুকিয়ে আনছেন না। WAF আপনার সাইট বা অ্যাপ্লিকেশনে আসা প্রতিটি রিকোয়েস্ট বিশ্লেষণ করে এবং সন্দেহজনকগুলো ব্লক করে।
ওয়েব-ইন্টারফেসই প্রায়ই হ্যাকারদের প্রধান প্রবেশপথ হয়, তাই ডিজিটাল রুবল, SBP বা সরকারি তথ্য সিস্টেম নিয়ে কাজ করা কোম্পানিগুলোর জন্য WAF অপরিহার্য সুরক্ষা উপাদান। Positive Technologies-এর তথ্য অনুযায়ী, 2025 সালে রাশিয়ায় ওয়েব অ্যাপ্লিকেশনে হওয়া সব আক্রমণের 70%-এরও বেশি ছিল SQL-ইনজেকশন ও XSS দুর্বলতা সংশ্লিষ্ট — যেগুলো WAF কার্যকরভাবে ব্লক করে।
চলছে ইমপোর্ট প্রতিস্থাপনের পরিস্থিতিতে, আর রুশ WAF সমাধানগুলো অন্তর্ভুক্ত দেশীয় সফটওয়্যার রেজিস্ট্রি-তে এবং FSTEC-সার্টিফাইড — গুরুত্বপূর্ণ তথ্য অবকাঠামোর (CII) বস্তু সুরক্ষার জন্য।
WAF কীভাবে কাজ করে
WAF রিয়েল টাইমে (inline) কাজ করে এবং আক্রমণ শনাক্ত ও ব্লক করতে কয়েকটি পদ্ধতি ব্যবহার করে:
- সিগনেচার অ্যানালাইসিস: ইনকামিং রিকোয়েস্ট পরিচিত আক্রমণের বেসের সঙ্গে তুলনা করা (যেমন SQL-ইনজেকশন, XSS, RCE — Remote Code Execution)। বেস নিয়মিত (দৈনিক বা সাপ্তাহিক) আপডেট হয় এবং বিভিন্ন ধরনের আক্রমণের হাজার হাজার সিগনেচার রাখে।
- বিহেভিয়ারাল অ্যানালাইসিস: মেশিন লার্নিং ট্রাফিকে অ্যানোমালি শনাক্ত করে: অস্বাভাবিক রিকোয়েস্ট প্যাটার্ন, অ্যাক্টিভিটির স্পাইক বা সন্দেহজনক ক্রিয়াক্রম। সিস্টেম সাধারণ ট্রাফিক থেকে শেখে এবং বিচ্যুতি ধরে।
- স্ট্যান্ডার্ড কমপ্লায়েন্স যাচাই: প্রোটোকল স্পেসিফিকেশন ভঙ্গকারী রিকোয়েস্ট ব্লক করা (যেমন HTTP Smuggling, ভুল হেডার, নন-স্ট্যান্ডার্ড মেথড)।
- বট থেকে সুরক্ষা: আচরণ বিশ্লেষণ (CAPTCHA, টাইমিং বিশ্লেষণ, User-Agent যাচাই) — অটোমেটেড ট্রাফিক বাদ দিয়ে অ্যাপ্লিকেশন লেয়ারের ব্রুটফোর্স ও DDoS আক্রমণ থেকে সুরক্ষা।
WAF "লার্নিং মোডে" (learning mode) কাজ করতে পারে — যখন সিস্টেম শুধু লিজিটিমেট ট্রাফিকের ডেটা সংগ্রহ করে স্বাভাবিক আচরণের প্রোফাইল তৈরি করে — এবং "ব্লকিং মোডে" (blocking mode) — যখন সব সন্দেহজনক রিকোয়েস্ট বাতিল হয়। মোড নির্বাচন ও রুল ফাইন-টিউনিং প্রায়ই করা হয় সিস্টেম ডিজাইন ও ডেভেলপমেন্ট সেবার আওতায়।
WAF-এর প্রধান ধরনগুলো
ডিপ্লয়মেন্ট পদ্ধতি অনুযায়ী WAF সমাধান শ্রেণিবদ্ধ হয়, যা পারফরম্যান্স, ম্যানেজেবিলিটি ও নিরাপত্তার মাত্রাকে প্রভাবিত করে:
- ক্লাউড (Cloud WAF / SaaS): সাবস্ক্রিপশনভিত্তিক সার্ভিস হিসেবে দেওয়া হয়। ক্লায়েন্টের পক্ষে সরঞ্জাম ইনস্টল লাগে না, সহজে স্কেল হয়, কেন্দ্রীয়ভাবে আপডেট হয়। ছোট ও মাঝারি ব্যবসা এবং ডিস্ট্রিবিউটেড ইনফ্রাস্ট্রাকচারের কোম্পানির জন্য উপযুক্ত। উদাহরণ: Cloudflare WAF, AWS WAF।
- সফটওয়্যার (Software / On-Premise): কোম্পানির নিজস্ব অবকাঠামোর নিজস্ব সার্ভারে ইনস্টল হয়। ডেটা ও কনফিগারেশনের ওপর সম্পূর্ণ নিয়ন্ত্রণ দেয়, যা CII বস্তু ও সরকারি সিস্টেমের জন্য অত্যন্ত গুরুত্বপূর্ণ। উদাহরণ: PT Application Firewall (Positive Technologies), ModSecurity।
