WAF-Web应用安全防护
常见Web应用攻击防护
- 防御OWASP常见威胁:支持防御以下常见威胁:SQL注入、XSS跨站、Webshell上传、后门隔离保护、命令注入、非法HTTP协议请求、常见Web服务器漏洞攻击、核心文件非授权访问、路径穿越、扫描防护等。
- 网站隐身:不对攻击者暴露站点地址、避免其绕过Web应用防火墙直接攻击。
- 0day补丁定期及时更新:防护规则与淘宝同步,及时更新最新漏洞补丁,第一时间全球同步下发最新补丁,对网站进行安全防护。
- 友好的观察模式:针对网站新上线的业务开启观察模式,对于匹配中防护规则的疑似攻击只告警不阻断,方便统计业务误报状况。
前往购买:阿里云web应用防火墙
最低149元/年!
深度精确防护
- 支持全解析多种常见HTTP协议数据提交格式:任意头部字段、Form表单、Multipart、JSON、XML。
- 支持解码常见编码类型:URL编码、Java Script Unicode编码、HEX编码、HTML实体编码、Java序列化编码、PHP序列化编码、base64编码、UTF-7编码、混合嵌套编码。
- 支持预处理机制:空格压缩、注释删减、特殊字符处理,向上层多种检测引擎提供更为精细、准确的数据源。
- 在准确性上,优化引擎解析HTTP协议的能力,支持复杂格式数据环境下的检测能力;抽象复杂格式数据中用户可控部分,降低上层检测逻辑的复杂度,避免过多检测数据导致的误报,降低多倍的误报率;在全面性上,支持多种形式数据编码的自适应解码,避免利用各种编码形式的绕过。
CC恶意攻击防护
- 对单一源IP的访问频率进行控制,基于重定向跳转验证,人机识别等。
- 针对海量慢速请求攻击,根据统计响应码及URL请求分布、异常Referer及User-Agent特征识别,结合网站精准防护规则进行综合防护。
- 充分利用阿里云大数据安全优势,建立威胁情报与可信访问分析模型,快速识别恶意流量。
精准访问控制
- 提供友好的配置控制台界面,支持IP、URL、Referer、User-Agent等HTTP常见字段的条件组合,配置强大的精准访问控制策略;支持盗链防护、网站后台保护等防护场景。
- 与Web常见攻击防护、CC防护等安全模块结合,搭建多层综合保护机制;依据需求,轻松识别可信与恶意流量。
虚拟补丁
在Web应用漏洞补丁发布和修复之前,通过调整Web防护策略实现快速防护。
攻击事件管理
支持对攻击事件、攻击流量、攻击规模的集中管理统计。
可靠性
- 支持负载均衡:以集群方式提供服务,多台机器负载均衡,支持多种负载均衡策略。
- 支持平滑扩容:可根据实际流量情况,缩减或增加集群机器的数量,进行服务能力弹性扩容。
- 无单点问题:单台机器宕机或者下线维修,均不影响正常服务。
规格说明
业务规格 | 高级版 | 企业版 | 旗舰版 | 独享版(仅支持工单开通) |
---|---|---|---|---|
站点规模 | 中小型网站,对业务没有特殊的安全需求 | 中型企业级网站或服务对互联网公众开放,关注数据安全且具有高标准的安全需求 | 中大型企业网站,具备较大的业务规模,或是具有特殊定制的安全需求 | 大型企业网站,具备较大的业务规模且基于业务特性具有定制化的配置需求 |
业务并发请求峰值 | 2,000 QPS | 5,000 QPS | 超过10,000 QPS | 5,000 QPS |
业务带宽阈值(源站服务器部署在阿里云) | 50 Mbps | 100 Mbps | 200 Mbps | 100 Mbps |
业务带宽阈值(源站服务器未部署在阿里云) | 10 Mbps | 30 Mbps | 50 Mbps | 30 Mbps |
默认可防护的一级域名个数 | 1个 | 1个 | 1个 | 1000个 |
默认可防护的总域名个数(支持泛域名) | 10个 | 10个 | 10个 | 1000个 |
云技术|云慧采工程师提供WAF安全托管服务
我们的安全工程师通过阿里云安全认证,为您提供完整的WAF接入和使用支持,下表描述了具体的服务内容。
服务类型 | 描述 |
---|---|
接入配置 |
|
防护策略优化 |
|
监控和预警 |
|
安全报告 |
|
安全事件响应时间
开通WAF安全托管后,当您遇到安全事件需要紧急协助时,服务团队响应您的时间遵循下表描述。
序号 | 优先级 | 定义 | 响应时间 |
---|---|---|---|
1 | 危险 | 用户核心业务严重受损或完全不可用 | 15分钟 |
2 | 紧急 | 用户核心业务出现非全局异常 | 30分钟 |
