防护Web应用免受攻击就用华为云Web应用防火墙


Web应用防火墙(Web Application Firewall, WAF),通过对HTTP(S)请求进行检测,识别并阻断SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等攻击,保护Web服务安全稳定。

Web应用防火墙解决什么问题:

WAF对网站业务流量进行全方位检测和防护,防护网站、APP、小程序等Web应用免受常见Web攻击。

1.常规防护场景

• 发现和拦截Web安全风险(SQL注入、跨站、命令代码注入、Webshell、恶意爬虫等);

• 防数据泄密,避免因黑客的注入入侵攻击,导致网站核心数据被拖库、泄露。

2.电商抢购秒杀防护场景

针对CC攻击场景,WAF可自动学习正常基线流量,实时感知源站压力并自动生成防护规则;用户也可以根据业务特征自定义CC防护规则,阻断海量恶意请求,保障网站连续可用。

3.0Day漏洞爆发防范场景

针对网站被曝光的最新0Day高危漏洞,第一时间升级预置防护规则,最快2小时更新,保障业务安全稳定。

Web应用防火墙功能特性

Web应用防火墙对HTTP(S)访问请求进行实时检测,拦截SQL注入、XSS跨站、命令注入、网站挂马、CC攻击、恶意爬虫等Web类型的攻击。保障Web服务的安全。

Web应用防火墙功能特性

Web应用防火墙对HTTP(S)访问请求进行实时检测,拦截SQL注入、XSS跨站、命令注入、网站挂马、CC攻击、恶意爬虫等Web类型的攻击。保障Web服务的安全。

  • Web基础防护:

    ●覆盖OWASP TOP 10中常见安全威胁,支持SQL注入、XSS跨站脚本、远程溢出攻击、文件包含、远程命令执行、目录(路径)遍历、敏感文件访问、命令/代码注入等攻击检测和拦截;

    ●深度检测,深度反逃逸识别(支持同形字符混淆、通配符变形的命令注入、UTF7、Data URI Scheme等的防护);

    ●header全检测,支持对请求里header中所有字段进行攻击检测。

  • CC攻击防护:

    ●策略配置灵活,可以根据IP、Cookie或者Referer字段名设置灵活的限速策略;

    ●阻断页面可自定义内容和类型,满足业务多样化需要。

  • 0Day漏洞防御:

    ●针对业界爆发的高危0day漏洞,提供防护规则快速更新能力,支持最快2小时生效,保障业务安全稳定运行。

  • 精准访问防护:

    ●支持用户对HTTP字段如IP、URL、Referer、User Agent、Params等进行条件组合,配置强大的精准访问控制策略;

    ●规则支持周期生效时间配置;

    ●精准防护规则中支持正则匹配(云WAF铂金版、独享版WAF)。

  • 网站反爬虫:

    ●支持检测并拦截搜索引擎、扫描器、脚本工具、其它爬虫等爬虫行为,支持基于特征库及JS脚本的动态反爬虫能力

  • 网页防篡改:

    ●支持对网站的静态网页进行缓存配置,锁定网站页面,防止内容被恶意篡改;

    ●支持用户自定义规则,支持篡改源站网页后的告警。

  • IP黑白名单设置:

    ●支持用户自定义设置IP黑白名单,用于禁止、允许某些IP、IP端的访问请求;

    ●支持批量导入IP地址/IP地址段,以及增删改查操作。

  • 防敏感信息泄露:

    ●支持防止用户的敏感信息(如身份证号、电话号码、电子邮箱等)泄露,并能够拦截指定的HTTP响应码页面

  • 非标端口防护:

    ●支持防护80、8080、443、8443以外的特定非标准端口上的业务

    ●支持非标端口定制(云WAF专业版、铂金版)

展开内容
收起内容

Web应用防火墙常见问题

Web应用防火墙常见问题

  • Web应用防火墙是否支持防护非华为云和云下服务器?

    ▶ WAF云模式支持防护非华为云和云下服务器,但是该服务器必须已连接互联网。WAF云模式是基于域名进行防护的,只要有域名就能防护,不区分云上云下服务器,也不受Region、Project和账户的影响。

  • Web应用防火墙可以跨区域使用吗?

