01DEFINITION
한 줄로 말하면
웹방화벽은 흔한 공격 패턴을 서버에 닿기 전에 걸러 줍니다. 완벽한 방어는 아니지만, 자동화 공격이 대부분인 소규모 사이트에서는 들이는 비용 대비 막아 내는 양이 큽니다. 호스팅에 포함된 기능을 켜지 않고 두는 경우가 많습니다.
02RISK
없으면 무슨 일이 생기나
자동화 공격은 사람이 노리는 공격과 성격이 다릅니다. 알려진 취약점의 목록을 들고 수만 개 주소를 차례로 두드리는 방식이라 대상이 유명한지는 상관이 없습니다. 작은 사이트가 침해되는 경우의 대부분이 이 부류이고, 방화벽이 막아 내는 것도 주로 이 부류입니다. 완벽한 방어가 아니라 값싼 그물에 가깝습니다.
들이는 비용이 낮은 것이 이 항목의 요점입니다. 대형 호스팅과 도메인 대행사는 기본 요금제에 이 기능을 포함하고 있고, 관리 화면에서 켜기만 하면 되는 경우가 많습니다. 그런데도 꺼져 있는 사이트가 흔한 이유는 위험해서가 아니라 그런 기능이 있는지 몰라서입니다.
다만 이 항목을 과대평가하면 안 됩니다. 방화벽은 알려진 패턴을 거르는 장치이고, 우리 코드의 논리 결함이나 권한 검사 누락은 정상 요청처럼 보이므로 그대로 지나갑니다. 방화벽을 켰다는 이유로 다른 항목을 미루면 오히려 손해입니다. 이 항목의 자리는 다른 조치를 다 한 뒤에 남는 자동화 공격을 줄이는 쪽입니다.
03CHECK IT YOURSELF
직접 확인하는 방법
아래는 저희를 거치지 않고 지금 해 보실 수 있는 방법입니다. 결과를 저희에게 보내실 필요도 없습니다.
-
01
응답 헤더에 남는 흔적을 봅니다
제품에 따라 고유한 헤더나 서버 이름이 남습니다. 여기 무엇이 보이면 켜져 있는 것이 거의 확실하고, 아무것도 안 보이는 것은 아무 뜻도 아닙니다.
$ curl -sI https://example.com/ \ | grep -iE '^(server|cf-ray|x-sucuri|x-cdn|x-akamai|via):'
나머지 확인 방법 2단계는 셀프수리 가이드에 있습니다.
04HOW TO FIX
고치는 방법
서버 환경에 따라 적을 자리가 다릅니다. 아래는 가장 흔한 구성 기준이고, 적용 전에 현재 설정을 백업하십시오.
새로 사는 것이 먼저가 아닙니다. 지금 쓰는 호스팅이나 도메인 대행사의 요금제에 포함된 기능이 있는지 확인하십시오. 대개 있고, 켜는 데 드는 비용은 없습니다.
가이드 안내 보기 · 먼저 무료로 진단받기
이미 열람권을 구매하셨다면 안내 메일의 가이드 링크로 바로 열립니다 — 링크를 잃으셨다면 문의 주시면 다시 보내 드립니다.
05FAQ
자주 묻는 질문
방화벽을 켜면 다른 보안 항목은 안 해도 되나요
- 아닙니다. 방화벽은 알려진 공격 패턴을 거르고, 우리 코드의 권한 검사 누락이나 설정 실수는 정상 요청처럼 보여 그대로 지나갑니다. 순서를 정한다면 헤더와 인증 쪽이 먼저이고 방화벽은 그 뒤에 남는 몫을 줄이는 자리입니다.
무료로 쓸 수 있나요
- 주요 CDN 과 도메인 대행사의 무료 요금제에 기본 규칙이 포함된 경우가 있습니다. 다만 무료 구간은 규칙이 제한적이고 차단 기록을 오래 못 보는 경우가 많습니다. 우선 켜 두고 어떤 요청이 걸리는지 보면서 필요를 판단하는 편이 실용적입니다.
켰는데 정상 요청이 막힙니다
- 흔한 일이고 대개 파일 업로드나 관리자 화면에서 납니다. 차단 기록에서 그 요청을 찾아 규칙 번호를 확인하고 예외로 등록하십시오. 예외를 넓게 잡지 말고 그 경로와 규칙에만 걸어야 방화벽을 켜 둔 뜻이 남습니다.
저희는 트래픽이 적은데도 필요한가요
- 자동화 공격은 대상의 인지도와 무관하게 주소 범위를 훑습니다. 오히려 관리 인력이 적은 작은 사이트가 침해된 뒤 오래 방치되기 쉽습니다. 트래픽이 적을수록 켜는 비용도 낮으므로 안 켤 이유를 찾기 어려운 항목입니다.
GET STARTED
내 사이트는
이 항목을 통과할까요
주소만 넣으시면 이 항목을 포함해 58가지를 판정해 점수와 실패 개수를 보여 드립니다. 로그인도, 소유 확인도 필요 없습니다 — 전부 밖에서 관찰만 하는 항목이기 때문입니다.