什么是Web应用防火墙

文章正文
发布时间:2024-08-26 02:35

Web应用防火墙(Web Application Firewall,简称WAF)对网站或者App的业务流量进行恶意特征识别及防护,在对流量进行清洗和过滤后,将正常、安全的流量返回给服务器,避免网站服务器被恶意入侵导致性能异常等问题,从而保障网站的业务安全和数据安全。

功能介绍

功能类别

 

功能说明

 

业务配置

 

支持对网站的HTTP、HTTPS流量进行安全防护。

 

Web应用安全防护

 

常见Web应用攻击防护

   

深度精确防护

 

支持全解析多种常见HTTP协议数据格式:任意头部字段、Form表单、Multipart、JSON、XML。

支持解码常见编码类型:URL编码、JavaScript Unicode编码、HEX编码、HTML实体编码、Java序列化编码、PHP序列化编码、Base64编码、UTF-7编码、UTF-8编码、混合嵌套编码。

支持预处理机制:空格压缩、注释删减、特殊字符处理,向上层多种检测引擎提供更为精细、准确的数据源。

支持复杂格式数据环境下的检测能力;支持合理的检测逻辑复杂度,避免过多检测数据导致的误报,降低误报率;支持多种形式数据编码的自适应解码,避免利用各种编码形式的绕过。

 

CC恶意攻击防护

 

控制单一源IP的访问频率,基于重定向跳转验证、人机识别等。

针对海量慢速请求攻击,根据统计响应码及URL请求分布、异常Referer及User-Agent特征识别,结合网站精准防护规则综合防护。

充分利用阿里云大数据安全优势,建立威胁情报与可信访问分析模型,快速识别恶意流量。

 

精准访问控制

 

提供友好的配置控制台界面,支持IP、URL、Referer、User-Agent等HTTP常见字段的条件组合,配置强大的精准访问控制策略;支持盗链防护、网站后台保护等防护场景。

与Web常见攻击防护、CC防护等安全模块结合,搭建多层综合保护机制;依据需求,轻松识别可信与恶意流量。

 

虚拟补丁

 

在Web应用漏洞补丁发布和修复之前,通过调整Web防护策略实现快速防护。

 

攻击事件管理

 

支持对攻击事件、攻击流量、攻击规模的集中管理统计。

 

灵活性、可靠性

   

更多产品信息,请参见Web应用防火墙产品页面

产品优势

产品优势

 

优势说明

 

10年以上网络安全经验

 

建立在阿里巴巴集团10年以上的网络安全经验上,提供与淘宝、天猫、支付宝等成功应用案例同样的安全体验。

由专业的安全团队为您提供服务。

抵御已知的OWASP漏洞并不断修复披露漏洞。

 

防御CC攻击和爬虫攻击

   

集成大数据能力

 

每天约抵御数亿次网络攻击。

拥有丰富的IP数据库。

拥有广泛的应用案例,对各类常见网络攻击的模式、方法和签名有大量研究。

大数据分析不断整合先进的技术。

 

简易性、可靠性

   
应用场景

适用于阿里云以及阿里云外所有用户,主要用于金融、电商、O2O、互联网+、游戏、政府、保险等行业各类网站的Web应用安全防护。

说明

仅支持通过域名或实例方式接入WAF,不支持使用IP直接接入。

如何使用WAF

如何使用WAF

更多信息,请参见快速使用WAF 3.0。

应用防护RASP和Web应用防火墙的关系

应用防护RASP(Runtime Application Self-Protection)是一种运行在应用程序内部的安全保护机制,它能够在应用运行时检测攻击并进行自我保护。更多详情,请参见接入应用防护。

RASP和Web应用防火墙并不是相互取代的技术,而是在不同业务和安全防护场景下各有所长。例如,RASP更适合应对未知漏洞(0day漏洞)利用和加密流量等场景,而网络访问控制、区域封禁、CC攻击、爬虫攻击等威胁防护则需要WAF的有效补充。因此,对于应用防护来说,您需要根据业务环境和要求接入RASP以及Web应用防火墙,协同构建应用内生与边界双重防护能力,通过设置多层重叠的安全防护系统来构建多道防线,从而降低应用被入侵、数据泄露和服务不可用等风险。

合规资质

WAF已通过ISO 9001、ISO 20000、ISO 22301、ISO 27001、ISO 27017、ISO 27018、ISO 27701、ISO 29151、BS 10012、CSA STAR、等保三级、SOC 1/2/3、C5、HK金融、OSPAR、PCI DSS等多项国际权威认证。

WAF作为标准的阿里云云产品,在云平台层面具备与阿里云同等水平的安全合规资质。详细内容,请参见阿里云信任中心。