Woordenlijst · Cybersecurity-architectuur WAF (Web Application Firewall)
Beveiligingslaag die HTTP/HTTPS-verkeer van en naar webapplicaties inspecteert en aanvallen zoals SQL-injectie, XSS en OWASP Top 10-exploits blokkeert voordat ze de originserver bereiken. Geleverd als reverse-proxy-service (Cloudflare, AWS WAF) of als agent bij de origin (CrowdSec, ModSecurity, HAProxy).
## Wat een WAF eigenlijk doet
Een Web Application Firewall inspecteert HTTP/HTTPS-requests en -responses tussen een client en een webapplicatie en past regels toe die aanvallen identificeren en blokkeren die een netwerklaag-firewall (die alleen IP/poortinformatie ziet) niet kan herkennen. De canonieke aanvalscategorieën die worden gedekt:
- **SQL-injectie** — kwaadaardige invoer gericht op de databaselaag
- **Cross-site scripting (XSS)** — client-side script injecteren in pagina's die aan andere gebruikers worden geserveerd
- **Cross-site request forgery (CSRF)** — geauthenticeerde gebruikers misleiden tot het uitvoeren van ongewenste acties
- **Server-side request forgery (SSRF)** — de server dwingen requests te maken naar door de aanvaller gecontroleerde URL's
- **XML External Entity (XXE)** — XML-parsers misbruiken om data te exfiltreren
- **Path traversal** — bestanden benaderen buiten de bedoelde directory
- **Command injection** — shell-metatekens doorgeven aan systeemaanroepen
- **File upload-aanvallen** — kwaadaardige bestanden vermomd als legitieme uploads
- **Authenticatie-bypass en sessiemanagementfouten**
- **Businesslogica-misbruik** — applicatiespecifiek misbruik (rate-limited endpoints, coupon-code-misbruik, credential stuffing)
De referentieregelset voor de meeste WAFs is de **OWASP Core Rule Set (CRS)**, een open-source bibliotheek van patroongebaseerde detectieregels die wordt onderhouden door de OWASP Foundation.
## Twee inzetarchitecturen
WAFs komen in twee fundamenteel verschillende architecturen — en de keuze heeft structurele soevereiniteitsimplicaties.
### Reverse-proxy WAF (cloud-hosted)
Verkeer wordt eerst gerouteerd naar het edge-netwerk van de leverancier. De leverancier inspecteert, filtert en (indien legitiem) stuurt door naar de origin. Voorbeelden:
- **Cloudflare WAF** (VS, Delaware, NYSE: NET)
- **AWS WAF** (VS, Delaware, Nasdaq: AMZN)
- **Akamai Kona** (VS, Nasdaq: AKAM)
- **Fastly Next-Gen WAF** (VS, NYSE: FSLY)
- **Bunny.net Shield** (Slovenië, EU-gecontroleerd)
Het reverse-proxymodel geeft de leverancier enorme kracht (Tbps-schaal DDoS-absorptie, wereldwijde CDN, edge compute) maar routeert klantverkeer via de infrastructuur van de leverancier — wat een jurisdictieblootstelling wordt als de leverancier een Amerikaanse moeder heeft.
### Agent-gebaseerde WAF (self-hosted of on-origin)
Een agent draait op de originserver (of inline daarvoor) en inspecteert verkeer zonder het via een externe dienst te routeren. Voorbeelden:
- **CrowdSec AppSec Component** (Frankrijk, MIT-licentie)
- **ModSecurity** (open source, historisch de referentie)
- **Coraza** (Go-gebaseerde ModSecurity-opvolger)
- **HAProxy Enterprise WAF**
- **NGINX App Protect**
- **AWS-shield agent-modes**
Agent-gebaseerde WAFs houden klantverkeer op uw eigen infrastructuur. De leverancier ziet regel-updates en telemetrie-aggregaten, niet de ruwe requeststroom.
## Soevereiniteitsimplicaties
Onder het reverse-proxymodel stroomt klantverkeer — inclusief request-bodies met persoonsgegevens, betaalinformatie, authenticatiecredentials en API-tokens — door de infrastructuur van de WAF-leverancier. Voor een leverancier met Amerikaanse moeder is die stroom blootgesteld aan CLOUD Act- en FISA Section 702-reikwijdte:
- Cloudflare, AWS WAF, Fastly, Akamai — de moeder is in de VS opgericht.
- Onder de CLOUD Act kunnen Amerikaanse autoriteiten de leverancier dwingen data die het verwerkt te overhandigen, inclusief in-flight requests van EU-klanten.
Voor Europese organisaties in gereguleerde sectoren — bankwezen, gezondheidszorg, publieke administratie, defensie — is het routeren van klantverkeer via een Delaware-corp WAF vaak een compliance-blootstelling die ofwel een EU-moeder reverse-proxy alternatief (Bunny.net Shield) ofwel een agent-gebaseerde architectuur (CrowdSec + een Europese CDN) vereist.
## Het CrowdSec + Bunny.net-patroon
Een gangbaar Europees-soeverein vervangingspatroon voor Cloudflare's gecombineerde WAF + CDN + DDoS-aanbod:
1. **CrowdSec** (Parijs SAS, MIT open source, agent-gebaseerd) verzorgt WAF + botmanagement + IP-reputatie — draaiend op uw servers, geen Amerikaanse tussenpartij.
2. **Bunny.net** (Slovenië) verzorgt CDN edge caching en origin shielding onder EU-jurisdictie.
3. Optioneel: **OVHcloud Anti-DDoS** of **Bunny Shield** verzorgt netwerklaag volumetrische DDoS-scrubbing.
De gecombineerde stack vervangt Cloudflare's nuttige functionele oppervlak terwijl verkeer bij elke hop onder EU-jurisdictie blijft.
## NIS2- en DORA-implicaties
- **NIS2**-essentiële en belangrijke entiteiten moeten beveiligingscontroles inclusief WAF-architectuur documenteren. Voor entiteiten dicht bij de publieke sector wordt de jurisdictie van de WAF-leverancier steeds vaker een gedocumenteerde overweging.
- **DORA** operationele veerkrachttests voor financiële dienstverleners vereisen threat-led penetration testing die het externe aanvalsoppervlak dekt — inclusief de WAF-laag. Testen moeten realistische adversary-scenario's bevatten; als de WAF-leverancier zelf onder een jurisdictie valt waar regelgevende reikwijdte kan worden afgedwongen, is dat een operationele risicofactor.
## Gratis / open source WAFs
Voor teams die echte open-source WAF-mogelijkheden willen:
- **ModSecurity** — de historische referentie, in 2024 overgegaan van Trustwave-onderhoud naar OWASP-onderhoud. Solide, maar v3 heeft een end-of-life-melding.
- **Coraza** — de moderne Go-gebaseerde opvolger die door OWASP wordt aanbevolen voor nieuwe implementaties.
- **CrowdSec AppSec Component** — MIT-gelicenseerd, integreert met de crowdsourced blocklist en Security Engine van CrowdSec.
Voor de meeste Europese teams die soevereine infrastructuur bouwen, biedt de combinatie van Coraza (of CrowdSec AppSec) aan de applicatierand + CrowdSec Security Engine die logs bekijkt + Bunny.net voor CDN een volledig open-source, EU-jurisdictie WAF-stack tegen lage kosten.
Was dit nuttig?
Bedankt voor je feedback!