- হার্ডওয়্যার (Hardware): ফিজিক্যাল ডিভাইস, যা ডেটা সেন্টার-এ ওয়েব সার্ভারের সামনে বসানো হয়। সর্বোচ্চ পারফরম্যান্স ও কম লেটেন্সি দেয়, হাই-লোডেড সিস্টেমের জন্য উপযুক্ত। সাধারণত বড় কর্পোরেশন ও ডেটা সেন্টারে ব্যবহৃত হয়।
WAF নির্বাচনের সময় বিদ্যমান অবকাঠামোর সঙ্গে ইন্টিগ্রেশনের ব্যাপারটি বিবেচনায় নেওয়া জরুরি: লগ সংগ্রহের জন্য SIEM সিস্টেম এবং নিরাপত্তা ঘটনা আর্কাইভের জন্য ডেটা স্টোরেজ সিস্টেম (SAN)।
WAF কেন দরকার এবং কীভাবে সুরক্ষা দেয়
OWASP Top 10-এ (ওয়েব অ্যাপ্লিকেশন দুর্বলতার আন্তর্জাতিক স্ট্যান্ডার্ড) বর্ণিত সবচেয়ে সাধারণ হুমকি থেকে WAF ওয়েব অ্যাপ্লিকেশনকে রক্ষা করে:
- ইনজেকশন (SQL, NoSQL, OS Command): ডেটাবেস বা অপারেটিং সিস্টেমে পাঠানো রিকোয়েস্টে ম্যালওয়্যার কোড ঢোকানোর চেষ্টা ব্লক করা। যেমন URL প্যারামিটারে `' OR 1=1 --` রিকোয়েস্ট ব্লক করা।
- ক্রস-সাইট স্ক্রিপ্টিং (XSS — Cross-Site Scripting): সাইটের পেজে JavaScript কোড ঢোকানো ঠেকানো, যা cookie চুরি করতে পারে বা ইউজারকে ফিশিং সাইটে পাঠাতে পারে।
- রিকোয়েস্ট ফরজারি (CSRF — Cross-Site Request Forgery): এমন আক্রমণ থেকে সুরক্ষা, যা ইউজারকে তার লগইন করা সাইটে অনাকাঙ্ক্ষিত কাজ (যেমন টাকা পাঠানো) করায়।
- অ্যাপ্লিকেশন লেয়ার DDoS আক্রমণ (L7 DDoS): লিজিটিমেট রিকোয়েস্টের ছদ্মবেশধারী বট ট্রাফিক বাদ দেওয়া (যেমন ভারী পেজে গণ GET-রিকোয়েস্ট)।
- ব্রুটফোর্স (পাসওয়ার্ড অনুমান): একাধিক ব্যর্থ লগইন চেষ্টা ব্লক করা — অটোমেটেড পাসওয়ার্ড অনুমান থেকে সুরক্ষা।
সমন্বিত নিরাপত্তা সিস্টেমের অংশ হিসেবে WAF প্রয়োগ প্রায়ই যুক্ত থাকে সার্টিফিকেশন টেস্টিং এবং কোর্সে কর্মীদের প্রশিক্ষণ।
Frequently asked questions
WAF সাধারণ ফায়ারওয়াল থেকে কীভাবে আলাদা?
সাধারণ ফায়ারওয়াল নেটওয়ার্ক ও ট্রান্সপোর্ট লেয়ারে (L3-L4) কাজ করে — IP-অ্যাড্রেস, পোর্ট ও প্রোটোকল বিশ্লেষণ করে। WAF অ্যাপ্লিকেশন লেয়ারে (L7) কাজ করে এবং HTTP-রিকোয়েস্টের বিষয়বস্তু বিশ্লেষণ করে: প্যারামিটার, হেডার, রিকোয়েস্ট বডি। যেমন, অনুমোদিত পোর্ট 443 (HTTPS)-এ এলে ফায়ারওয়াল SQL-ইনজেকশন পাস করে দেবে, কিন্তু WAF রিকোয়েস্টের প্যারামিটারে ম্যালওয়্যার কোড দেখে তা ব্লক করবে।
বাজারে কোন কোন রুশ WAF সমাধান আছে?
রাশিয়ায় নিজস্ব ডেভেলপমেন্ট এবং লোকালাইজড — দুই ধরনের সমাধানই আছে। জনপ্রিয় দেশীয় WAF-এর মধ্যে রয়েছে PT Application Firewall (Positive Technologies), Webmonitorx ProWAF, SolidWall WAF ও UserGate WAF. এগুলোর বেশিরভাগই দেশীয় সফটওয়্যার রেজিস্ট্রি-তে অন্তর্ভুক্ত এবং FSTEC সার্টিফিকেটধারী, তাই সরকারি তথ্য সিস্টেম ও CII বস্তুতে এগুলোর ব্যবহার বাধ্যতামূলক।
WAF কীভাবে DDoS আক্রমণ থেকে সুরক্ষা দেয়?
