阿里云WAF防火墙代理采购怎么选?版本套餐、QPS与成本对比
✅本文由 ➡️国内云代理商『聚搜云 JuSouYunClouD -服务器服务商•撰写』如需转载请注明!
企业网站、API、电商平台、SaaS 或公网业务上线以后,除了 ECS 安全组、主机安全和 DDoS 防护,通常还需要考虑 Web 应用层攻击。阿里云 Web 应用防火墙 WAF 的作用,就是在业务入口对 HTTP/HTTPS 请求进行检测和过滤,用于防御 SQL 注入、XSS、恶意扫描、CC 攻击、恶意 Bot 等 Web 风险。
目前阿里云新购以 WAF 3.0 为主,WAF 2.0 已停止新购。WAF 3.0 提供包年包月基础版、高级版、企业版、旗舰版,以及按量付费版。企业通过代理商或服务商采购时,真正应该比较的不是“哪个版本折扣最大”,而是 峰值 QPS、域名数量、端口、Bot/API 安全需求、接入方式和后续扩展成本。
一、WAF 3.0 四个包年版本怎么选?
WAF 3.0 已经把流量规格统一到 QPS,即每秒 HTTP/HTTPS 请求数。选型时不需要再按照传统方式把带宽换算成防护能力,核心先看正常业务和峰值请求量。
当前包年包月版本的基础规格如下:
| 版本 | 版本内 QPS | 默认域名数 | 标准基础服务费 | 更适合的业务 |
|---|---|---|---|---|
| 基础版 | 10 QPS | 3 个 | 980 元/月 | 小型网站、个人站、低流量基础防护 |
| 高级版 | 2000 QPS | 5 个 | 3880 元/月 | 中小型企业网站、电商、常规互联网业务 |
| 企业版 | 5000 QPS | 10 个 | 9800 元/月 | 中型企业、API 较多、复杂安全策略 |
| 旗舰版 | 10000 QPS | 50 个 | 29800 元/月 | 中大型业务、多域名、复杂安全运营 |
基础版还可扩展 10 个域名,高级版可扩展 500 个,企业版可扩展 2000 个,旗舰版可扩展 5000 个。基础版和高级版 CNAME 接入主要支持 80、8080、443、8443 等标准端口;企业版和旗舰版则支持标准端口和非标准端口。实际价格可能调整,最终仍应以当前阿里云订单和账单为准。
这里最容易出现的误区,是简单按照“网站大小”买版本。
实际上,网站页面不多,不代表 QPS 低;访问量不大,也不代表安全需求简单。
例如一个只有几个页面的票务系统,真正重要的可能是登录、抢购和支付 API;而一个内容很多的企业展示站,实际请求量和攻击面反而可能比较简单。
二、基础版、高级版、企业版差的不只是 QPS
如果只是比较 10、2000、5000、10000 QPS,很容易低估不同版本之间真正的功能差异。
基础版主要提供 Web 核心防护,适合没有复杂安全需求的小型网站,但不支持 IP 黑名单、自定义规则、CC 防护、扫描防护、Bot 管理、API 安全和日志服务等一系列高级能力。
从高级版开始,CC 防护、IP 黑名单、自定义规则、扫描防护等功能才进入主要能力范围;Bot 管理、API 安全、日志服务、独享 IP 等则可以按需要付费增加。
企业版进一步增加了更丰富的自定义规则能力、威胁情报、非标准端口、混合云接入等功能,也更适合接口数量较多或者安全策略比较复杂的企业。旗舰版则进一步提高 QPS、域名、防护对象、规则数量和多账号管理能力。
因此采购时不要只问:
“我的网站有多少访问量?”
还应该继续问:
有没有登录、注册、支付接口?
是否容易被爬虫、刷接口或撞库?
是否需要自定义 CC 策略?
有没有大量 API?
是否需要长期保存并检索安全日志?
这些问题往往比单纯流量更能决定版本。
三、几种常见业务场景怎么匹配?
