Web应用防火墙(Web Application Firewall,简称WAF)对网站或者App的业务流量进行恶意特征识别及防护,在对流量进行清洗和过滤后,将正常、安全的流量返回给服务器,避免网站服务器被恶意入侵导致性能异常等问题,从而保障网站的业务安全和数据安全。
功能介绍
功能类别 | 功能说明 | |
业务配置 | 支持对网站的HTTP、HTTPS流量进行安全防护。 | |
Web应用安全防护 | 常见Web应用攻击防护 |
|
深度精确防护 |
| |
CC恶意攻击防护 |
| |
精准访问控制 |
| |
虚拟补丁 | 在Web应用漏洞补丁发布和修复之前,通过调整Web防护策略实现快速防护。 | |
攻击事件管理 | 支持对攻击事件、攻击流量、攻击规模的集中管理统计。 | |
灵活性、可靠性 |
|
更多产品信息,请参见Web应用防火墙产品页面。
产品优势
产品优势 | 优势说明 |
10年以上网络安全经验 |
|
防御CC攻击和爬虫攻击 |
|
集成大数据能力 |
|
简易性、可靠性 |
|
应用场景
适用于阿里云以及阿里云外所有用户,主要用于金融、电商、O2O、互联网+、游戏、政府、保险等行业各类网站的Web应用安全防护。
仅支持通过域名或实例方式接入WAF,不支持使用IP直接接入。
如何使用WAF
更多信息,请参见快速使用WAF 3.0。
应用防护RASP和Web应用防火墙的关系
应用防护RASP(Runtime Application Self-Protection)是一种运行在应用程序内部的安全保护机制,它能够在应用运行时检测攻击并进行自我保护。更多详情,请参见接入应用防护。
RASP和Web应用防火墙并不是相互取代的技术,而是在不同业务和安全防护场景下各有所长。例如,RASP更适合应对未知漏洞(0day漏洞)利用和加密流量等场景,而网络访问控制、区域封禁、CC攻击、爬虫攻击等威胁防护则需要WAF的有效补充。因此,对于应用防护来说,您需要根据业务环境和要求接入RASP以及Web应用防火墙,协同构建应用内生与边界双重防护能力,通过设置多层重叠的安全防护系统来构建多道防线,从而降低应用被入侵、数据泄露和服务不可用等风险。
合规资质
WAF已通过ISO 9001、ISO 20000、ISO 22301、ISO 27001、ISO 27017、ISO 27018、ISO 27701、ISO 29151、BS 10012、CSA STAR、等保三级、SOC 1/2/3、C5、HK金融、OSPAR、PCI DSS等多项国际权威认证。
WAF作为标准的阿里云云产品,在云平台层面具备与阿里云同等水平的安全合规资质。详细内容,请参见阿里云信任中心。