본문 바로가기
MAKESITE

점검 항목 · 보안

웹방화벽 미적용

이 항목은 있고 없음을 단정하지 않습니다. 응답 헤더에 남는 흔적을 볼 뿐이고, 그 흔적은 감추도록 설정할 수 있습니다. 그래서 결과를 읽는 방법부터 적습니다.

심각도 보통 보안 무료 스캔 판정 항목 /check/waf-presence

01DEFINITION

한 줄로 말하면

웹방화벽은 흔한 공격 패턴을 서버에 닿기 전에 걸러 줍니다. 완벽한 방어는 아니지만, 자동화 공격이 대부분인 소규모 사이트에서는 들이는 비용 대비 막아 내는 양이 큽니다. 호스팅에 포함된 기능을 켜지 않고 두는 경우가 많습니다.

02RISK

없으면 무슨 일이 생기나

자동화 공격은 사람이 노리는 공격과 성격이 다릅니다. 알려진 취약점의 목록을 들고 수만 개 주소를 차례로 두드리는 방식이라 대상이 유명한지는 상관이 없습니다. 작은 사이트가 침해되는 경우의 대부분이 이 부류이고, 방화벽이 막아 내는 것도 주로 이 부류입니다. 완벽한 방어가 아니라 값싼 그물에 가깝습니다.

들이는 비용이 낮은 것이 이 항목의 요점입니다. 대형 호스팅과 도메인 대행사는 기본 요금제에 이 기능을 포함하고 있고, 관리 화면에서 켜기만 하면 되는 경우가 많습니다. 그런데도 꺼져 있는 사이트가 흔한 이유는 위험해서가 아니라 그런 기능이 있는지 몰라서입니다.

다만 이 항목을 과대평가하면 안 됩니다. 방화벽은 알려진 패턴을 거르는 장치이고, 우리 코드의 논리 결함이나 권한 검사 누락은 정상 요청처럼 보이므로 그대로 지나갑니다. 방화벽을 켰다는 이유로 다른 항목을 미루면 오히려 손해입니다. 이 항목의 자리는 다른 조치를 다 한 뒤에 남는 자동화 공격을 줄이는 쪽입니다.

03CHECK IT YOURSELF

직접 확인하는 방법

아래는 저희를 거치지 않고 지금 해 보실 수 있는 방법입니다. 결과를 저희에게 보내실 필요도 없습니다.

  1. 01
    응답 헤더에 남는 흔적을 봅니다

    제품에 따라 고유한 헤더나 서버 이름이 남습니다. 여기 무엇이 보이면 켜져 있는 것이 거의 확실하고, 아무것도 안 보이는 것은 아무 뜻도 아닙니다.

    $ curl -sI https://example.com/ \
      | grep -iE '^(server|cf-ray|x-sucuri|x-cdn|x-akamai|via):'

나머지 확인 방법 2단계는 셀프수리 가이드에 있습니다.

04HOW TO FIX

고치는 방법

서버 환경에 따라 적을 자리가 다릅니다. 아래는 가장 흔한 구성 기준이고, 적용 전에 현재 설정을 백업하십시오.

이미 있는 기능부터 켭니다

새로 사는 것이 먼저가 아닙니다. 지금 쓰는 호스팅이나 도메인 대행사의 요금제에 포함된 기능이 있는지 확인하십시오. 대개 있고, 켜는 데 드는 비용은 없습니다.

차단 모드로 올리기 전에 기록 모드로 둡니다
관리자 경로에 접근 제한을 겁니다
조치 코드는 셀프수리 가이드에 있습니다. 서버 구성별 설정 원문 3단계와, 귀사 사이트에서 실제로 관찰된 값이 함께 실립니다 — 무엇을 어디에 적어야 하는지가 정해집니다.
가이드 안내 보기 · 먼저 무료로 진단받기
이미 열람권을 구매하셨다면 안내 메일의 가이드 링크로 바로 열립니다 — 링크를 잃으셨다면 문의 주시면 다시 보내 드립니다.
주의. 저희는 이 항목을 실패로 적지 않고 주의로 적습니다. 지문이 없다는 것이 미적용의 증거가 아니기 때문입니다. 헤더를 감추는 설정도 흔하고, 앞단에 있는 장비가 흔적을 남기지 않는 경우도 있습니다. 응답 헤더 하나로 없다고 단정하면 실제로 운영 중인 고객에게 없는 결함을 파는 셈이 됩니다.

05FAQ

자주 묻는 질문

방화벽을 켜면 다른 보안 항목은 안 해도 되나요

아닙니다. 방화벽은 알려진 공격 패턴을 거르고, 우리 코드의 권한 검사 누락이나 설정 실수는 정상 요청처럼 보여 그대로 지나갑니다. 순서를 정한다면 헤더와 인증 쪽이 먼저이고 방화벽은 그 뒤에 남는 몫을 줄이는 자리입니다.

무료로 쓸 수 있나요

주요 CDN 과 도메인 대행사의 무료 요금제에 기본 규칙이 포함된 경우가 있습니다. 다만 무료 구간은 규칙이 제한적이고 차단 기록을 오래 못 보는 경우가 많습니다. 우선 켜 두고 어떤 요청이 걸리는지 보면서 필요를 판단하는 편이 실용적입니다.

켰는데 정상 요청이 막힙니다

흔한 일이고 대개 파일 업로드나 관리자 화면에서 납니다. 차단 기록에서 그 요청을 찾아 규칙 번호를 확인하고 예외로 등록하십시오. 예외를 넓게 잡지 말고 그 경로와 규칙에만 걸어야 방화벽을 켜 둔 뜻이 남습니다.

저희는 트래픽이 적은데도 필요한가요

자동화 공격은 대상의 인지도와 무관하게 주소 범위를 훑습니다. 오히려 관리 인력이 적은 작은 사이트가 침해된 뒤 오래 방치되기 쉽습니다. 트래픽이 적을수록 켜는 비용도 낮으므로 안 켤 이유를 찾기 어려운 항목입니다.
여기까지는 항목 일반론입니다. 무엇이고 왜 문제이며 어떻게 고치는지는 감출 이유가 없어 그대로 적었습니다. 리포트에 들어가는 것은 귀사 사이트에서 실제로 어떤 값이 나왔는지 — 어느 주소의 어느 응답인지, 그 환경에서 어떤 순서로 적용해야 하는지, 예상 공수가 얼마인지입니다. 이 페이지만 보고 직접 고치셔도 되고, 실제로 그러시라고 적어 두었습니다.

GET STARTED

내 사이트는
이 항목을 통과할까요

주소만 넣으시면 이 항목을 포함해 58가지를 판정해 점수와 실패 개수를 보여 드립니다. 로그인도, 소유 확인도 필요 없습니다 — 전부 밖에서 관찰만 하는 항목이기 때문입니다.

무료 스캔 문의하기 로그인