如果是品牌展示站、小型企业官网或者访问量较低的 Web 系统,只需要基础的 Web 核心防护,可以先评估基础版。但如果已经需要自定义 CC、防扫描、IP 黑名单等能力,就应该进一步比较高级版。
对于电商、在线教育、营销活动、会员平台等业务,用户登录、注册、订单和活动接口通常比较集中,也比较容易遇到恶意刷接口、CC 或自动化访问。这类业务不能简单按照“域名只有几个”选择基础版,更应该结合峰值 QPS 和高级防护功能判断,高级版或企业版通常更值得比较。
如果属于开放平台、App 后端、前后端分离系统或者大量 RESTful API 场景,重点则会从传统网页防护逐渐转向 API 资产、安全策略、敏感接口和异常调用。高级版、企业版和旗舰版目前均可以付费开通 Agentic API 安全等高级功能;新购 WAF 自 2026 年 7 月 31 日起,API 安全模块已经进入新的 Agentic API 安全体系。
如果企业业务分布在阿里云、其他公共云、私有云或者本地 IDC,需要统一管理多套 Web 业务,则应该重点看企业版或旗舰版,因为混合云接入目前主要由这两个包年版本支持。
至于金融、政企或者有等保、审计要求的系统,不建议简单理解为“买到某个 WAF 版本就等于满足合规”。WAF 可以作为应用安全体系的一部分,但最终仍需结合实际网络架构、日志留存、身份权限、数据安全和对应测评要求进行设计。
四、CNAME 接入还是云产品接入?
采购 WAF 时,版本是一方面,怎么把业务接进 WAF同样重要。
目前 WAF 3.0 主要支持云产品接入、CNAME 接入和混合云接入。
如果业务本身就在阿里云上,例如使用 ECS、CLB、NLB、ALB、MSE 或云原生 API 网关等,可以根据支持范围采用云产品接入。部分云产品通过透明代理或 SDK 集成方式接入,不一定需要修改业务域名 DNS。
CNAME 接入则更加通用。企业把网站域名接入 WAF,再修改 DNS,使公网请求先经过 WAF 检测后回源。因此即使源站并不在阿里云,也可以使用这种方式。
如果业务分布在其他云、私有云或 IDC,则可以进一步评估混合云接入,不过这一能力对 WAF 版本和节点有额外要求。
所以代理采购前最好先把现有链路画清楚:
用户 → CDN/ESA → WAF → SLB/ECS → 应用
或者:
用户 → WAF → ALB/CLB → ECS
接入方式确定以后,再讨论版本会更加准确。
五、为什么代理采购不能只问“能打几折”?
WAF 与普通云服务器不太一样。
买一台 ECS,如果 CPU、内存和带宽基本确定,价格比较相对直接;WAF 则还有版本、QPS、域名、Bot、API 安全、日志、独享 IP、混合云节点等多个变量。
例如一家企业说:
“我们需要保护 5 个域名。”
仅凭这句话无法判断应该买哪个版本。
还要继续确认:
正常 QPS 和峰值 QPS是多少;
有没有活动或大促;
有没有非标准端口;
是否有 App/API;
是否存在恶意爬虫和自动化请求;
是否需要安全日志;
服务器部署在哪;
是否涉及跨云或 IDC。
正规服务商在采购环节真正有价值的地方,应该是帮助把这些业务条件转换成 WAF 规格,而不是简单推荐最高版本。
至于渠道价格、长周期采购或其他商务政策,需要结合企业账号、购买周期和当期阿里云政策确认,不能预设代理渠道一定能够在官网价格基础上再叠加某个固定折扣。
六、Bot 管理、API 安全和日志要不要一起买?
