什么是 Web 应用防火墙(WAF)?
如果未部署恰当的防护措施,黑客就能够投放恶意软件并发起注入攻击,这类攻击可能窃取敏感信息、损害您的线上声誉,甚至摧毁您的业务。WAF 可为您提供相应防护。
在堪称“狂野西部”的互联网与您的网站安全边界之间,需要设置一层隔离防护。
您可以将其类比为观看足球赛事的场景:场馆不会允许任何人随意进入落座,否则场内人员可能面临攻击风险。因此场馆会在外围安排安保人员查验门票、检查随身包裹,这就是场馆与外界之间的一层过滤机制。
这正是您的网站所需要的防护,而 Web 应用防火墙(WAF)即可实现这一作用。
Web 应用防火墙的工作原理是什么?
首先需要明确:这里的“web 应用”指的就是您的网站。理解这一点后,WAF 的作用就很容易理解了——它是部署在您的网站与互联网之间的一道防火墙。
所有试图访问您网站的流量都必须先经过 WAF,以此保护您的网站免受各类威胁侵扰。
WAF 共有两种可选用的工作模式。
黑名单模式 WAF用于防御已知攻击:这类防火墙预设了流量需要满足的判定规则,不符合规则的流量会被直接拦截。回到之前的场馆类比,黑名单模式 WAF 就像这样的安保人员:允许所有观赛人员入场,但前提是人员符合入场着装要求。
白名单模式 WAF的逻辑略有不同:在白名单模式下,只有预先获批的流量可以访问您的网站,其余所有流量都会被拦截。对应到场馆场景,白名单模式 WAF 就像持有允许入场人员名单的安保——只要您不在名单上,无论来意如何都不得入场。
这两种模式各有优劣,不少效果出色的 WAF 会同时采用两种模式,这类产品被称为混合 WAF。
WAF 的不同部署方式
场馆安保可以通过多种方式实现:实体安保团队、带密码键盘的闸机、整套监控摄像头等等。
同理,WAF 也可以通过多种方式部署在您的网站上;而且和场馆安保方案一样,每种部署方式也各有优缺点。
基于网络的 WAF通常需要专用硬件设备来承载 WAF 功能,这类设备部署在网络中与服务器相邻的位置,所有流量都会先经过这台设备,再转发至服务器。这种安全方案处理速度很快,但成本通常很高,而且还需要额外维护这台专用设备。
基于主机的WAF 可直接集成到您网站的软件中,既能节约成本,还能为管理员提供更多自定义空间。不过,这类WAF仍会产生大量维护成本,而且由于它运行在您的服务器上,会占用服务器资源。
最后,基于云的WAF 的设置流程极为简便。您只需为WAF所在服务器付费,再将流量先路由至该WAF即可。它的前期成本极低,且会定期更新,无需您进行任何操作,因此易用性很强。不过,这种部署方式意味着您要将网站防护的责任交由第三方承担。
选择哪一类WAF取决于您自身的实际需求。 Sectigo的Web防火墙 可提供强大的防护能力与成熟的软件机制,抵御黑客与爬虫攻击,在恶意威胁抵达您的服务器之前将其拦截。

