产品特性
六大核心能力构建应用层安全防护纵深体系
OWASP Top10防护
全面覆盖OWASP Top 10安全风险清单,包括注入攻击、失效身份认证、敏感数据泄露、XML外部实体(XXE)、失效访问控制、安全配置错误、XSS跨站脚本等。规则库持续更新,紧跟全球Web安全威胁态势,第一时间防御新型攻击手法。
CC攻击防御
基于行为分析的智能CC攻击防护,通过请求频率统计、会话行为建模、人机验证挑战等多重手段精准识别CC攻击。支持按URL、IP、Session、User-Agent等多维度设置访问频率限制,有效抵御高频请求耗尽服务器资源的攻击行为。
SQL注入拦截
采用语法分析引擎与正则特征双重检测机制,精准识别SQL注入攻击载荷。覆盖联合查询注入、布尔盲注、时间盲注、堆叠查询注入、编码绕过等全类型注入手法。支持自定义白名单,有效防止误拦截正常业务SQL查询。
XSS跨站防护
深度检测HTTP请求中的反射型、存储型和DOM型XSS攻击载荷,通过HTML/JavaScript语义分析识别恶意脚本注入。支持响应内容过滤与CSP(内容安全策略)头注入双重防护,从请求入口与响应出口双向拦截XSS攻击链路。
智能规则引擎
规则引擎融合签名匹配与AI异常检测双引擎架构。签名库覆盖3000+条预置规则,支持自定义规则灵活编排;AI引擎基于机器学习模型自动识别未知攻击模式,实现零日威胁防护。双引擎协同工作,兼顾已知威胁精准拦截与未知威胁智能识别。
实时攻击日志
全量攻击事件实时记录,支持按攻击类型、源IP、目标URL、规则ID、时间范围等多维度检索过滤。日志内容包含完整请求头、请求体、匹配规则、处置动作、风险等级等详情。支持日志实时推送至SIEM/SOC平台,满足安全运营中心统一分析需求。
规格参数
详细的性能指标与技术规格,满足企业级安全合规要求
| 参数项 | 规格说明 |
|---|---|
| 防护类型 | SQL注入、XSS跨站脚本、CSRF跨站请求伪造、CC攻击、恶意爬虫、远程文件包含(RFI)、本地文件包含(LFI)、XML外部实体(XXE)、命令注入、目录遍历、文件上传攻击、反序列化攻击等 |
| 规则库 | 3000+ 条预置安全规则,覆盖OWASP Top 10全量风险,支持自定义规则,规则库按周自动更新 |
| 处理QPS | 单节点处理能力 10万+ QPS,集群水平扩展支持百万级QPS,按需弹性扩容 |
| 响应时间 | 单请求检测处理延迟 < 5ms,端到端转发延迟 < 10ms(不含SSL卸载),对业务性能影响极小 |
| 部署方式 | 反向代理模式(域名CNAME接入)与透明代理模式(透明桥接/旁路镜像)两种部署架构,适配各类网络环境 |
| SSL支持 | 支持TLS 1.2/1.3全协议版本,RSA/ECC双证书,SSL卸载与透传双模式,自动证书管理与续期 |
| 日志留存 | 攻击日志默认保留30天,企业版支持90天,可对接日志服务长期归档存储 |
| 管理方式 | Web控制台、OpenAPI、SDK(Java/Python/Go)、Terraform Provider、Ansible Module |
| SLA | 99.95% 服务可用性保障,规则检测准确率 99.9%,误报率 < 0.1% |
| 资质合规 | 增值电信业务经营许可证 B1.B2-20224972,ISO 27001信息安全管理体系认证,等保三级 |
定价方案
三档防护方案,按域名与QPS灵活选择
基础版
适用于个人网站与小型Web应用
- 防护域名数:1个
- 处理QPS:1万
- 预置规则库:3000+
- OWASP Top10防护
- CC攻击防御
- 攻击日志保留7天
- Web控制台管理
- 5x8 技术支持
标准版
适用于中型企业与商业Web应用
- 防护域名数:5个
- 处理QPS:5万
- 预置规则库:3000+
- OWASP Top10防护
- CC攻击防御
- 自定义规则引擎
- SSL卸载与证书管理
- 攻击日志保留30天
- OpenAPI + SDK
- 7x24 技术支持
企业版
适用于大型企业与高安全要求场景
- 防护域名数:不限
- 处理QPS:10万+
- 预置规则库:3000+
- OWASP Top10防护
- CC攻击防御
- AI智能规则引擎
- SSL卸载与证书管理
- 攻击日志保留90天
- SIEM/SOC日志对接
- OpenAPI + SDK + Terraform
- 7x24 专属技术团队
* 以上价格为参考报价,大流量与多域名场景请联系销售获取专属方案。所有方案均享增值电信业务经营许可证 B1.B2-20224972 合规保障。