不建议一开始把所有功能全部开启。
例如传统企业官网,如果主要风险是 SQL 注入、XSS、扫描和普通 CC,并不存在明显的自动化爬虫和 App 接口,那么 Bot 管理未必属于第一优先级。
但对于电商、票务、营销活动、内容平台等业务,如果存在:
抢购脚本
恶意注册
批量刷券
机器爬虫
自动化接口调用
Bot 管理就值得单独评估。
同样,API 安全更适合接口数量较多、API 资产复杂或者需要发现异常 API 调用的业务,而不是所有网站都必须购买。
日志服务则更加偏向安全运营和问题追踪。高级版、企业版、旗舰版可以付费开启日志服务,如果企业需要长期分析攻击来源、规则命中情况或者做安全审计,采购时就应该把日志量和保留周期一起纳入预算。
这样做比“先把所有功能都买上,以后再说”更容易控制实际成本。
七、2026 年采购 WAF,要特别注意弹性后付费 QPS
这是目前做预算时很容易忽略的一点。
自 2026 年 5 月 28 日起,WAF 3.0 包年包月版逐步调整为默认开启弹性后付费 QPS,并且不能手动关闭。
也就是说,当业务实际 QPS 峰值超过:
版本内 QPS + 已购买的 QPS 扩展
以后,超出部分仍可以继续由 WAF 处理,但会按照弹性后付费 QPS 产生费用。
这对于大促、抢购或者突发流量来说有好处,可以减少因为短时间超规格带来的业务影响。
但对于采购预算来说,也意味着不能只算:
WAF 月费 × 12
而应该同时评估历史峰值。
尤其电商促销、票务、教育报名等短时间请求量可能明显上涨的业务,如果平时只有 1000 QPS,大促瞬间达到数倍,弹性部分就可能形成额外账单。
因此采购前最好从 CDN、负载均衡、网关或者应用监控中拉出一段历史 QPS 数据,而不是只凭日均 PV 估算。
八、WAF 的真实成本应该怎么算?
包年 WAF 的完整成本可以简单理解成:
基础版本费用 + QPS 扩展 + 域名扩展 + 实际启用的高级安全功能 + 弹性 QPS 后付费 + 其他增值服务
例如高级版本身价格低于企业版,但如果业务实际需要大量额外 QPS、非标准端口、复杂自定义规则或者混合云能力,就不能继续只比较基础服务费。
有时候:
低版本 + 多个扩展
并不一定比:
直接购买更高版本
更合理。
反过来也一样,如果实际只有几个企业官网和几百 QPS,也没有 API 安全、Bot 管理等需求,直接采购旗舰版通常没有必要。
这也是 WAF 采购最值得做的一次计算:
把需要的功能逐项列出来,再比较不同版本下的完整订单成本。
九、按量付费什么时候更合适?
如果企业第一次使用 WAF,对自己的 QPS 和安全需求还没有概念,或者项目还处于测试、短期活动和业务验证阶段,可以先评估按量付费。
阿里云官方目前也建议初次使用、功能测试或尚未完全了解 WAF 能力的用户优先考虑按量版本。按量付费采用 SeCU 作为计量单位,根据实际使用资源生成账单。
它更适合:
短期项目、测试环境、流量变化较大的业务,以及暂时无法确定长期 QPS 的场景。
但按量付费并不等于长期一定更便宜。
如果网站已经稳定运行,流量和安全功能都比较固定,则应该拿连续一段时间的实际按量账单与包年版本做一次对比。
十、代理采购 WAF 最后应该怎么选?
实际选型可以按照一个比较清楚的顺序来做:
先统计正常和峰值 QPS → 确定需要保护的域名和端口 → 判断是否需要 CC、自定义规则、Bot、API 安全和日志 → 确认 CNAME、云产品还是混合云接入 → 最后比较不同版本的完整成本。
小型官网、低 QPS、基础 Web 防护,可以先看基础版。
中小型企业网站、电商、会员系统以及需要 CC、自定义规则的业务,重点比较高级版。
API 较多、存在非标准端口、混合云或者更复杂安全策略的企业,更适合评估企业版。
大型互联网业务、多域名、多账号和复杂安全运营场景,再进一步比较旗舰版。
如果当前业务量还不确定,则可以先通过按量付费观察真实 QPS 和安全需求。
WAF 采购真正需要避免的不是“版本买贵了”这么简单,而是防护能力与业务风险没有对应起来。对于企业来说,合理的方案应该同时满足三点:
正常流量扛得住、真正需要的安全能力有覆盖、长期账单可预测。
做到这三点,再讨论代理采购和商务方案,才更接近实际的 WAF 成本优化。