网站被挂马、后台被撞库、接口被爬得底裤都不剩,这几类事故的共同点是:出事之后才想起来买防护。这篇把云 WAF 和主机安全这两个产品讲明白,包括它们各管什么、指标怎么看、等保要求哪些项、以及六个最容易配错的地方。
WAF 站在网站前面,检查每一个进来的 HTTP 请求。SQL 注入、跨站脚本、命令注入、恶意爬虫、CC 攻击,这些应用层的东西归它管。它看的是请求内容,不看服务器内部。
主机安全跑在服务器里面,盯的是系统层。有没有被种木马、有没有异常进程在挖矿、有没有弱口令、系统和组件有没有高危漏洞没打补丁、关键文件被改了没有。
两者是互补关系,不是二选一。WAF 挡住了九成的外部攻击,但如果攻击者通过一个上传漏洞把马传进去了,或者运维用了弱口令被爆破,那就得靠主机安全发现。反过来,只装主机安全不上 WAF,等于大门敞开只在屋里装监控。
再补一句常见误解:WAF 不是防 DDoS 的。流量型攻击打的是带宽和连接数,得靠高防 IP 或者清洗中心。WAF 处理的是有内容的恶意请求。
语义分析开始替代纯规则匹配。传统 WAF 靠正则规则库,绕过手法层出不穷,误杀也多。基于语义理解的检测引擎能看懂这条 SQL 到底想干什么,对变形注入的识别率明显更高,误杀率也降下来了。
Bot 管理独立成了一类产品。爬虫已经不只是抢数据的问题,批量注册、薅优惠券、刷接口,这些行为用普通 WAF 规则很难区分。带指纹识别和行为分析的 Bot 管理模块,正在成为电商和内容平台的标配。
API 安全成了新战场。前后端分离之后,攻击面从页面转到了接口。越权访问、参数篡改、接口遍历,这些传统 WAF 规则覆盖不到,需要能学习 API 正常调用模式的产品。
合规要求在收紧。等保 2.0 里对 Web 应用防护和日志留存有明确条款,日志至少留存六个月,这一条在测评时是硬性检查项,靠临时补是补不出来的。
拦截率和误杀率要一起看,只报拦截率的都是耍流氓。一个把所有带单引号的请求全拦掉的 WAF,拦截率能到 100%,但你的业务也基本瘫了。
CC 防护能力看的是能扛多少 QPS 的恶意请求,以及在防护开启时正常用户的体验有没有受影响。人机校验做得糙的,会把真实用户挡在验证码页面反复转圈。
规则更新频率很关键。新漏洞爆出来到 WAF 出虚拟补丁,这个时间窗口就是你的暴露期。头部服务商能做到 24 小时内下发,慢的要等一周。
| 关键指标 | 合格线 | 不达标的后果 |
|---|---|---|
| OWASP Top 10 覆盖 | 全覆盖 | 主流攻击手法有漏网 |
| 误杀率 | ≤ 0.01% | 正常用户被拦,客诉不断 |
| CC 防护能力 | ≥ 10 万 QPS | 接口被刷爆,源站扛不住 |
| 规则更新时效 | 高危漏洞 ≤ 24 小时 | 0day 暴露期过长 |
| 日志留存 | ≥ 180 天 | 等保测评直接不通过 |
| 对比维度 | 一万网络(推荐) | 大厂云安全 | 开源自建方案 |
|---|---|---|---|
| 部署方式 | 接入即用,含配置协助 | 自助配置为主 | 自己装自己调 |
| 规则调优 | 工程师协助调白名单 | 文档指引,自行处理 | 全部手工维护 |
| 等保合规支持 | 出具日志与配置证明材料 | 有合规套餐 | 需自证,材料难备 |
| 误杀处理 | 中文技术分钟级响应 | 工单排队 | 自己排查日志 |
| 综合成本 | 中小规模性价比高 | 规模大时溢价明显 | 软件免费,人力最贵 |
实话讲,开源 WAF 不是不能用,但它需要有人持续跟进规则、分析日志、处理误报。这个人的成本一年下来通常比买服务贵。除非团队里本来就有安全工程师,否则不建议走自建路线。
| 计费模式 | 适合对象 | 注意事项 |
|---|---|---|
| 按防护域名数 | 站点少、流量不大 | 子域名是否单独计费要问清 |
| 按防护带宽/QPS | 流量大、接口调用密集 | 超出峰值可能被限速 |
| 按主机数量 | 主机安全类产品 | 按台年付,批量有折扣 |
| 合规套餐打包 | 需过等保的单位 | 含日志留存与材料支持 |
一个参考区间:中小企业官网加几个业务子域,基础 WAF 一年大概几千块;带 Bot 管理和 API 安全的进阶版本,年费通常上万。主机安全按台算,几十台规模的年成本一般在几千到两万之间。