    ▶ 原则上,在任何一个区域购买的WAF支持防护所有区域的Web业务。但是为了提高WAF的转发效率,建议您在购买WAF时,根据防护业务的所在区域就近选择购买的WAF区域。

    例如,如果买一个WAF能同时覆盖不同地域的业务(如北京和上海),但是若购买北京region的WAF,对于客户在上海的业务,可能转发时长相比于北京的业务会更长。为了提高转发效率,建议您购买2个WAF(北京region的WAF和上海region的WAF),分别防护北京和上海的业务。

  • Web应用防火墙可以免费使用吗?

    ▶Web应用防火墙提供了入门版、标准版、专业版和铂金版四种服务版本。其中,入门版提供了时长为3个月/1年的秒杀活动,最低120元起,详情请了解

  • Web应用防火墙支持对哪些对象进行防护?

    ▶WAF支持对域名或IP进行防护,相关说明如下:

    云模式只能基于域名进行防护:在WAF中配置的源站IP只支持公网IP。例如,源站服务器部署了华为云弹性负载均衡(Elastic Load Balance,简称ELB)时,只要ELB(经典型、共享型或独享型)有公网IP,云模式就可以对域名进行防护。独享模式可以对域名或IP进行防护。

  • Web应用防火墙支持哪些Web服务框架?

    ▶Web应用防火墙部署在云端,即与Web服务框架没有系统。故Web应用防火墙支持任意框架的Web服务。

  • Web应用防火墙、CDN和DDoS高防可以一起使用吗?

    ▶ WAF、CDN和DDoS高防这3个服务不能一起使用,您可以同时部署WAF和DDoS高防、WAF和CDN或DDoS高防和CDN。

  • Web应用防火墙支持基于应用层协议和内容的访问控制吗?

    ▶ WAF支持应用层协议和内容的访问控制,应用层协议支持HTTP和HTTPS。

  • 什么是0Day漏洞?WAF可以防御吗?

    ▶ 0Day漏洞,又称“零日漏洞”(zero-day),是已经被发现(有可能未被公开),而官方还没有相关补丁的漏洞。通俗地讲,除了漏洞发现者,没有其他人知道这个漏洞的存在,并且可以被有效地加以利用,发起的攻击往往具有很大的突发性和破坏性,与之关联的新变种或新形式攻击的威胁不容小觑。


    ▶典型例子:从底层操作系统到Web容器、数据库、第三方程序或者插件,每年都会爆出致命的0Day漏洞,如Apache Log4j2、Spring Framework、 Fastjson 远程代码执行漏洞等

    ▶危害后果:黑客能够利用0Day漏洞突破外围防线入侵Web服务器,通过权限提权手段获得重要系统的绝对控制权,进而盗取有价值的信息(如商业机密数据、用户个人信息等),破坏关键性重要数据,导致业务系统瘫痪

    ▶防御措施: WAF针对操作系统或应用软件中曝光的最新0Day漏洞,云端自动预置0Day漏洞防护规则,无需人工手动打补丁,0Day高危漏洞防护规则最快2小时更新,快速抵御最新威胁,保障业务安全稳定

  • WAF中的防SQL注入攻击和DBSS中的SQL注入的区别?

    WAF支持对SQL注入攻击进行防护,防止恶意SQL命令的执行。具体的防护检测原理参见WAF针对SQL注入攻击的检测原理

    数据库安全审计(DBSS)提供SQL注入库,可以基于SQL命令特征或风险等级,发现数据库异常行为立即告警。具体的操作请参见添加SQL注入规则

  • WAF是否可以防护Apache Shiro 身份认证绕过漏洞 (CVE-2022-40664)?

    ▶ WAF的Web基础防护规则可以防护Apache Shiro 身份认证绕过漏洞 (CVE-2022-40664)。

    配置方法:可在WAF控制台配置精准防护规则,对业务管理后台入口(如/admin,以实际管理后台入口地址为准)设置IP访问控制,非管理员常用IP对管理后台入口的请求进行阻断。配置指导参见配置精准访问防护规则

Web应用防火墙必看文档

  • Web应用防火墙的计费说明

    Web应用防火墙云模式支持包年/包月(预付费)计费方式,独享模式支持按需计费(后付费)计费方式。有关Web应用防火墙详细的服务资费费率标准请参见本节介绍。

    Web应用防火墙云模式支持包年/包月(预付费)计费方式,独享模式支持按需计费(后付费)计费方式。有关Web应用防火墙详细的服务资费费率标准请参见本节介绍。

  • Web应用防火墙的版本差异

    Web应用防火墙云模式提供了入门版、标准版、专业版和铂金版四种服务版本,支持购买域名、带宽和规则扩展包,以满足更多域名、更大流量的防护需求,可以通过升级云模式版本和规格从较低版本升级到任一更高版本。

    Web应用防火墙云模式提供了入门版、标准版、专业版和铂金版四种服务版本,支持购买域名、带宽和规则扩展包,以满足更多域名、更大流量的防护需求,可以通过升级云模式版本和规格从较低版本升级到任一更高版本。

  • 如何接入云模式Web应用防火墙?

