Web应用防火墙(Web Application Firewall,简称WAF)是阿里云提供的应用安全防护产品,面向网站或者App的业务流量进行恶意特征识别及防护。它会对流量进行清洗和过滤,将正常、安全的流量返回给服务器,避免网站服务器被恶意入侵导致性能异常,从而保障业务安全和数据安全。阿里云WAF不只覆盖传统Web攻击防护,还扩展了Bot攻击防护、API安全检测和LLM-WAF能力,并支持公共云、混合云、第三方公共云以及线下IDC机房等场景。
核心功能
Web攻击防护
阿里云WAF支持对网站、H5、APP、小程序等Web应用进行安全防护,并提供Web应用0day漏洞自动防护,减少对人工打补丁和修复的依赖。防护范围覆盖漏洞攻击、挂马、网页篡改、数据泄露和CC攻击等风险,清洗后的正常流量会返回业务服务器。
Bot攻击防护
产品提供面向爬虫和机器流量的Bot防护能力,可帮助客户对抗业务数据及敏感数据爬取,也可防护特殊发售活动中脚本替代人工造成的异常访问。官网案例显示,阿里云WAF曾为古茗识别并拦截大促活动中的恶意Bot流量。
API安全检测
WAF支持面向API接口资产的细粒度管控,并能够识别未授权访问敏感数据等高风险漏洞。申通案例中,WAF的API安全防护能力帮助客户识别非法爬取用户敏感信息的网点,可用于复杂API访问链路和异常行为的安全治理。
多云与混合云防护
产品支持公共云、专有云、混合云、IDC及线下机房等多种环境下的Web业务防护,并提供软件化部署模式,实现流量本地化处理和云上同等级防护。云上、云外业务可以通过阿里云WAF控制台统一管控和运维,同时兼容SLB、CDN、ECS一键接入及非云业务DNS快速接入。
智能防护与容灾
阿里云WAF采用自研规则、AI深度学习和主动防御结合的多重防护机制,并结合智能容灾与最优路径选择,实现小时级漏洞防御和百万QPS高并发处理。其DNS解析、网络集群、网络路由和计算实例等节点均设置灾备机制,通过多维度自动化监控实现无感自动链路切换;全球配置支持自动实时同步,并具备多中心多集群自动化容灾调度能力。
使用方式
产品支持阿里云、第三方公共云、混合云和线下IDC机房场景。云上业务可通过SLB、CDN、ECS一键接入,非云业务支持DNS快速接入;需要本地化处理流量时,可将云WAF防护集群部署到客户本地环境。阿里云WAF通过控制台进行云上、云外统一管控和运维,计费方式支持按量付费与包年包月。
适用人群与场景
网站和App运营方可以使用WAF降低漏洞攻击、恶意入侵、数据泄露及CC攻击风险;拥有H5、APP、小程序业务的团队可用其进行0day漏洞自动防护。涉及促销、联名活动和特殊发售的运营团队,可用Bot防护减少爬虫和脚本异常访问;拥有复杂API访问链路的安全团队,则可使用API安全能力进行接口资产管控和敏感数据访问识别。需要多云、混合云或线下IDC部署的企业,可通过统一控制台进行防护和运维。
定价
官网提供按量计费版、Web应用防火墙按量资源包以及Web应用防火墙3.0包年包月版本。按量计费版展示为中国内地区域、按量3.0;按量资源包规格为10万、有效期1年;包年包月版本包括高级版和企业版,页面展示的购买时长分别为3个月和1年。产品页面同时提供免费试用入口,但正文未给出具体价格或试用额度。
注意事项
官网列出的合规与数据安全说明包括ISO 9001、ISO 20000、ISO 22301、ISO 27001、ISO 27017、ISO 27018、ISO 27701、ISO 29151、BS 10012、CSA STAR、等保三级及SOC 1/2/3等认证。WAF采用加密传输,运维数据与业务数据在存储架构上隔离;客户业务数据仅存储于客户自有账号内的资源。