需要过等保的单位,建议直接买带合规支持的套餐。测评时要提供防护配置截图、日志留存证明、告警处置记录,服务商能出具这些材料,能省掉大量准备时间。
第一,上来就开全量拦截。新接入的第一周一定要用观察模式,把命中记录导出来看,确认没有正常业务被识别成攻击,再逐步切到拦截。直接开拦截然后业务大面积报错,这种事故太常见了。
第二,源站 IP 没隐藏。WAF 是靠改解析把流量牵过来的,如果攻击者能查到源站真实 IP,直接绕过 WAF 打源站,防护形同虚设。接入后必须在源站防火墙上只放行 WAF 回源 IP 段。
第三,把 CC 防护当 DDoS 防护。两回事。CC 是应用层刷接口,DDoS 是网络层灌带宽。带宽被打满的时候,WAF 自己都收不到请求。
第四,日志留存时长不够。默认可能只存 7 天或 30 天,等保要求 180 天。这一项在测评现场是当场查的,临时改配置也补不回过去的日志。
第五,证书托管到期没人管。WAF 要解密 HTTPS 流量才能检测内容,证书传上去之后如果忘了更新,到期那天整站报错。设个到期提醒,或者用支持自动续期的方案。
第六,规则堆得太多拖慢响应。有人喜欢把所有能开的规则全开,结果每个请求要过几百条检测,延迟增加几十毫秒。按业务实际风险取舍,用不上的模块关掉。
政企与事业单位:合规是第一诉求。日志留存、等保测评材料、国产化适配这几项要提前确认。防护策略偏保守一点没关系,业务量通常不大。
电商平台:重点在 Bot 管理和业务风控。批量注册、抢券、爬价格这些行为,靠通用规则拦不住,需要能做设备指纹和行为建模的方案。大促前要提前扩容防护带宽。
医疗行业:涉及患者隐私数据,除了 WAF 还要关注数据库审计和敏感信息脱敏。等保通常要求三级,防护配置要求更严。
金融与支付:API 安全和交易接口防护是核心,建议加上双向认证和请求签名。日志要能做到操作可追溯到人。
内容社区和论坛:注册接口和发帖接口最容易被刷,人机校验和频率限制是必配项。UGC 内容还涉及合规审核,可以和内容安全产品配合使用。
第一步,梳理资产。有多少个域名、多少台服务器、哪些接口对外,先列清楚。很多单位连自己有多少个对外站点都说不全,这是最大的风险点。
第二步,观察模式跑两周。收集命中日志,把正常业务被误判的规则加白,同时也能看清自己每天被打多少次。
第三步,分批切拦截。先切非核心站点,观察三天,再切核心业务。切换时间选业务低峰,出问题好回滚。
第四步,建立处置流程。告警发给谁、多久内响应、怎么记录,这套流程要写下来。等保测评会看处置记录,日常也确实需要有人盯。
正常配置下增加的延迟在 10 到 30 毫秒之间,用户基本无感。如果明显变慢,多半是规则开太多或者回源链路绕了,让技术检查一下调度。
需要。传统防火墙看的是端口和 IP,看不懂 HTTP 请求里的内容。SQL 注入走的是正常的 80/443 端口,防火墙不会拦。
在控制台按时间和 IP 查命中日志,找到触发的规则 ID,对该 URL 或参数加白名单。这个操作通常几分钟内生效。所以选服务商时,日志查询的实时性和易用性很重要。
简单说几条常被卡的:Web 应用防护要有、入侵检测要有、日志留存不少于六个月、要有安全审计记录、重要操作要能追溯到具体人员。这些都需要产品和流程一起配合。
WAF 管外面进来的请求,主机安全管里面发生的事,两个都要有。选型时把误杀率和拦截率放在一起看,日志留存按合规要求配足,源站 IP 一定要藏好。
中小规模单位或者没有专职安全人员的团队,找一个能帮忙做规则调优、能出具合规材料的服务商,比买一堆自己不会用的高级功能更实际。一万网络在这块提供中文技术协助和等保材料支持,落地阻力小一些。
数据来源:一万网络安全产品实测记录、主流云安全厂商公开能力参数、GB/T 22239-2019 等保 2.0 相关条款、2026 年第二季度企业安全预算调研样本。
Copyright © 2013-2020 idc10000.net. All Rights Reserved. 一万网络 科技有限公司 版权所有 深圳市科技有限公司 粤ICP备07026347号
本网站的域名注册业务代理北京新网数码信息技术有限公司的产品