    购买WAF(云模式)后,您需要将防护域名接入WAF,使网站的访问流量全部流转到WAF进行监控防护。本节将会为您介绍如何接入WAF云模式。

    购买WAF(云模式)后,您需要将防护域名接入WAF,使网站的访问流量全部流转到WAF进行监控防护。本节将会为您介绍如何接入WAF云模式。

  • Web漏洞防护最佳实践

    本小节主要介绍Web应用防火墙如何防护Web应用漏洞及0Day高危漏洞,以Java Spring框架远程代码执行高危漏洞的防护方式为例,介绍WAF漏洞防护的最佳实践。

    本小节主要介绍Web应用防火墙如何防护Web应用漏洞及0Day高危漏洞,以Java Spring框架远程代码执行高危漏洞的防护方式为例,介绍WAF漏洞防护的最佳实践。

  • CC攻击防御最佳实践

    Web应用防火墙除针对Web攻击进行防护外,还提供CC攻击防护。本小节基于Web应用防火墙实践所编写,指导您在遭遇CC攻击时,完成基于IP限速和基于Cookie字段识别的防护规则的配置。

    Web应用防火墙除针对Web攻击进行防护外,还提供CC攻击防护。本小节基于Web应用防火墙实践所编写,指导您在遭遇CC攻击时,完成基于IP限速和基于Cookie字段识别的防护规则的配置。

  • Web应用防火墙权限管理

    如果需要对华为云上购买的WAF资源,为员工设置不同的访问权限,您可以使用统一身份认证服务进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,本节为你介绍如何通过IAM实现WAF的权限管理。

    如果需要对华为云上购买的WAF资源,为员工设置不同的访问权限,您可以使用统一身份认证服务进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,本节为你介绍如何通过IAM实现WAF的权限管理。

  • Web基础防护功能最佳实践

    Web应用防火墙防范常见的Web应用攻击,包括XSS攻击、SQL注入、爬虫检测、Webshell检测等,保护Web服务安全稳定。本小节主要介绍WAF的Web攻击防护最佳实践,主要从应用场景、防护策略、防护效果三个方面进行介绍。

    Web应用防火墙防范常见的Web应用攻击,包括XSS攻击、SQL注入、爬虫检测、Webshell检测等,保护Web服务安全稳定。本小节主要介绍WAF的Web攻击防护最佳实践,主要从应用场景、防护策略、防护效果三个方面进行介绍。

  • “WAF+HSS”联动,提升网页防篡改能力

    WAF通过及时识别并阻断攻击,防止攻击渗透进入系统层,即使突破了第一层防护,HSS网页防篡改早已提前帮您驱动及锁定Web文件目录下的文件,HSS网页防篡改和Web应用防火墙双剑合璧,杜绝网页篡改事件发生。

    WAF通过及时识别并阻断攻击,防止攻击渗透进入系统层,即使突破了第一层防护,HSS网页防篡改早已提前帮您驱动及锁定Web文件目录下的文件,HSS网页防篡改和Web应用防火墙双剑合璧,杜绝网页篡改事件发生。

  • Web应用防火墙如何获取日志数据?

    启用WAF全量日志功能后,您可以将攻击日志、访问日志记录到云日志服务(Log Tank Service,简称LTS)中,通过LTS记录的WAF日志数据,快速高效地进行实时决策分析、设备运维管理以及业务趋势分析。

    启用WAF全量日志功能后,您可以将攻击日志、访问日志记录到云日志服务(Log Tank Service,简称LTS)中,通过LTS记录的WAF日志数据,快速高效地进行实时决策分析、设备运维管理以及业务趋势分析。

Web应用防火墙操作指导教程

Web应用防火墙介绍视频帮助您快速了解如何配置使用Web应用防火墙 了解更多

开启WAF防护

02:31

配置防护策略(黑白名单)

01:54

配置防护策略(黑白名单)

配置防护策略(CC攻击)

02:59

配置防护策略(CC攻击)

开启WAF告警通知

01:56

开启WAF告警通知