应用场景
覆盖Web应用、API接口、政务网站、金融交易等多场景安全防护
Web应用防护
企业官网、内容管理系统(CMS)、电商平台、SaaS应用等各类Web应用面临SQL注入、XSS、CSRF等持续安全威胁。海达方舟WAF以反向代理模式部署,无需修改应用代码即可实现全量HTTP/HTTPS流量检测,拦截恶意请求保护应用与用户数据安全。支持WordPress、Discuz、DedeCMS等常见应用的一键防护模板。
API接口防护
RESTful API、GraphQL、WebSocket等接口面临未授权访问、参数篡改、重放攻击、接口滥刷等安全风险。WAF支持API路由级精细化防护策略,按接口路径、HTTP方法、参数格式定义访问控制规则。结合JWT/OAuth令牌验证与请求频率限制,全面保障API接口安全,防止数据泄露与接口滥用。
政务网站防护
政府门户网站、政务服务大厅、信息公开平台等政务系统需要满足网络安全等级保护制度要求。海达方舟WAF提供等保合规的应用层安全防护方案,完整留存攻击日志与访问审计记录,支持Web漏洞扫描报告导出。防护策略可按政务安全规范预配置,满足等保三级及以上安全要求。
金融交易防护
银行网银系统、证券交易平台、第三方支付网关等金融业务对数据完整性与交易安全性要求极高。WAF在保障交易请求正常处理的同时,深度检测注入攻击、逻辑越权、敏感信息泄露等威胁。支持PCI DSS合规要求的SSL全链路加密与交易报文检测,为金融交易链路提供应用层安全护城河。
防护架构
多层检测与处置架构,从请求入口到响应出口全链路防护
用户请求
正常访问 / 恶意攻击 / 爬虫扫描 / CC高频请求
SSL卸载
TLS解密 / 证书管理 / 加密流量检测 / 密文攻击识别
规则检测引擎
签名匹配 / AI异常检测 / 语义分析 / 行为建模 / 频率统计
处置动作
拦截 / 告警 / 人机验证 / 限速 / 放行 / 日志记录
源站应用
Web服务器 / 应用集群 / API网关 / 数据库
用户请求到达WAF节点后首先经过SSL卸载层完成加密流量解密与检测,随后进入规则检测引擎进行签名匹配、AI异常检测与行为分析。命中规则的请求根据策略执行拦截、人机验证或限速处置,未命中的正常请求被放行转发至源站应用服务器。全量请求与处置事件实时写入攻击日志,支持SIEM/SOC平台对接统一安全运营。
FAQ
关于Web应用防火墙服务的常见疑问解答
预置规则库按周自动更新,紧跟全球Web安全威胁态势,新爆出的高危漏洞(如Log4j2、Spring等)将在24小时内发布紧急规则更新。标准版及以上用户支持自定义规则,可通过Web控制台或OpenAPI编写自定义匹配规则,支持正则表达式、关键字、IP黑白名单、URL路径等多维度条件组合。自定义规则与预置规则可设置优先级,灵活适配业务个性化安全需求。
我们提供多层误拦截处理机制:首先,WAF支持观察模式部署,新规则上线前先以告警不拦截方式运行,观察一段时间确认无误报后再切换为拦截模式;其次,控制台提供详细的误拦截日志,包含完整请求内容与命中规则信息,可一键将误拦截请求添加至白名单;最后,标准版及以上用户可联系技术支持团队进行规则调优,针对特定业务场景定制防护策略,从源头消除误报。
全面支持SSL/TLS卸载功能,兼容TLS 1.2/1.3协议版本,支持RSA与ECC双证书部署。证书管理提供两种模式:用户可将证书上传至WAF控制台由WAF统一管理,支持证书到期自动提醒与一键续期;也可选择SSL透传模式,WAF不解密加密流量直接转发至源站(此模式下部分应用层检测能力受限)。标准版及以上用户享SSL卸载功能,支持HTTP/2与HTTP/3(QUIC)协议。
提供两种主流部署模式:反向代理模式通过CNAME域名解析将流量调度至WAF节点,无需更改服务器IP与网络配置,接入最简单,适合公有云与混合云环境;透明代理模式通过透明桥接或旁路镜像方式部署,不改变原有网络拓扑,适合自建机房与传统网络架构。两种模式均无需修改应用代码,业务零改造接入。我们的技术团队提供全程接入指导,通常30分钟内完成部署。
攻击日志默认保留30天(基础版7天、企业版90天),支持在控制台按时间范围、攻击类型、源IP、目标URL等维度检索查询。日志支持CSV/JSON格式一键导出,企业版用户可通过Syslog、Kafka、Webhook等方式将日志实时推送至SIEM/SOC平台(如Splunk、ELK、QRadar、ArcSight等),实现安全事件统一分析。日志内容符合等保审计要求,包含完整请求头、请求体(脱敏)、命中规则、处置动作、时间戳等信息。