WAF: firewall koji čuva vaš sajt 24/7
22. 7. 2026.
Klasičan firewall čuva mrežu: odlučuje koji portovi i protokoli smeju da prođu. Ali napadi na sajtove danas ne idu kroz egzotične portove — idu kroz isti onaj port 443 kroz koji dolaze i vaši posetioci, upakovani u naizgled normalne HTTP zahteve. Tu nastupa WAF, Web Application Firewall: on ne gleda samo odakle zahtev dolazi, nego šta u njemu piše.
Od čega vas WAF štiti
- SQL injection — napadač u polje za pretragu ili login ubaci SQL kod pokušavajući da izvuče ili obriše podatke iz baze. Godinama u samom vrhu OWASP liste najčešćih napada.
- XSS (Cross-Site Scripting) — ubacivanje zlonamernog JavaScript koda koji se izvršava u browseru vaših posetilaca, npr. da im ukrade sesiju.
- Brute force napadi — automatski pokušaji pogađanja lozinke na wp-login.php, često hiljade pokušaja na sat.
- Poznate ranjivosti pluginova — kad se otkrije rupa u popularnom WordPress pluginu, botovi u roku od nekoliko sati počnu masovno da skeniraju internet tražeći sajtove koji je nisu zakrpili. WAF pravila se ažuriraju brže nego što većina vlasnika stigne da ažurira plugin — to se zove virtuelno krpljenje.
- Zlonamerni botovi i skreperi — saobraćaj koji troši resurse, krade sadržaj i traži slabe tačke.
Kako WAF radi u praksi
Svaki zahtev ka sajtu prvo prolazi kroz WAF, koji ga poredi sa hiljadama pravila: poznati napadački obrasci, sumnjivi parametri u URL-u, neuobičajena zaglavlja, IP adrese sa loše reputacije. Legitiman zahtev prolazi za manje od milisekunde — posetilac ništa ne primećuje. Sumnjiv zahtev se blokira, dobije CAPTCHA izazov ili se uspori. Moderni WAF-ovi rade na CDN nivou, što znači da se napad zaustavlja geografski daleko od vašeg servera, pre nego što uopšte potroši vaše resurse.
Da li je malom sajtu WAF zaista potreban?
Da — možda i više nego velikom. Napadi na male sajtove su gotovo isključivo automatizovani: botovi ne biraju mete po veličini, već skeniraju milione sajtova i napadaju svaki koji ima poznatu ranjivost. Prosečan WordPress sajt bez zaštite dnevno primi na stotine zlonamernih zahteva — vlasnik to ne vidi dok nešto ne pukne. Čišćenje hakovanog sajta košta desetine hiljada dinara i danima obara sajt (a Google u međuvremenu može da ga označi kao opasan), dok WAF taj isti napad odbije neprimetno.
Šta WAF nije
WAF nije zamena za osnovnu higijenu: redovno ažuriranje WordPressa i pluginova, jake lozinke i backup su i dalje na vama. WAF je sigurnosni pojas — drastično smanjuje rizik, ali ne znači da možete da vozite zatvorenih očiju. Idealna postavka za mali sajt: WAF + automatski dnevni backup + redovna ažuriranja. Tu ste pokrili preko 95% realnih pretnji.
Kako do WAF-a
Možete ga nabaviti kao samostalnu uslugu (Cloudflare, Sucuri — od 20 dolara mesečno naviše za ozbiljnija pravila) ili izabrati hosting gde je već uključen. Kod nas je WAF, zajedno sa DDoS zaštitom i globalnim CDN-om, deo svakog paketa — već od 490 RSD mesečno — bez dodatne konfiguracije: uključite hosting i zaštita radi. Ako vam je sajt na WordPressu, pogledajte i naš WordPress hosting, gde su pravila dodatno prilagođena najčešćim napadima na WordPress.