Web应用防火墙(Web Application Firewall,简称WAF)可防御SQL注入、跨站脚本、CC攻击、恶意Bot等Web攻击。本文介绍如何基于业务需求,购买WAF 3.0包年包月实例。
若您的账号已开通WAF 2.0实例且需使用WAF 3.0实例,请根据以下情况进行操作:
WAF 2.0实例中存在运行中的业务:使用迁移工具将WAF 2.0实例升级到WAF 3.0。
WAF 2.0实例中无运行业务:释放WAF 2.0实例后,执行本文的购买操作。
版本选型
包年包月版WAF提供基础版、高级版、企业版与旗舰版四个版本,请根据业务场景和安全需求进行选择。详细的版本对比信息,请参见版本说明。
版本类型 | 基础版 | 高级版 | 企业版 | 旗舰版 | |
适用场景 | 小型网站、个人网站,没有特殊的安全需求。 | 中小型网站,没有特殊的安全需求。 | 中型企业级网站,或服务对互联网公众开放,具有高安全需求标准。 | 中大型企业网站,业务规模较大,或需要定制安全需求。 | |
基础价格包含功能 | QPS峰值 | 10 QPS | 2000 QPS | 5000 QPS | 10000 QPS |
可接入域名数 | 3个 | 5个 | 10个 | 50个 | |
可防护端口 | 80、8080、443、8443标准端口 | 80、8080、443、8443标准端口 | 标准端口与非标端口 | 标准端口与非标端口 | |
混合云节点 | 1个 | 1个 | |||
重保场景防护 | 需额外付费购买 | 需额外付费购买 | |||
额外付费扩展能力 | 日志服务、独享IP、Bot管理、API安全等高级安全功能 | ||||
域名扩展 | 可扩展10个 | 可扩展50个 | 可扩展2000个 | 可扩展5000个 | |
QPS扩展 | |||||
购买WAF实例
选择付费模式为包年包月后,完成以下配置。
购买基础版实例
配置项
说明
版本
根据上一步版本选型的规划结果进行选择。
地域
决定WAF防护节点的位置,影响访问延迟和数据合规性。
若网站服务器位于中国内地,请选择中国内地,其他情况下,请选择非中国内地。
域名扩展
当需防护的域名数量超出所选版本提供的规格时,可额外购买域名扩展。
服务关联角色
为了提供流量访问控制、监控分析等服务,WAF需要访问您的云服务资源,请点击创建服务关联角色,系统会自动创建角色AliyunServiceRoleForWaf,无需手动对此角色做任何修改。
购买时长
选择WAF 3.0实例的购买时长及是否开启到期自动续费。
说明如需进行POC测试,可以向您的商务经理提交申请,并选择购买时长为7天POC。
购买高级版、企业版、旗舰版实例
配置项
说明
版本
根据上一步版本选型的规划结果进行选择。
地域
决定WAF防护节点的位置,影响访问延迟和数据合规性。
若网站服务器位于中国内地,请选择中国内地,其他情况下,请选择非中国内地。
API安全
若业务涉及大量API调用且需防范敏感数据泄露或恶意攻击时,建议开启此模块。
Bot管理-Web防护
若需防范恶意Bot流量(如数据爬取、垃圾注册、业务作弊或欺诈)对网站业务造成影响,建议启用此模块。适用于通过浏览器访问的网页及H5页面,包括App中使用的H5页面。
Bot管理-APP防护
若需防范恶意Bot流量(如数据爬取、垃圾注册、业务作弊或欺诈)对网站业务造成影响,建议启用此模块。适用于基于iOS或Android原生开发的App等,不包括App中使用的H5页面。
风险识别
若已开启Bot管理模块,可以启用此功能,通过WAF内建的手机号信誉数据库,防范垃圾账号注册、营销活动作弊等行为。
洪峰限流
若存在大促活动场景,可以启用此功能,仅放行固定QPS或者特定比例的流量到业务服务器,保障业务稳定性。
QPS扩展
当需防护的流量QPS峰值超出所选版本提供的规格时,可额外购买QPS扩展。
弹性后付费QPS
当业务流量峰值可能超过已购QPS规格时,建议配置弹性后付费QPS。超出部分将按用量后付费,可有效应对突发大流量攻击,防止WAF实例因QPS超限进入沙箱,防护失效。
域名扩展
当需防护的域名数量超出所选版本提供的规格时,可额外购买域名扩展。
独享IP
在CNAME接入方式下,同一WAF实例的域名默认共享一个IP。若任一域名遭受大流量DDoS攻击,将导致该IP进入黑洞,所有域名访问将中断。为关键域名配置独享IP,可避免因黑洞事件影响业务可用性。
智能负载均衡
适用于CNAME接入方式下,业务存在自动容灾的高可用和低时延访问需求场景。
日志服务
适用于满足安全合规(如等保)要求或进行深入安全分析的场景。
日志存储容量
选择日志服务的最高日志存储容量(3 TB起)。单位:TB。
建议根据业务情况合理购买日志存储容量,若容量到达上限,WAF将不再写入日志。
多云/混合云防护扩展节点
当业务部署在第三方公共云、私有云、线下IDC机房等,可以选择混合云接入方式,将云上云下业务统一接入WAF防护。若存在混合云接入需求,请联系您的商务经理。
服务关联角色
为了提供流量访问控制、监控分析等服务,WAF需要访问您的云服务资源,请点击创建服务关联角色,系统会自动创建角色AliyunServiceRoleForWaf,无需手动对此角色做任何修改。
购买时长
选择WAF 3.0实例的购买时长及是否开启到期自动续费。
说明如需进行POC测试,可以向您的商务经理提交申请,并选择购买时长为7天POC。
单击立即购买并完成支付。
后续操作
购买实例后,可以参考以下步骤使用WAF 3.0: