網站應用程式防火牆 (WAF):完整設定與配置指南
重點摘要
- WAF(網站應用程式防火牆)可防禦應用程式層攻擊:SQLi銷售合格線索。銷售團隊已確認具備預算、權限和購買意圖的線索。在詞彙表中了解更多 → 注入、XSS、檔案包含、憑證填充和 API 濫用。
- WAF 在第 7 層運作--它檢查 HTTP/HTTPS 請求內容,不同於僅過濾網路封包的傳統防火牆。
- 將 WAF 與DDoS 防護和機器人管理結合,以實現全面安全性--每個元件應對不同的攻擊層。
- 從受管規則集(OWASP CRS、Cloudflare Managed Rules)開始,然後根據您應用程式的特定攻擊模式新增自訂規則。
- 先使用監控模式:在封鎖之前,先以日誌/監控模式部署新的 WAF 規則--誤報可能會破壞正常功能。
目錄
您的網站每天面臨數百次自動化攻擊--SQL 注入探測、XSS 負載、憑證填充嘗試和漏洞掃描器。網站應用程式防火牆 (WAF) 是一個安全層,它檢查每個 HTTP 請求、偵測惡意模式,並在攻擊到達您的應用程式之前將其封鎖。
2026 年付費媒體成效的最大單一槓桿是帳戶衛生。舊帳戶、乾淨的付款工具和隔離的瀏覽器設定檔,能為相同的素材帶來 30% 到 50% 的 CPA 優勢。
什麼是 WAF?
WAF 位於您的網路流量和應用程式之間,根據一組安全規則分析每個 HTTP/HTTPS 請求。它與網路防火牆(根據 IP/連接埠過濾)和 IDS/IPS 系統(監控網路封包)不同。WAF 理解網路協定--它們可以檢查 URL 參數、請求主體、Cookie、標頭和檔案上傳中的惡意內容。
WAF 運作原理
正面安全模型(允許清單)
定義合法請求的外觀,並封鎖其他所有內容。最安全,但需要為每個應用程式端點進行廣泛配置。
負面安全模型(封鎖清單)
維護一個已知攻擊特徵的資料庫,並封鎖匹配的請求。較易於部署,但無法捕捉零日攻擊。大多數受管規則集使用此方法。
異常評分
為每個可疑特徵分配分數。當請求的總分超過閾值時,就會被封鎖。這種方法(由 OWASP Core Rule Set 使用)透過要求多個可疑訊號來減少誤報。
防護 OWASP Top 10
| OWASP 漏洞 | WAF 防護 | 規則類型 |
|---|---|---|
| SQL 注入 | 偵測參數、標頭、Cookie 中的 SQL 語法 | 受管 + 自訂 |
| XSS(跨站腳本攻擊) | 封鎖 script 標籤、事件處理器、編碼負載 | 受管 |
| 身分驗證失效 | 對登入端點進行速率限制,偵測憑證填充 | 自訂 + 速率限制 |
| 伺服器端請求偽造 | 封鎖內部 IP 請求,驗證參數中的 URL | 自訂 |
| 安全設定錯誤 | 封鎖對管理面板、設定檔、.env 檔案的存取 | 自訂 |
| 檔案包含 (LFI/RFI) | 偵測路徑遍歷模式(../ 等) | 受管 |
| XML 外部實體 (XXE) | 檢查 XML 負載中的實體宣告 | 受管 |
WAF 類型
| 類型 | 範例 | 最適合 | 優點/缺點 |
|---|---|---|---|
| 雲端型 WAF | Cloudflare、AWS WAF、Akamai | 大多數網站和 API | 易於部署、自動擴展、包含 CDN / 自訂性較低 |
| 主機型 WAF | ModSecurity、NAXSI | 自行管理的伺服器 | 完全控制、開源 / 需要專業知識、手動更新 |
| 網路型 WAF | F5 BIG-IP、Fortinet FortiWeb | 企業資料中心 | 最低延遲、硬體加速 / 昂貴、部署複雜 |
Cloudflare WAF 設定
Cloudflare WAF 是最受歡迎的雲端 WAF,包含在 Pro(每月 20 美元)及更高方案中:
- Cloudflare Managed Ruleset:針對常見攻擊預先配置的規則,由 Cloudflare 安全團隊更新
- OWASP Core Rule Set:為 Cloudflare 平台改編的 OWASP ModSecurity CRS
- 自訂規則:使用 Cloudflare 的表達式語言 (Wirefilter) 編寫您自己的規則
- 速率限制規則:對特定端點的過量請求進行節流或封鎖
- IP 存取規則:允許/封鎖特定 IP、IP 範圍、ASN 或國家/地區
撰寫自訂 WAF 規則
封鎖對敏感檔案的存取
封鎖對不應公開存取的設定檔、環境檔案和管理路徑的請求(.env、.git、wp-admin、phpMyAdmin 等)。
保護登入端點
對登入、註冊和密碼重設端點應用嚴格的速率限制。結合 機器人管理 以封鎖憑證填充攻擊。
地理限制
如果您的應用程式服務特定區域,請封鎖或質疑來自非預期國家的流量--尤其是針對管理面板和 API。
速率限制與節流
速率限制是最有效的 WAF 技術之一:
- 全域速率限制:整個網站每個 IP 每分鐘的最大請求數
- 端點特定限制:對敏感端點(登入、API、搜尋)實施更嚴格的限制
- 漸進式限制:先進行較溫和的質疑(CAPTCHA),然後對持續濫用進行硬性封鎖
- 基於機器人評分的限制:對低機器人評分設定較低閾值,對驗證過的人類設定較高閾值
整合 WAF 與 DDoS 及機器人防護
WAF 作為分層安全堆疊的一部分時效果最佳:
- CDN/Anycast 網路:吸收大流量 DDoS 攻擊
- DDoS 防護:處理 L3/L4 協定攻擊
- WAF:過濾 L7 應用程式攻擊(SQL 注入、XSS 等)
- 機器人管理:使用指紋識別和行為分析識別自動化威脅
- 速率限制:限制來自個別來源的濫用行為
WAF 方案比較
| 方案 | 最適合 | 定價 |
|---|---|---|
| Cloudflare WAF | 大多數網站,整合 CDN+DDoS+WAF+Bot | 每月 20 美元起 (Pro) |
| AWS WAF | AWS 託管的應用程式 | 每月 5 美元 + 每百萬請求 0.60 美元 |
| Akamai App & API Protector | 企業級、高流量網站 | 企業定價 |
| Imperva WAF | 合規要求高的行業 (PCI-DSS) | $$$ 起 |
| ModSecurity(開源) | 自行管理的伺服器,完全控制 | 免費(自行管理) |
| Sucuri WAF | WordPress 網站、小型企業 | 每月 9.99 美元起 |
WAF 最佳實務
- 先以監控模式部署:記錄被封鎖的請求,但不要實際封鎖--在實施前審查誤報
- 為您的應用程式調整規則:通用規則集會導致誤報。將特定於您應用程式的合法模式加入白名單。
- 定期更新:新的漏洞每天都會出現--保持受管規則集更新
- 監控 WAF 日誌:審查被封鎖的請求以識別攻擊趨勢並調整規則
- 不要僅依賴 WAF:WAF 只是一個層--結合安全編碼、修補和基礎設施強化
- 使用安全掃描器測試:使用 OWASP ZAP 或 Burp Suite 驗證您的 WAF 能否捕捉預期的攻擊
留言
有問題或親身經驗嗎?加入討論。您的電子郵件不會公開。
Exactly what we needed. Our team was debating the best strategy.
Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.