【WAF】三分钟了解Web应用防火墙

简介: 帮您快速掌握Web应用防火墙。

WAF是阿里云云盾提供的Web应用防火墙,帮助您监控网站上的HTTP/HTTPS访问请求,并通过自定义过滤规则和启用Web攻击防护、安全合规等功能,帮助您部署网站访问控制。
在使用WAF时,
1、您需要开通WAF并将网站接入WAF,使网站的访问流量全部流转到WAF。下图显示了开通和接入WAF的简要流程,具体操作参见下文说明。
2、WAF将按照您配置的过滤规则和启用的Web防护功能,检测并过滤收到的访问请求,只有满足规则条件的合法请求才会经WAF返回到您的服务器(回源)。
image
如何开通WAF
您可以使用按量付费或包年包月的计费方式来开通WAF。
按量付费按当日被防护网站的访问QPS峰值和当日选用的WAF防护功能,生成后付费账单;每日结算前一日费用。
包年包月按月/年计费,由您选购适用的WAF套餐,生成账单后直接付费;您可在选购的时长内享用套餐内的防护服务。
image
WAF的计费方式
包年包月模式:
按所选购的套餐版本计费,高级版(3880/月)、企业版(9800/月)、旗舰版(29800/月)。
自购买当日起,根据所选择的购买时长(月/年)计算;购买时长支持选择一个月、三个月、半年、一年。一次性选购10个月即可享受一年的防护服务。
按量付费模式:
计费项:当日已添加防护的网站的QPS峰值 * 所选用的功能规格对应系数。

开通WAF后,您将获得一个WAF实例(对应一个实例IP);您可以使用这个WAF实例接入最多10个网站,为其开启防护,这10个网站只能使用1个一级域名。
如果您希望防护具有不同一级域名的网站,您需要购买域名扩展包。
如果您有很重要的域名需要单独防护,而非使用同一个WAF IP防护所有域名,您可以购买独享IP包。
如何接入WAF
开通WAF后,您需要通过域名解析(DNS),将访问您网站的流量流转到已开通的WAF实例(IP)上,并设置由WAF实例在过滤掉恶意请求后,将合法的访问流量再返回到您的源站服务器。
以上操作就是接入WAF,它分为两个环节:
1、所有访问流量由客户端到WAF。您将要防护的网站(域名)添加到WAF,WAF分配给这个域名一个 CNAME地址。您只要在对应域名的解析记录中添加并应用这条CNAME记录,就可以将通过域名访问您网站的流量导向WAF实例。
2、过滤后的访问流量由WAF到源站服务器。您只需要告诉我们您的源站服务器地址,它可以是IP或其他地址(如对象存储OSS的CNAME等),WAF就会将过滤后的访问流量返还到您指定的源站地址。

如果您的域名使用阿里云云解析DNS 进行域名解析,我们支持一键式接入WAF;否则,您需要手动接入。

如何选用WAF防护功能
WAF分析客户端使用HTTP/HTTPS协议发送的GET/POST请求,并应用访问规则过滤恶意访问流量。
您可以使用精准访问控制,自定义访问规则,过滤客户端IP、请求URL、以及常见的请求头字段。
您也可以直接使用Web防护功能,抵御常见的Web攻击。我们结和Web攻击特征,分析请求头和请求主体,编写了精准的过滤算法,并将这些复杂的过滤算法封装各类防护功能,方便您直接使用。WAF提供的防护功能包括:
Web攻击防护:帮助您防护SQL注入、XSS跨站攻击等常见的Web攻击。
CC攻击防护:帮助您防护针对页面请求的CC攻击。
智能防护引擎:对请求做语义分析,检测经伪装或隐藏的恶意请求,帮助您防护通过攻击混淆、变种等方式发起的恶意攻击。
恶意IP惩罚:帮助您自动封禁在短时间内进行多次Web攻击的客户端IP。
地理IP封禁:帮助您一键封禁来自指定国内省份或海外地区的IP的访问请求。
数据风控:帮助您对抗机器威胁,如垃圾注册、账号被盗、活动作弊、垃圾消息等欺诈行为。

配置完成后,您网站的所有访问流量都将先经过WAF实例,WAF实例根据所配置的安全防护规则过滤恶意请求,并最终将正常的业务流量转发至源站服务器,保护您的网站业务。

以上就是全部内容了,如果大家在操作中遇到问题,可以在下方留言与我们进行交流。

想获得更多信息,请扫描二维码,关注云特快。如您有疑问也可通过公众号或者直接来电400-650-2029与资深专家进行一对一沟通解决。

image

目录
相关文章
|
3月前
|
监控 安全 数据可视化
浅谈下一代防火墙与Web应用防火墙的区别
浅谈下一代防火墙与Web应用防火墙的区别
43 0
|
4月前
|
安全 算法 Linux
CentOS7下部署长亭科技雷池Web应用防火墙(WAF)开源社区版
CentOS7下部署长亭科技雷池Web应用防火墙(WAF)开源社区版
481 0
|
9月前
|
运维 网络安全 Windows
【运维知识进阶篇】教你部署云锁WAF(Web应用防火墙)
【运维知识进阶篇】教你部署云锁WAF(Web应用防火墙)
309 0
|
1月前
|
云安全 数据采集 安全
阿里云安全产品,Web应用防火墙与云防火墙产品各自作用简介
阿里云提供两种关键安全产品:Web应用防火墙和云防火墙。Web应用防火墙专注网站安全,防护Web攻击、CC攻击和Bot防御,具备流量管理、大数据防御能力和简易部署。云防火墙是SaaS化的网络边界防护,管理南北向和东西向流量,提供访问控制、入侵防御和流量可视化。两者结合可实现全面的网络和应用安全。
阿里云安全产品,Web应用防火墙与云防火墙产品各自作用简介
|
2月前
|
SQL 运维 监控
什么是Web应用程序防火墙,WAF与其他网络安全工具差异在哪?
总之,WAF是一种专门用于保护Web应用程序的网络安全工具,与其他网络安全工具在焦点、层级、检测方式、部署位置和针对性等方面存在差异,以确保Web应用程序的安全运行。 买CN2云服务器,免备案服务器,高防服务器,就选蓝易云。百度搜索:蓝易云
125 0
|
2月前
|
监控 安全 数据可视化
防火墙是什么?谈谈部署Web防火墙重要性
防火墙是什么?谈谈部署Web防火墙重要性
19 0
|
6月前
|
SQL 安全 JavaScript
什么是 WAF - Web Application Firewall
什么是 WAF - Web Application Firewall
83 0
|
6月前
|
监控 安全 网络安全
分析web应用防火墙与防火墙的功能与用途
分析web应用防火墙与防火墙的功能与用途
|
7月前
|
应用服务中间件
阿里云的WAF(Web应用防火墙)3.0的虚拟代理
阿里云的WAF(Web应用防火墙)3.0的虚拟代理
112 2
|
8月前
|
SQL 安全 算法
Web 应用防火墙 -- 规则防护
4.4.2 白名单加白 基于请求特征对误报流量加白, 加白后的流量会被 WAF bypass,从而解决误报问题。
82 0