Quando si parla di protezione dei siti compare spesso la sigla WAF, Web Application Firewall, cioè firewall applicativo. È uno strumento importante, ma spesso viene frainteso: c’è chi pensa che basti a rendere un sito invulnerabile e chi lo confonde con il firewall «classico» del server. In questo articolo vediamo cos’è, cosa ferma, cosa non può fermare e come lavora insieme alle altre protezioni dei nostri hosting.

Firewall classico e firewall applicativo

Un firewall tradizionale lavora a livello di rete: decide quali connessioni possono arrivare al server, su quali porte e da quali indirizzi. È come il portiere di un palazzo che controlla chi entra dal portone, senza sapere cosa andrà a fare.

Un firewall applicativo lavora invece sul contenuto delle richieste web. Guarda l’indirizzo chiesto, i dati inviati da un modulo, i parametri, e si chiede: questa richiesta sembra una visita normale o un tentativo di sfruttare una falla? È come un addetto che controlla cosa c’è dentro i pacchi prima che arrivino agli uffici.

Firewall di rete Firewall applicativo (WAF)
Cosa guarda Indirizzi, porte, connessioni Il contenuto delle richieste al sito
Cosa ferma Accessi a servizi non previsti, indirizzi già noti come ostili Tentativi di iniezione, accessi a file riservati, scanner, webshell
Cosa non vede Cosa contiene una richiesta web legittima nella forma Un accesso fatto con credenziali giuste

Cosa ferma un WAF

Un firewall applicativo è bravo a riconoscere le richieste che hanno la «forma» di un attacco. In generale:

  • tentativi di iniezione: testo costruito per far eseguire comandi al database o al sito attraverso moduli e indirizzi;
  • script malevoli infilati nei campi per farli eseguire al browser dei visitatori;
  • richieste di file riservati: file di configurazione, backup dimenticati, cartelle che non dovrebbero essere raggiungibili;
  • accessi a webshell, cioè a file malevoli già caricati che qualcuno prova a usare;
  • scanner: programmi che provano centinaia di indirizzi in cerca di un punto debole;
  • chi insiste: un indirizzo che continua a mandare richieste sospette viene fermato per un periodo.

Il grande vantaggio è che il WAF lavora prima che la richiesta arrivi al codice del sito. Se un plugin ha una falla, il WAF può fermare il tentativo di sfruttarla anche se il plugin non è ancora stato aggiornato.

Cosa un WAF non può fare

Altrettanto importante è sapere dove finisce il suo lavoro:

  • Non ferma chi ha la password giusta. Se qualcuno entra nell’amministrazione con credenziali rubate, per il WAF è un accesso normale.
  • Non sostituisce gli aggiornamenti. Riconosce le forme di attacco più comuni e quelle per cui esistono regole; una falla nuova e insolita può passare. Il plugin va comunque aggiornato.
  • Non ripulisce un sito già infetto. Per quello servono le scansioni antimalware.
  • Non protegge il tuo computer, né le tue caselle di posta dal phishing.
  • Può sbagliare. A volte una richiesta legittima somiglia a un attacco (un modulo con testo particolare, un servizio esterno che interroga il sito spesso) e viene bloccata. Si chiama falso positivo e si risolve verificando il caso.

Come è organizzato da noi

Sui nostri hosting non c’è un solo filtro, ma più livelli che si completano.

cPGuard: il firewall applicativo sul server

cPGuard confronta le richieste con regole aggiornate di continuo: tentativi di iniezione nel database, accessi a webshell, scanner che cercano punti deboli. Chi insiste viene fermato per un periodo. Lo stesso cPGuard controlla anche file e database in cerca di malware, così un problema viene fermato prima o scoperto subito dopo.

Security Intelligence: regole su misura per ogni dominio

Security Intelligence osserva il traffico di ogni dominio e prepara le protezioni adatte a quel sito, aggiornandole nel tempo. Ferma chi prova a leggere file riservati, a infilare comandi nei moduli o a far eseguire script ai visitatori, e tiene a distanza i bot che consumano risorse. Nel pannello trovi le statistiche e lo storico dei blocchi del tuo dominio.

Protezioni mirate per le falle note

Con la gestione delle vulnerabilità, quando viene scoperta una falla in un software diffuso arriva una protezione specifica preparata dal nostro staff, che tiene il sito difeso mentre aspetti l’aggiornamento ufficiale.

E i bot utili?

Un firewall applicativo non blocca i motori di ricerca o gli assistenti AI in quanto tali: ferma le richieste che provano ad attaccare il sito. Come trattare i bot che leggono il sito è una scelta diversa. Security Intelligence li tiene a distanza se consumano risorse; con iWebLab Cache Pro, invece, Sentinella li riconosce e li serve dalla cache della rete iWebLab Edge, così leggono le tue pagine senza pesare sul server. In breve: cPGuard e Security Intelligence bloccano il traffico malevolo, Cache Pro con Sentinella fa lavorare per te i bot utili.

Se un WAF blocca qualcosa di legittimo

Capita, per esempio, con un servizio esterno che interroga il sito molto spesso, con un gestionale che sincronizza i prodotti o con un modulo che invia testo insolito. Cosa fare:

  1. annota quando succede e da dove (l’indirizzo della pagina, il servizio coinvolto, l’ora);
  2. controlla nel pannello lo storico dei blocchi del dominio;
  3. apri un ticket con queste informazioni: verifichiamo il caso e, se è legittimo, lo autorizziamo noi.

Ti sconsigliamo di disattivare le protezioni per «vedere se è quello»: è proprio nei momenti di prova che un sito resta scoperto. La scelta di disattivarle resta comunque tua, ma prima parlane con noi.

In sintesi

  • Il WAF controlla il contenuto delle richieste e ferma i tentativi di sfruttare una falla prima che arrivino al codice.
  • Non ferma chi ha la password giusta e non sostituisce aggiornamenti e antimalware.
  • Da noi lavorano insieme cPGuard, Security Intelligence e le protezioni mirate per le falle note; Cache Pro con Sentinella si occupa dei bot utili servendoli dalla cache.

Altri articoli su Sicurezza e vulnerabilità

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS