什么是Web应用防火墙
Web应用防火墙(Web Application Firewall,WAF)是一种专门的Web应用程序安全防护工具。它部署在Web应用前端,通过分析检测互联网与Web应用之间的HTTP(S)流量,根据预定义的防护规则,识别并拦截SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等Web攻击,保护Web服务器、Web应用程序本身及其承载的敏感数据的安全。
介绍视频
防护原理
网站接入WAF后,所有访问互联网的HTTP(S)请求,包括攻击者的攻击请求、用户的正常业务请求,都会经过WAF检测,WAF过滤攻击请求后,将正常业务请求转发给Web服务器。Web服务器处理请求后,将数据返回给WAF,WAF进行内容过滤(例如脱敏)后,最终返回给用户。
防护体系
为实现安全防护,WAF采用层层检测的设计方案,构建智能多层防护体系,为您的Web应用提供立体化防护。
WAF支持以下防护体系:
- 针对黑白名单设置、地理位置、IDC信誉库、特定访问请求的防护:通过最简单、有效的方式,过滤恶意IP或请求。
- 针对扫描攻击、BOT攻击、CC攻击的自动化攻击防护:通过限制自动化攻击,保证服务稳定。
- 针对常见攻击的防护:利用规则库检测OWASP攻击,防御常见Web攻击。
- 针对页面内容的防护:通过检测响应报文,实现安全防护。
- 针对大模型应用的防护:通过检测大模型输入输出内容,确保大模型应用安全合规。
更多信息,请参见防护配置概述。
防护对象
- 云模式-CNAME接入:域名,华为云、非华为云或本地部署的Web业务。
- 云模式-ELB接入:域名或IP(公网IP/私网IP),华为云的Web业务。
- 独享模式接入:域名或IP(公网IP/私网IP),华为云的Web业务。
如何使用WAF
为适应各类业务需要,WAF提供云模式、独享模式两种模式,云模式-CNAME接入、云模式-ELB接入、独享模式接入等接入方式。您可以根据实际情况,参考图3,快速使用WAF。更多信息,请参考入门指引。
Web应用防火墙、DDoS高防区别
- DDoS高防:在网络层(第三层)和传输层(第四层)进行保护,主要防御大流量攻击;应用层(第七层)防护CC攻击。
- 网络层防护针对IP的攻击,如ICMP Flood、UDP Flood等。
- 传输层防护针对端口攻击,如TCP SYN Flood、TCP RST Flood等。
- WAF:在应用层(第七层)提供保护,主要防御针对Web应用的攻击。
- DDoS高防和WAF应用层保护对比:
表1 DDoS高防和WAF应用层保护对比 对比项
DDoS高防
WAF
核心定位
聚焦大流量应用层:在L3/L4基础上,轻量L7识别,防超大流量CC/HTTP Flood华为云
Web应用深度防护:专注HTTP/HTTPS内容解析,防应用层入侵与漏洞利用
防护原理
仅分析流量规模、请求频次、IP 连接行为,不深度解析请求内容,依靠流量阈值、连接基线识别异常访问
全量解析请求头、URL、参数、请求体、Cookie 等,通过特征匹配、正则、语义分析、行为检测识别恶意载荷
典型攻击场景
- 游戏、直播、电商大促、政企门户等高并发、超大流量业务
- 遭遇十万级以上QPS的CC、HTTP Flood、慢速攻击
- L3/L4 DDoS + 应用层CC混合攻击场景
- 优先保障带宽不被打垮、业务不中断的高可用场景
- 网站、小程序、API接口、管理后台等标准 Web 业务
- 面临漏洞攻击、网页篡改、恶意爬虫、接口刷量
- 中低、中等QPS业务,追求安全合规、入侵防护
- 需要精细化管控访问权限、内容风控的场景
最佳搭配
DDoS高防抗大流量,WAF做精准应用防护,形成 “高防(L3/L4 + 轻L7)、WAF(深度 L7)、源站” 的纵深防御。
更多信息,请参见DDoS防护服务与WAF服务选型。
