본문 바로가기
소프트웨어개발

기업용 WAF 선택 기준: AWS WAF·Cloudflare 비교와 오탐·비용 체크리스트

by 아빠띠띠뽀 2026. 9. 25.

웹 요청이 WAF 규칙 평가를 거쳐 애플리케이션에 전달되는 흐름도

그림: 차단율과 정상 요청의 오탐을 함께 검증하세요.

웹 서비스에 WAF를 붙이려는 팀은 차단 기능 목록보다 보호할 경로, 정상 요청의 오탐, 운영 비용을 먼저 정의해야 합니다. AWS WAF와 Cloudflare WAF는 관리형 규칙을 제공하지만 적용 위치와 로그·요금 구조가 다릅니다. 제품 데모 전에 검증할 질문을 정리합니다.

1. 무엇을 보호할지 먼저 정한다

로그인, 검색, 결제, API를 나누고 최근 공격 사례와 정상 요청 중 차단되면 곤란한 경로를 수집하세요. 봇 요청 속도 제한과 취약점 패턴 차단은 다른 과제입니다. WAF는 인증, 코드 보안 수정, 전체 DDoS 대응을 대신하지 않습니다. 누가 어떤 로그를 보고 차단을 되돌릴지도 정해야 합니다.

2. 같은 조건으로 두 제품을 비교한다

항목 AWS WAF Cloudflare WAF
연결 CloudFront·ALB 등 보호 리소스 DNS·프록시 경유 도메인
규칙 시험 Count 동작의 매치 결과 Security Events와 규칙 조정
속도 제한 rate-based rule 집계 키 요금제별 rate limiting 조건
비용 Web ACL·규칙·요청량·부가 기능 요금제·추가 기능·로그 보존

공개 가격표만 비교하지 말고 같은 월간 요청량과 보존 기간을 적용하세요. AWS 규칙 용량과 Cloudflare 요금제 제한을 현재 공식 견적에서 확인해야 합니다.

3. 오탐은 전면 차단 전에 계측한다

정상 로그인이나 업로드가 관리형 규칙에 걸릴 수 있습니다. AWS는 Count로 규칙 매치를 관찰하고 Cloudflare는 Security Events로 원인을 조사할 수 있습니다. 요청 ID·규칙 ID·경로·시간을 기록해 재현한 뒤 특정 조건만 예외로 조정하세요. 전체 규칙 집합을 꺼 버리면 다른 경로의 방어도 사라집니다.

4. 운영비까지 계산한다

요청량 외에 로그 저장, 분석 시간, 오탐 상담, 규칙 변경 승인 시간을 넣으세요. 예를 들어 마케팅 행사 때 정상 고객 로그인 차단이 한 번만 생겨도 운영 부담이 큽니다. 실제 트래픽을 바탕으로 한 달 시험 기간의 총비용을 비교하세요.

5. 도입 시험 체크리스트

  1. 도메인과 API 경로별 보호 목표를 적습니다.
  2. 정상·공격 테스트 요청을 준비합니다.
  3. 규칙을 관찰 모드로 시작합니다.
  4. 오탐은 규칙 하나와 조건 범위로 좁혀 조정합니다.
  5. 알림·로그·복구 담당자를 정합니다.
  6. 실제 요청량으로 가격과 운영 시간을 계산합니다.

이벤트 저장 기준은 기업용 로그 관리 체크리스트를 참고하세요.

6. 자주 묻는 질문

Q. 어느 제품이 항상 더 안전한가요?
보호 경로와 규칙 조정 수준에 따라 달라집니다. 같은 테스트 트래픽으로 비교하세요.

Q. WAF를 켜면 SQL 인젝션이 완전히 막히나요?
아닙니다. 앱의 입력 검증과 매개변수화된 쿼리도 필요합니다.

Q. 오탐이 나면 모두 꺼야 하나요?
문제 규칙과 요청 조건부터 특정해 좁은 예외를 시험하세요.

공식 자료: AWS WAF 시험 · Cloudflare 오탐 조사 (확인일: 2026-09-25)