功能总览
-
Web应用防火墙
-
Web应用防火墙(Web Application Firewall,WAF),通过对HTTP(S)请求进行检测,识别并阻断SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等攻击,保护Web服务安全稳定。
在WAF管理控制台将网站添加并接入WAF,即可启用WAF。启用之后,您网站所有的公网流量都会先经过WAF,恶意攻击流量在WAF上被检测过滤,而正常流量返回给源站IP,从而确保源站IP安全、稳定、可用。
-
OBS 2.0支持
-
虚拟私有云(Virtual Private Cloud,以下简称VPC),为云服务器、云容器、云数据库等资源构建隔离的、用户自主配置和管理的虚拟网络环境,提升用户云上资源的安全性,简化用户的网络部署。
您可以在VPC中定义安全组、VPN、IP地址段、带宽等网络特性。用户可以通过VPC方便地管理、配置内部网络,进行安全、快捷的网络变更。同时,用户可以自定义安全组内与组间弹性云服务器的访问规则,加强弹性云服务器的安全保护。
除亚太-曼谷、亚太-新加坡、拉美-圣地亚哥以外的所有区域均已发布
-
-
-
云模式
-
WAF支持云模式部署方式。云模式可以防护华为云、非华为云和云下的域名,弹性扩容能力强,可以一键扩容防护能力。
云模式支持包年月(预付费)计费方式,支持标准版(原专业版)、专业版(原企业版)和铂金版(原旗舰版)三种服务版本。发布区域:全部
-
域名扩展包
-
一个域名包支持防护10个域名,支持1个一级域名和与一级域名相关的子域名或泛域名。
如果当前版本的防护域名数量不能满足您的需求,您可以在WAF管理控制台右上角单击“升级云模式规格”购买域名扩展包。发布区域:全部
-
-
QPS扩展包
-
一个QPS扩展包包含1000QPS(Query Per Second,即每秒钟的请求量,例如一个HTTP GET请求就是一个Query),大约相当于25Mbit/s带宽。
WAF中的实际业务QPS请求由WAF单独计算,与其他华为云产品(如CDN、ELB、ECS等)的带宽或者流量限制没有任何关联。
如果您的正常业务流量超过您已购买的WAF版本的业务带宽限制,您在WAF中配置的全部业务的流量转发将可能受到影响。超出业务带宽限制后,可能出现限流、随机丢包等现象,导致您的正常业务在一定时间内不可用、卡顿、延迟等。如果出现这种情况,您需要升级WAF版本或者扩展业务带宽,避免正常业务流量超出业务带宽限制所产生的影响。发布区域:全部
-
-
-
独享模式
-
WAF支持独享模式部署方式。独享模式部署灵活,可以防护华为云上的域名或IP。独享引擎实例资源由用户独享,可以满足大规模流量攻击场景防护需求。
独享模式支持按需计费(后付费)计费方式。
发布区域:华北-北京四、华东-上海一、华南-广州、华南-深圳、西南-贵阳一、中国-香港、亚太-曼谷、亚太-新加坡、土耳其-伊斯坦布尔、拉美-圣保罗一、拉美-圣地亚哥、非洲-约翰内斯堡
-
-
ELB模式
-
WAF支持ELB模式部署方式。ELB模式部署灵活,可以防护华为云上的域名或IP。仅支持与独享型ELB配套使用,且“规格”必须为“应用型(HTTP/HTTPS)”,不支持“网络型(TCP/UDP)”的独享型的ELB。
- ELB模式需要提交工单申请开通后才能使用。
- 购买了云模式标准版、专业版或铂金版后,同时可以使用ELB模式,域名、QPS、规则扩展包的配额与云模式共用。
发布区域:华北-北京二、华北-北京四、西南-贵阳一、华北-乌兰察布一、华东-上海一、华东-上海二、华东-青岛、华南-广州、华南-深圳、中国-香港、亚太-新加坡、非洲-约翰内斯堡、土耳其-伊斯坦布尔、中东-利雅得
-
-
域名接入WAF
-
域名接入WAF后,WAF作为一个反向代理存在于客户端和服务器之间,服务器的真实IP被隐藏起来,Web访问者只能看到WAF的IP地址。
