pile·
보안·vercel-blogVercel Blog·

Vercel WAF 업그레이드: Persistent Actions, Rate Limiting, Firewall API

Vercel WAF에 세 가지 주요 기능이 추가됐다. 악의적인 행동을 기억해 이후 요청에 자동 적용하는 Persistent Actions, 엔드포인트별 레이어드 속도 제한 규칙(GA), 실시간 트래픽 패턴에 따라 규칙을 자동 조정하는 Firewall API다. WAF 규칙은 전 세계에 300ms 안에 전파되어 전통 방화벽의 최대 20분 대비 크게 단축됐다.

핵심 포인트
  • Persistent Actions: 악의적 IP/행동을 감지하면 설정된 시간 동안 이후 모든 매칭 요청을 WAF 평가 없이 즉시 차단한다
  • Rate Limiting(GA): 엔드포인트별 세밀한 속도 제한 설정. `/api/user`는 5 req/min, `/api/*`는 100 req/min처럼 레이어드 규칙을 지원한다
  • Firewall API: 프로그래밍 인터페이스로 실시간 트래픽 패턴에 따라 방화벽 규칙을 자동 조정, 제3자 통합 가능
  • Edge Network를 통해 300ms 안에 전 세계 규칙 전파. 전통 방화벽의 최대 20분 대비 대폭 단축
상세 정리
  • Persistent Actions 필요성: 기존에는 각 요청을 독립적으로 WAF에서 평가해 Edge 리소스를 반복 소비했다. Persistent Actions는 악의적 행동을 기억해 이후 요청은 WAF 평가 자체를 건너뛰고 차단한다
  • Persistent Actions 동작: 차단된 요청은 Edge 리소스와 사용량 지표에서도 제외된다. 설정 가능한 시간 윈도우 동안 모든 매칭 요청에 자동 적용된다
  • Rate Limiting 설정: 특정 엔드포인트에 요청 제한을 설정하고 시간 윈도우, 알고리즘, 액션(로그/차단/챌린지/거부)을 커스터마이즈할 수 있다
  • 레이어드 Rate Limiting: `/api/user`에 5 req/min, `/api/*`에 100 req/min처럼 더 구체적인 경로부터 먼저 체크하는 레이어드 룰을 지원한다
  • Firewall API: 제3자 시스템과 통합하고 실시간 트래픽 패턴에 따라 방화벽 규칙을 자동으로 조정한다. 수동 개입 없는 자동화된 보안 워크플로우가 가능하다
  • 규칙 전파 속도: Edge Network를 통해 전 세계에 300ms 안에 규칙이 전파된다. 전통 방화벽의 최대 20분 전파 시간 대비 대폭 단축됐다
  • Challenge 페이지 확장: 기존 WAF 범위를 넘어 더 광범위한 방화벽 기능으로 Challenge 페이지를 확장해 봇 관리에 활용할 수 있다
  • 적용 규모: WAF는 이미 스타트업부터 엔터프라이즈까지 수십억 건의 악성 요청을 차단했다
왜 읽나DDoS, 봇 트래픽, API 남용을 막는 보안 운영 체계를 구축 중인 인프라/보안 엔지니어에게 Vercel WAF의 Persistent Actions, Rate Limiting, Firewall API 세 가지 기능의 동작 원리와 설정 방법을 제공한다.
vercel-blog
Vercel Blog 블로그
원문은 여기서 이어서 읽을 수 있어요
원문 읽기
읽음 (0)

이 글과 비슷한

  1. 보안·cloudflare-blogCloudflare Blog·

    오리진 서버 포스트 퀀텀 인증 지원 — ML-DSA mTLS 구현기

    Cloudflare가 오리진 서버와의 TLS 연결에 포스트 퀀텀 인증(ML-DSA)을 도입했다. 2023년 이미 포스트 퀀텀 암호화(encryption)가 배포됐지만, 인증(authentication)은 여전히 양자 공격에 취약한 상태였다. Authenticated Origin Pulls(AOP)와 Custom Origin Trust Store(COTS) 두 제품을 통해 완전한 상호 인증 TLS를 구현했으며, FIPS 204(ML-DSA) 표준을 오리진 연결에 적용한 첫 번째 마일스톤이다.

    #mtls#tls#post-quantum+2