Web Application Firewall (WAF) pregleda svaki HTTP zahtev ka tvojim domenima i blokira napade poput SQL injekcije, XSS (cross-site scripting), uključivanja fajlova i izvršavanja koda pre nego što stignu do tvoje aplikacije. Stoji između interneta i sajta i automatski hvata uobičajene obrasce napada. Engine je OWASP Coraza.
1. Zaštita domena
U meniju otvori Bezbednost pa ModSecurity (WAF). Na kartici Zaštita domena uključuješ WAF po domenu i biraš režim i nivo pravila. Kartica pokazuje koliko je domena zaštićeno.

2. Režim rada
| Režim | Šta radi |
|---|---|
| Detektuj | Samo beleži napade, ništa se ne blokira. Koristi za štelovanje pre nego što uključiš blokiranje. |
| Blokiraj | Aktivno odbija napade uz grešku 403. Preporučeno kada je pravilo odešteleno. |
3. Nivo paranoje
Nivo određuje koliko su pravila stroga:
- PL1 Osnovni: podrazumevani, hvata uobičajene napade skoro bez lažnih blokada. Preporučeno za većinu sajtova.
- PL2 Pojačan: stroža provera, malo veća šansa da blokira legitiman zahtev.
- PL3 Agresivan: stroga pravila za osetljive sajtove, uz poneku lažnu blokadu.
- PL4 Maksimalan: najstroži, mnogi legitimni zahtevi mogu biti blokirani. Samo za dobro testirane sajtove.
Na kartici Izuzeci možeš staviti na belu listu određene adrese ili pravila ako WAF blokira nešto legitimno.
Napomena: ako WAF pravi lažne blokade legitimnih funkcija sajta, bolje je dodati izuzetak ili spustiti nivo paranoje nego ugasiti ceo WAF. I kada je WAF isključen za domen, sajt i dalje štite drugi slojevi (fail2ban, ograničenje brzine, anti-DDoS zaštita, skener malvera, izolacija naloga i SSL), ali napadi na nivou aplikacije se više ne filtriraju.
