Cloudflare WAF logo

Cloudflare WAF

认领

Cloudflare WAF 是一款用于保护 Web 应用和 API 的 Web 应用防火墙,在边缘阻止恶意请求,并可通过 API 工作流便捷管理。

Cloudflare WAF preview

概述

Cloudflare WAF 是一款 Web 应用防火墙,通过在边缘检查 HTTP/S 请求来保护 Web 应用和 API。它结合托管规则和自定义规则,在恶意载荷到达应用之前识别并阻止它们。

该产品旨在增加安全性,同时避免团队管理复杂规则集或牺牲性能。Cloudflare 表示,WAF 运行在其全球网络上,可通过 API 管理,并面向需要在发现新漏洞时快速更新的工作流。

功能

基于边缘的请求检查

在边缘检查 HTTP/S 流量,并在恶意请求到达应用之前应用托管规则和自定义规则。

大规模零日防护

利用托管规则集和网络级智能,快速为新漏洞部署防护,包括零日问题。

较低的误报率

受益于针对大规模流量调优的规则,有助于降低误拦截合法用户的概率。

全球网络强制执行

运行在 Cloudflare 的全球网络上,因此防护会在靠近用户的位置生效,且额外延迟极低。

API 管理的运维

可通过 API 工作流进行管理,并适合频繁交付的团队纳入 CI/CD 流程。

实用的应用安全控制

支持 OWASP Top 10 防护、针对 CVE 的虚拟补丁,以及对文件上传路径的恶意软件扫描等用例。

使用场景

  • 阻止常见应用攻击

    通过在边缘过滤请求,保护 Web 应用和 API 免受 SQL 注入和跨站脚本等常见攻击。

  • 应对零日与 CVE 暴露

    依赖 Cloudflare 的托管规则,在宣布新漏洞后快速在全网部署防护。

  • 为上传路径添加恶意软件控制

    通过扫描内容并根据返回的 WAF 内容扫描字段采取措施,对不安全文件进行隔离或重写,从而保护文件上传端点。

  • 将安全性融入部署工作流

    在 CI/CD 流水线中使用由 API 管理的规则,让安全更新随着应用变更一起发布,而不是手动处理。

  • 保持应用性能

    将安全执行尽量靠近用户,从而在获得防护的同时不引入明显延迟。

Pros and Cons

Pros

  • 在恶意请求到达源站服务之前,先在边缘保护 Web 应用和 API。
  • 使用托管和自定义规则,包括对零日响应和面向 CVE 的虚拟补丁支持。
  • 设计上通过在 Cloudflare 的全球网络上强制执行安全策略来保持低延迟。
  • 可通过 API 工作流进行操作,适合基于 CI/CD 的团队。
  • 定价页面显示,WAF 包含在 Cloudflare 更广泛的套餐结构中,从 Free 到 Contract 层级均有涵盖。

Cons

  • 来源未提供完整的集成目录或详细的设置文档。
  • 某些功能和限制取决于套餐层级,但页面并未逐一说明 WAF 在各套餐中的全部差异。

FAQ

Cloudflare WAF 做什么?

Cloudflare WAF 在边缘检查 HTTP/S 请求,并使用托管规则和自定义规则,在恶意载荷到达应用之前识别并阻止它们。定价页面将 WAF 作为各个套餐层级中的核心功能之一。

它可以帮助阻止哪些类型的威胁?

它旨在保护 Web 应用和 API,抵御常见攻击和零日漏洞利用,例如 SQL 注入和跨站脚本,同时将防护尽量靠近用户,以尽量降低延迟。

Cloudflare WAF 如何管理?

产品页面说明,WAF 可通过 API 完全管理,并可融入 CI/CD 工作流,因此适合希望减少手动规则管理的团队。

Cloudflare WAF 是否适用于每个套餐?

定价页面显示 Cloudflare 提供 Free、Pro、Business 和 Contract 层级,而 WAF 页面描述了自动安全更新和托管规则集;具体实现细节会因套餐而异。

Cloudflare WAF 支持集成吗?

来源未列出 WAF 的专门第三方集成目录,但确实说明 WAF 可通过 API 完全管理,并适配 CI/CD 工作流。

Quick Facts

类别
Web 应用防火墙
平台
Cloudflare 全球边缘网络
主要用户
保护 Web 应用和 API 的团队
来源域名
cloudflare.com
定价形式
包含在 Cloudflare 各套餐层级中;具体覆盖范围因套餐而异