发布区域:全部
-
-
告警通知
-
WAF可将仅记录和拦截的攻击日志通过用户设置的接收通知方式发送给用户。
发布区域:全部
-
-
非标准端口防护
-
WAF除了可以防护标准的80,443端口外,还支持非标准端口的防护。
发布区域:全部
-
-
OBS 2.0支持
-
Web基础防护
-
覆盖OWASP(Open Web Application Security Project,简称OWASP)TOP 10中常见安全威胁,通过预置丰富的信誉库,对恶意扫描器、IP、网马等威胁进行检测和拦截。
全面的攻击防护:支持SQL注入、XSS跨站脚本、文件包含、目录遍历、敏感文件访问、命令/代码注入、网页木马上传、后门隔离保护、非法HTTP协议请求、第三方漏洞攻击等威胁检测和拦截。
识别精准:内置语义分析+正则双引擎,黑白名单配置,误报率更低。支持防逃逸,自动还原常见编码,识别变形攻击能力更强。支持还原的编码类型:url_encode、Unicode、xml、C-OCT、十六进制、html转义、base64、大小写混淆、javascript/shell/php等拼接混淆。发布区域:全部
-
-
CC攻击防护
-
您可以自定义CC(Challenge Collapsar)防护规则,限制单个IP/Cookie/Referer访问者对您的网站上特定路径(URL)的访问频率,WAF会根据您配置的规则,精准识别CC攻击以及有效缓解CC攻击。
例如,您可以配置该规则:当Cookie标识为name的用户在60秒内访问您域名下的“/admin*”页面超过10次时,封禁该用户访问目标网址600秒。
- 全局计数:根据不同的限速模式,将已经标识的请求在一个或多个WAF节点上的计数聚合。默认为每WAF节点单独计数,开启后本区域所有节点合并计数。
说明:仅云模式的CNAME接入方式支持配置“全局计数”,且仅华北-北京一、华北-北京四、华南-广州、华东-上海一、华东-上海二支持使用“全局计数”。
-
-
精准访问防护
-
精准访问防护规则允许您设置访问防护规则,对常见的HTTP字段(如IP、路径、Referer、User Agent、Params等)进行条件组合,用来筛选访问请求,并对命中条件的请求设置放行或阻断操作。精准访问防护支持业务场景定制化的防护策略,可用于盗链防护、网站管理后台保护等。
发布区域:全部
-
-
黑白名单设置
-
添加始终拦截与始终放行的黑白名单IP/IP地址段,增加防御准确性。
发布区域:全部
-
-
攻击惩罚设置
-
当访问者的IP、Cookie或Params恶意请求被WAF拦截时,您可以通过配置攻击惩罚,使WAF按配置的攻击惩罚时长来自动封禁访问者。
Web基础防护、精准访问防护和黑白名单设置支持攻击惩罚功能。发布区域:全部
-
-
地理位置访问控制
-
可以针对国外部分国家、国内省份的来源IP进行自定义访问控制。
发布区域:全部
-
-
网页防篡改
-
对网站的静态网页进行缓存配置,当用户访问时返回给用户缓存的正常页面,并随机检测网页是否被篡改。
发布区域:全部
-
-
网站反爬虫
-
动态分析网站业务模型,结合人机识别技术和数据风控手段,精准识别爬虫行为。
发布区域:华北-北京一、华北-北京四、华东-上海一、华东-上海二、华南-广州、西南-贵阳一、中国-香港、亚太-曼谷
-
-
防敏感信息泄露
-
防止用户的敏感信息(如身份证号、电话号码、电子邮箱等)泄露,并能够拦截指定的HTTP响应码页面。
发布区域:全部
-
-
全局白名单
-
隐私屏蔽
-
通过设置隐私信息屏蔽,可以避免用户的密码等信息出现在事件日志中。
发布区域:全部
-
-
防护日志
-
在“安全总览”页面,您可以查看到昨天、今天、3天、7天或者30天的访问与攻击统计次数、攻击分布、受攻击域名 TOP10、攻击源IP TOP10和受攻击URL TOP10的次数。