3 | 高 | 用户非核心业务严重受损或不可用 | 2小时 |
4 | 中 | 用户非核心业务出现非全局异常 | 4小时 |
5 | 低 | 用户日常技术咨询 | 8小时 |
WAF功能列表
功能模块 | 描述 | 高级版 | 企业版 | 旗舰版 |
---|---|---|---|---|
业务接入 | ||||
HTTPS安全防护 | 全站一键实现HTTPS防护。 | √ | √ | √ |
非标准端口防护 | 支持防护80、8080、443、8443以外的特定非标准端口上的业务。 | × | √ | √ |
IPv6防护 | 支持IPv6访问流量的安全检测与防护。 | × | √ | √ |
智能负载均衡 | 通过多节点智能接入技术,实现源站服务器多节点、多线路自动调度容灾。 | 增值 | 增值 | 增值 |
域名独享资源包 | 支持为域名开启独享IP防护。 | 增值 | 增值 | 增值 |
独享集群 | 基于业务特性的定制化接入和防护能力。 | × | × | × |
资产识别 | 主动发现和管理站点资产,支持一键接入防护。 | √ | √ | √ |
透明接入 | 直接牵引源站ECS的流量到Web应用防火墙进行防护。 | × | √ | √ |
网站防护 | ||||
正则防护引擎 | 防御常见的Web攻击,例如SQL注入、XSS等。 | √ | √ | √ |
自动更新Web 0day漏洞攻击防护规则。 | √ | √ | √ | |
防护规则组 | 支持自定义防护规则组。 | × | √ | √ |
大数据深度学习引擎 | 依托于大数据深度学习引擎的0day漏洞风险检测。 | × | √ | √ |
主动防御 | 基于网站访问流量的深度学习,提供主动防御能力。 | × | × | √ |
网站防篡改 | 锁定网站页面,防止内容被恶意篡改。 | √ | √ | √ |
防敏感信息泄露 | 防敏感隐私数据泄露,包括电话号码、身份证、银行卡等重要隐私数据。 | √ | √ | √ |
CC安全防护 | 防御常见的CC攻击,支持内置的防护和防护-紧急模式。 | √ | √ | √ |
IP黑名单 | 一键封禁特定的IP地址和地址段的访问能力。 | √ | √ | √ |
包含上述特性,且支持一键封禁指定地理区域IP的访问能力。 | × | √ | √ | |
扫描防护 | 支持高频Web攻击封禁(默认规则)、目录遍历封禁(默认规则)、扫描工具封禁、协同防御。 | √ | √ | √ |
包含上述特性,且支持自定义高频Web攻击封禁、目录遍历封禁规则。 | × | √ | √ | |
自定义防护策略 | 基于基础字段(包含IP、URL、Referer、User-Agent、Params)的ACL访问控制。 | √ | √ | √ |
包含基础字段,且支持高级字段(例如Cookie、Content-Type、Header、Http-Method等)。 | × | √ | √ | |
自定义CC防护规则,设置基于IP和Session进行请求次数统计的频率控制策略。 | × | √ | √ | |
包含IP和Session,且支持基于自定义字段进行请求次数统计。 | × | × | √ | |
数据风控 | 防御网站关键业务(例如注册、登录、活动、论坛)中可能发生的机器爬虫欺诈行为。 | 增值 | 增值 | 增值 |
Bot管理 | 提供针对自动化攻击或Bot流量的智能防护方案,缓解机器流量对业务造成的安全威胁。支持人机识别,防黄牛、防恶意注册场景。 | 增值 | 增值 | 增值 |
App防护 | 专门针对原生APP端,提供可信通信,防机器脚本滥刷等安全防护,可以有效识别代理、模拟器、非法签名的请求。 | 增值 | 增值 | 增值 |
账户安全 | 支持识别与账户关联的业务接口(例如注册、登录等)上的撞库、暴力破解、垃圾注册、弱口令嗅探和短信验证码接口滥刷事件。 | √ | √ | √ |
API安全 | 支持上传自定义的API规则文件,确保只有符合规则的API请求才会被执行。 | × | √ | √ |
安全分析和支持 | ||||
日志服务 | 支持采集WAF所有的日志信息并存储至日志服务中,提供准实时查询分析和在线报表展示等功能。 | 增值 | 增值 | 增值 |
可视化大屏服务 | 提供网站整体业务及安全状况的可视化大屏分析。 | 增值 | 增值 | 增值 |
产品专家服务 | 由安全专家提供咨询服务,负责产品配置、策略优化、日常监控等技术支持。 | 增值 | 增值 | 增值 |