Vercel WAF에 세 가지 주요 기능이 추가됐다. 악의적인 행동을 기억해 이후 요청에 자동 적용하는 Persistent Actions, 엔드포인트별 레이어드 속도 제한 규칙(GA), 실시간 트래픽 패턴에 따라 규칙을 자동 조정하는 Firewall API다. WAF 규칙은 전 세계에 300ms 안에 전파되어 전통 방화벽의 최대 20분 대비 크게 단축됐다.
핵심 포인트- Persistent Actions: 악의적 IP/행동을 감지하면 설정된 시간 동안 이후 모든 매칭 요청을 WAF 평가 없이 즉시 차단한다
- Rate Limiting(GA): 엔드포인트별 세밀한 속도 제한 설정. `/api/user`는 5 req/min, `/api/*`는 100 req/min처럼 레이어드 규칙을 지원한다
- Firewall API: 프로그래밍 인터페이스로 실시간 트래픽 패턴에 따라 방화벽 규칙을 자동 조정, 제3자 통합 가능
- Edge Network를 통해 300ms 안에 전 세계 규칙 전파. 전통 방화벽의 최대 20분 대비 대폭 단축
상세 정리- Persistent Actions 필요성: 기존에는 각 요청을 독립적으로 WAF에서 평가해 Edge 리소스를 반복 소비했다. Persistent Actions는 악의적 행동을 기억해 이후 요청은 WAF 평가 자체를 건너뛰고 차단한다
- Persistent Actions 동작: 차단된 요청은 Edge 리소스와 사용량 지표에서도 제외된다. 설정 가능한 시간 윈도우 동안 모든 매칭 요청에 자동 적용된다
- Rate Limiting 설정: 특정 엔드포인트에 요청 제한을 설정하고 시간 윈도우, 알고리즘, 액션(로그/차단/챌린지/거부)을 커스터마이즈할 수 있다
- 레이어드 Rate Limiting: `/api/user`에 5 req/min, `/api/*`에 100 req/min처럼 더 구체적인 경로부터 먼저 체크하는 레이어드 룰을 지원한다
- Firewall API: 제3자 시스템과 통합하고 실시간 트래픽 패턴에 따라 방화벽 규칙을 자동으로 조정한다. 수동 개입 없는 자동화된 보안 워크플로우가 가능하다
- 규칙 전파 속도: Edge Network를 통해 전 세계에 300ms 안에 규칙이 전파된다. 전통 방화벽의 최대 20분 전파 시간 대비 대폭 단축됐다
- Challenge 페이지 확장: 기존 WAF 범위를 넘어 더 광범위한 방화벽 기능으로 Challenge 페이지를 확장해 봇 관리에 활용할 수 있다
- 적용 규모: WAF는 이미 스타트업부터 엔터프라이즈까지 수십억 건의 악성 요청을 차단했다
왜 읽나DDoS, 봇 트래픽, API 남용을 막는 보안 운영 체계를 구축 중인 인프라/보안 엔지니어에게 Vercel WAF의 Persistent Actions, Rate Limiting, Firewall API 세 가지 기능의 동작 원리와 설정 방법을 제공한다.