【WAF】三分钟了解Web应用防火墙

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云解析 DNS,旗舰版 1个月
全局流量管理 GTM,标准版 1个月
简介: 帮您快速掌握Web应用防火墙。

WAF是阿里云云盾提供的Web应用防火墙,帮助您监控网站上的HTTP/HTTPS访问请求,并通过自定义过滤规则和启用Web攻击防护、安全合规等功能,帮助您部署网站访问控制。
在使用WAF时,
1、您需要开通WAF并将网站接入WAF,使网站的访问流量全部流转到WAF。下图显示了开通和接入WAF的简要流程,具体操作参见下文说明。
2、WAF将按照您配置的过滤规则和启用的Web防护功能,检测并过滤收到的访问请求,只有满足规则条件的合法请求才会经WAF返回到您的服务器(回源)。
image
如何开通WAF
您可以使用按量付费或包年包月的计费方式来开通WAF。
按量付费按当日被防护网站的访问QPS峰值和当日选用的WAF防护功能,生成后付费账单;每日结算前一日费用。
包年包月按月/年计费,由您选购适用的WAF套餐,生成账单后直接付费;您可在选购的时长内享用套餐内的防护服务。
image
WAF的计费方式
包年包月模式:
按所选购的套餐版本计费,高级版(3880/月)、企业版(9800/月)、旗舰版(29800/月)。
自购买当日起,根据所选择的购买时长(月/年)计算;购买时长支持选择一个月、三个月、半年、一年。一次性选购10个月即可享受一年的防护服务。
按量付费模式:
计费项:当日已添加防护的网站的QPS峰值 * 所选用的功能规格对应系数。

开通WAF后,您将获得一个WAF实例(对应一个实例IP);您可以使用这个WAF实例接入最多10个网站,为其开启防护,这10个网站只能使用1个一级域名。
如果您希望防护具有不同一级域名的网站,您需要购买域名扩展包。
如果您有很重要的域名需要单独防护,而非使用同一个WAF IP防护所有域名,您可以购买独享IP包。
如何接入WAF
开通WAF后,您需要通过域名解析(DNS),将访问您网站的流量流转到已开通的WAF实例(IP)上,并设置由WAF实例在过滤掉恶意请求后,将合法的访问流量再返回到您的源站服务器。
以上操作就是接入WAF,它分为两个环节:
1、所有访问流量由客户端到WAF。您将要防护的网站(域名)添加到WAF,WAF分配给这个域名一个 CNAME地址。您只要在对应域名的解析记录中添加并应用这条CNAME记录,就可以将通过域名访问您网站的流量导向WAF实例。
2、过滤后的访问流量由WAF到源站服务器。您只需要告诉我们您的源站服务器地址,它可以是IP或其他地址(如对象存储OSS的CNAME等),WAF就会将过滤后的访问流量返还到您指定的源站地址。

如果您的域名使用阿里云云解析DNS 进行域名解析,我们支持一键式接入WAF;否则,您需要手动接入。

如何选用WAF防护功能
WAF分析客户端使用HTTP/HTTPS协议发送的GET/POST请求,并应用访问规则过滤恶意访问流量。
您可以使用精准访问控制,自定义访问规则,过滤客户端IP、请求URL、以及常见的请求头字段。
您也可以直接使用Web防护功能,抵御常见的Web攻击。我们结和Web攻击特征,分析请求头和请求主体,编写了精准的过滤算法,并将这些复杂的过滤算法封装各类防护功能,方便您直接使用。WAF提供的防护功能包括:
Web攻击防护:帮助您防护SQL注入、XSS跨站攻击等常见的Web攻击。
CC攻击防护:帮助您防护针对页面请求的CC攻击。
智能防护引擎:对请求做语义分析,检测经伪装或隐藏的恶意请求,帮助您防护通过攻击混淆、变种等方式发起的恶意攻击。
恶意IP惩罚:帮助您自动封禁在短时间内进行多次Web攻击的客户端IP。
地理IP封禁:帮助您一键封禁来自指定国内省份或海外地区的IP的访问请求。
数据风控:帮助您对抗机器威胁,如垃圾注册、账号被盗、活动作弊、垃圾消息等欺诈行为。

配置完成后,您网站的所有访问流量都将先经过WAF实例,WAF实例根据所配置的安全防护规则过滤恶意请求,并最终将正常的业务流量转发至源站服务器,保护您的网站业务。

以上就是全部内容了,如果大家在操作中遇到问题,可以在下方留言与我们进行交流。

想获得更多信息,请扫描二维码,关注云特快。如您有疑问也可通过公众号或者直接来电400-650-2029与资深专家进行一对一沟通解决。

image

目录
相关文章
|
4月前
|
安全 Linux 应用服务中间件
在Linux中,包过滤防火墙与代理应用防火墙有什么区别?有哪些相应的产品?
在Linux中,包过滤防火墙与代理应用防火墙有什么区别?有哪些相应的产品?
|
23天前
|
SQL 安全 网络安全
Web应用防火墙(WAF)与数据库应用防火墙有什么区别?
Web应用防火墙(WAF)专注于Web应用系统和网站的应用层防护,可有效应对OWASP Top 10等常见攻击,防止SQL注入、CC攻击等。而数据库应用防火墙则位于应用服务器与数据库之间,提供数据库访问控制、攻击阻断、虚拟补丁等高级防护功能,直接保护数据库免受攻击。两者分别针对Web层和数据库层提供不同的安全保护。
36 4
|
3月前
|
开发框架 安全 .NET
Web安全-文件上传漏洞与WAF绕过
Web安全-文件上传漏洞与WAF绕过
203 4
|
4月前
|
SQL 监控 安全
|
4月前
|
SQL 监控 安全
|
6月前
|
存储 负载均衡 应用服务中间件
Web架构&OSS存储&负载均衡&CDN加速&反向代理&WAF防护
Web架构&OSS存储&负载均衡&CDN加速&反向代理&WAF防护
111 1
|
5月前
|
安全 应用服务中间件 网络安全
应用防火墙WAF架构分类
【7月更文挑战第10天】Web Application Firewall (WAF) 是用于保护Web应用的系统,通过HTTP/HTTPS流量规则阻止入侵。
|
云安全 负载均衡 网络协议
阿里云waf简介和如何配置​
阿里云WAF(Web应用程序防火墙)是一种高效、智能的云安全服务,旨在保护Web应用程序免受各种网络攻击的威胁。它可防止诸如SQL注入、跨站点脚本(XSS)和跨站点请求伪造(CSRF)等攻击,有效保障了Web应用程序的安全性与稳定性。 阿里云WAF在Web应用程序与互联网之间构建一道安全屏障,通过拦截和检测恶意流量,防止攻击者对您的Web应用程序进行攻击。它不仅覆盖了常见的网络攻击类型,还针对新兴的攻击手段进行了防护设计,确保您的Web应用程序在面对各种威胁时都能得到全方位的保护。
|
弹性计算 缓存 运维
【运维知识进阶篇】用阿里云部署kod可道云网盘(DNS解析+CDN缓存+Web应用防火墙+弹性伸缩)(三)
【运维知识进阶篇】用阿里云部署kod可道云网盘(DNS解析+CDN缓存+Web应用防火墙+弹性伸缩)(三)
229 0
|
5月前
|
安全 API 开发者