WAF L7 DDoS আক্রমণ (অ্যাপ্লিকেশন লেয়ার) থেকে সুরক্ষা দেয় — যেগুলো আসল ইউজারের আচরণ নকল করে (যেমন ভারী পেজে গণ GET-রিকোয়েস্ট বা বড় ডেটা ভলিউমসহ POST-রিকোয়েস্ট)। নেটওয়ার্ক DDoS সুরক্ষা (যেমন ফায়ারওয়াল) থেকে ভিন্নভাবে WAF বিহেভিয়ারাল প্যাটার্ন বিশ্লেষণ করে: এক IP থেকে রিকোয়েস্টের ফ্রিকোয়েন্সি, User-Agent, cookie ও টাইমিং। ক্লাউড WAF আরও CDN-এর সঙ্গে ইন্টিগ্রেট হয়ে লোড বণ্টন ও নেটওয়ার্কের সীমানায় ট্রাফিক ফিল্টার করে।
WAF কি ক্লাউড সার্ভিস না লোকাল সফটওয়্যার?
WAF ক্লাউড (SaaS) এবং লোকাল (on-premise) — দুইভাবেই হয়। ক্লাউড WAF সরঞ্জাম ইনস্টল করা লাগে না, সহজে স্কেল হয়, কেন্দ্রীয়ভাবে আপডেট হয় এবং ছোট-মাঝারি ব্যবসার জন্য উপযুক্ত। লোকাল WAF কোম্পানির অবকাঠামোতে (ডেটা সেন্টার-এ) ইনস্টল হয় এবং ডেটার ওপর সম্পূর্ণ নিয়ন্ত্রণ দেয় — যা সরকারি প্রতিষ্ঠান ও CII বস্তুর জন্য অত্যন্ত জরুরি। কোন বিকল্প নেবেন তা আলোচনা হয় নিরাপত্তা সিস্টেমের ডিজাইন পর্যায়ে।
WAF কীভাবে SIEM সিস্টেমের সঙ্গে ইন্টিগ্রেট হয়?
WAF ইভেন্ট লগ তৈরি করে (ব্লকিং, সতর্কতা, অ্যানোমালি), যা syslog, SNMP বা API প্রোটোকলের মাধ্যমে SIEM সিস্টেমে পাঠানো হয়। SIEM-এ WAF-এর লগ অন্য সুরক্ষা সরঞ্জামের (ফায়ারওয়াল, অ্যান্টিভাইরাস, DLP, EDR) ডেটার সঙ্গে কোরিলেট হয়ে জটিল আক্রমণ শনাক্ত ও আক্রমণের চেইন পুনর্গঠনে সাহায্য করে। এতে নিরাপত্তা মনিটরিং কেন্দ্র (SOC) দ্রুত ইনসিডেন্টে প্রতিক্রিয়া জানাতে ও তদন্ত চালাতে পারে।
WAF কনফিগার করা কি কঠিন, বিশেষ জ্ঞান লাগে?
WAF কনফিগারেশনে ওয়েব অ্যাপ্লিকেশন নিরাপত্তার পেশাদার জ্ঞান দরকার, কারণ ভুল কনফিগারেশনে লিজিটিমেট ট্রাফিকের ভুল ব্লকিং (False positives) বা উল্টো আক্রমণ ফাঁকি যেতে পারে। আধুনিক WAF লার্নিং মোড সাপোর্ট করে — সিস্টেম সাধারণ ট্রাফিক বিশ্লেষণ করে স্বয়ংক্রিয়ভাবে রুল তৈরি করে। জটিল প্রজেক্টে বিশেষজ্ঞ নেওয়ার পরামর্শ দেওয়া হয় — ডিজাইন সেবা ও প্রশিক্ষণ কোর্স সাধারণ ভুলগুলো এড়াতে সাহায্য করবে।
WAF কোন কোন আক্রমণ ঠেকাতে পারে না?
WAF সব ধরনের হুমকি থেকে সুরক্ষা দেয় না। এটি নেটওয়ার্ক লেয়ারের আক্রমণ (যেমন L3/L4 DDoS), সার্ভার সফটওয়্যারের দুর্বলতা (অ্যাপ্লিকেশন নিজে অসুরক্ষিত হলে), ইনসাইডার হুমকি (কর্মীদের কর্মকাণ্ড) ও ফিজিক্যাল ডেটা চুরি ঠেকাতে পারে না। লিজিটিমেট রিকোয়েস্ট ব্যবহারকারী আক্রমণও (business logic attacks) ধরা যায় না। তাই WAF অন্য সুরক্ষা সরঞ্জামের সঙ্গে সমন্বিতভাবে ব্যবহার করতে হয়: ফায়ারওয়াল, EDR/XDR, অ্যান্টিভাইরাস ও মনিটরিং সিস্টেমের সঙ্গে।
Other terms in «তথ্য নিরাপত্তা»
Was this information helpful?
Protect your network today
Leave a request — our information security specialists will help you select, configure and integrate waf (web application firewall) into your infrastructure. We will protect your data from threats.