在“防护事件”页面,您可以查看所有防护域名昨天、今天、3天、7天、30天或者自定义时间段(最多30天)的防护事件数据。
-
开启全量日志
-
-
OBS 2.0支持
-
配置PCI DSS/3DS合规与TLS
-
当防护网站的“对外协议”为“HTTPS”时,您可以通过WAF为网站设置最低TLS版本和加密套件(多种加密算法的集合),对于低于最低TLS版本的请求,将无法正常访问网站,以满足行业客户的安全需求。
WAF支持开启PCI DSS和PCI 3DS合规认证功能,开启合规认证后,最低TLS版本将设置为TLS v1.2,以满足PCI DSS和PCI 3DS合规认证要求。发布区域:华北-北京一、华北-北京四、华东-上海一、华东-上海二、华南-广州、西南-贵阳一、中国-香港、亚太-曼谷、亚太-新加坡、非洲-约翰内斯堡
-
-
域名管理
-
HTTP2协议
-
HTTP2协议仅适用于客户端到WAF之间的访问,且“对外协议”必须包含HTTPS才能支持使用。
发布区域:华北-北京一、华北-北京四、华东-上海一、华东-上海二、华南-广州、华南-深圳
-
-
网站连接超时
-
如果您需要针对域名的每个请求设置超时时间,可参考本章节开启WAF到客户源站的“超时配置”并设置“连接超时”、“读超时”、“写超时”的时间。开启后不支持关闭。
- 连接超时:WAF转发客户端请求时,TCP三次握手超时时间。
- 写超时:WAF向源站发送请求的超时时间,若在设定的写超时时间内源站未接收到请求,则认为连接超时。
- 读超时:WAF从源站读取响应的超时时间,若在设定的读超时时间内未收到来自源站的响应,则认为连接超时。
发布区域:华北-北京一、华北-北京二、华北-北京四、华东-上海一、华东-上海二、华南-广州、华南-深圳、西南-贵阳一、中国-香港、亚太-新加坡、亚太-雅加达
-
-
连接保护
-
网站接入WAF防护之后,若您访问网站时出现大量的502 Bad Gateway,504 Gateway Timeout错误或者等待处理的请求,为了保护源站的安全,可使用WAF的宕机保护和连接保护功能。当502/504请求数量或读等待URL请求数量以及占比阈值达到您设置的值时,将触发WAF熔断功能开关,实现宕机保护和读等待URL请求保护。
发布区域:华北-北京一、华北-北京二、华北-北京四、华东-上海一、华东-上海二、华南-广州、华南-深圳
-
-
负载均衡算法
-
防护网站配置了一个或多个源站地址时,WAF支持配置多源站间的负载均衡算法,WAF支持的算法如下:
- 源IP Hash:将某个IP的请求定向到同一个服务器。
- 加权轮询:所有请求将按权重轮流分配给源站服务器。
- Session Hash:将某个Session标识的请求定向到同一个源站服务器,请确保在域名添加完毕后配置攻击惩罚的流量标识,否则Session Hash配置不生效。
发布区域:华北-北京一、华北-北京二、华北-北京四、华东-上海一、华东-上海二、华南-广州、华南-深圳、中国-香港、亚太-曼谷
-
-
Header字段转发
-
如果您想通过WAF添加额外的Header头部信息,例如$request_id让整个链路的请求都可以关联起来。可配置字段转发,WAF会将添加的字段插到Header中,转发给源站。配置的Key值不能跟nginx原生字段重复。
发布区域:华北-北京一、华北-北京二、华北-北京四、华东-上海一、华东-上海二、华南-广州、华南-深圳、西南-贵阳一、中国-香港、亚太-新加坡、亚太-曼谷
-
-
黑白名单IP地址组
-
IP地址组集中管理IP地址或网段,被黑白名单规则引用时可以批量设置IP/IP地址段。
-
发布区域:华北-北京一、华北-北京二、华北-北京四、华东-上海一、华东-上海二、华南-广州、华南-深圳、西南-贵阳一、中国-香港、亚太-新加坡、亚太-曼谷、拉美-圣地亚哥、亚太-雅加达、土耳其-伊斯坦布尔、华北-乌兰察布一
-