Penting Dokumen ini menjelaskan fitur-fitur WAF 2.0. WAF 3.0 merupakan produk generasi berikutnya yang dibangun di atas arsitektur dasar, spesifikasi penagihan, serta pengalaman interaksi Konsol yang sepenuhnya baru. WAF 2.0 tidak lagi mendukung pembelian baru; hanya WAF 3.0 yang dapat dibeli dan diaktifkan. Pengguna yang telah menggunakan WAF 2.0 tetap dapat menggunakan, memperpanjang, dan meningkatkan instans yang ada tanpa terpengaruh.
Fitur
Kategori fitur | Deskripsi |
Business Configuration | Menyediakan perlindungan keamanan untuk traffic HTTP dan HTTPS website. |
Web Application Security Protection | Common attack defense: Melindungi dari ancaman OWASP umum, termasuk Injeksi SQL, skrip lintas situs (XSS), unggahan WebShell, serangan backdoor, injeksi perintah, permintaan protokol HTTP ilegal, serangan kerentanan server web umum, CSRF, akses tidak sah ke file inti, penelusuran jalur, dan pemindaian website. Website hiding: Tidak mengekspos alamat IP asli situs Anda kepada penyerang, sehingga mencegah mereka melewati WAF untuk langsung menyerang situs Anda. 0-day patch updates: Segera memperbarui patch kerentanan untuk menjamin keamanan website. Observation mode: Untuk layanan yang baru diluncurkan, memberikan peringatan terhadap dugaan serangan tanpa memblokirnya, membantu Anda menganalisis false positive.
|
Deep Precise Protection | Protocol parsing: Mengurai sepenuhnya berbagai format data protokol HTTP umum, termasuk bidang header arbitrer, data formulir, multipart, JSON, dan XML. Encoding and decoding: Mendukung encoding URL, encoding Unicode JavaScript, encoding HEX, encoding entitas HTML, encoding serialisasi Java/PHP, Base64, UTF-7/8, serta encoding bersarang campuran. Preprocessing mechanism: Menyediakan kompresi spasi, pemangkasan komentar, dan pemrosesan karakter khusus untuk menyediakan sumber data yang tepat dan akurat bagi mesin deteksi. Detection capability: Mendukung deteksi dalam lingkungan format data kompleks dengan kompleksitas logika deteksi yang wajar guna mengurangi false positive. Mendukung decoding adaptif berbagai format encoding data untuk mencegah bypass.
|
HTTP Flood Attack Protection | Rate limiting: Mengontrol frekuensi akses dari satu alamat IP sumber dan menyediakan perlindungan berdasarkan verifikasi redirect dan CAPTCHA. Slow attack defense: Melindungi dari serangan permintaan lambat dalam jumlah besar dengan menggabungkan kode respons, distribusi permintaan URL, serta karakteristik Referer dan User-Agent yang mencurigakan untuk perlindungan komprehensif. Intelligence analysis: Memanfaatkan keunggulan keamanan big data Alibaba Cloud untuk membangun intelijen ancaman dan model analisis akses tepercaya guna mengidentifikasi traffic jahat secara cepat.
|
Precise Access Control | Policy configuration: Menyediakan antarmuka konfigurasi grafis yang mendukung kombinasi kondisi berdasarkan bidang HTTP umum seperti alamat IP, URL, Referer, dan User-Agent untuk mengonfigurasi kebijakan kontrol akses presisi yang kuat. Scenario protection: Mendukung skenario perlindungan seperti Perlindungan hotlink dan perlindungan backend website. Comprehensive protection: Terintegrasi dengan modul perlindungan serangan web umum dan perlindungan serangan banjir HTTP untuk membangun mekanisme perlindungan komprehensif berlapis yang mudah mengidentifikasi traffic tepercaya dan jahat.
|
Virtual Patching | Sebelum rilis dan perbaikan patch kerentanan aplikasi web, segera menerapkan perlindungan dengan menyesuaikan kebijakan perlindungan web. |
Attack Event Management | Mendukung manajemen dan statistik terpusat atas peristiwa serangan, traffic serangan, dan skala serangan. |
Flexibility and Reliability | Load balancing: Menyediakan layanan dalam Mode kluster dengan load balancing di beberapa server dan mendukung berbagai strategi load balancing. Smooth scaling: Dapat mengurangi atau menambah jumlah server kluster berdasarkan kondisi traffic aktual untuk mencapai skalabilitas elastis kapasitas layanan. High availability: Tidak memiliki single point of failure. Matinya atau maintenance satu server tidak memengaruhi layanan normal.
|
Untuk informasi produk lebih lanjut, lihat halaman produk Web Application Firewall.
Manfaat
Manfaat | Deskripsi |
10+ Tahun Pengalaman Keamanan Siber | Dibangun di atas lebih dari 10 tahun pengalaman keamanan siber dalam Alibaba Group, menyediakan pengalaman keamanan yang sama seperti kasus sukses seperti Taobao, Tmall, dan Alipay. Tim keamanan profesional menyediakan layanan untuk Anda. Melindungi dari kerentanan OWASP yang diketahui dan terus memperbaiki serta mengungkap kerentanan.
|
Perlindungan terhadap Serangan Banjir HTTP dan Serangan Perayap Web | Membantu Anda melindungi dan mengurangi dampak serangan banjir HTTP. Membantu Anda melindungi dari perayap web dan menghindari konsumsi resource jaringan. Mendeteksi dan memblokir permintaan serangan untuk membantu Anda mengurangi konsumsi bandwidth serta mencegah habisnya resource database, SMS, dan API, mengurangi latensi respons, dan menghindari downtime server. Mendukung aturan perlindungan kustom untuk berbagai skenario bisnis.
|
Kemampuan Big Data Terintegrasi | Melindungi dari ratusan juta serangan siber setiap hari. Memiliki basis data alamat IP yang kaya. Memiliki banyak studi kasus aplikasi dan riset mendalam mengenai pola, metode, serta tanda tangan berbagai serangan siber umum. Analisis big data terus mengintegrasikan teknologi mutakhir.
|
Kesederhanaan dan Keandalan | Di-deploy dan diaktifkan dalam waktu 5 menit. Tidak memerlukan instalasi perangkat lunak atau keras, serta tidak perlu penyesuaian konfigurasi routing. Menghindari single point of failure dan redundansi melalui kluster perlindungan. Kinerja tinggi dalam pemrosesan traffic perlindungan.
|
Skenario
WAF cocok untuk semua pengguna, baik di dalam maupun di luar Alibaba Cloud, terutama untuk perlindungan keamanan aplikasi web di berbagai industri seperti keuangan, e-commerce, O2O, Internet+, gaming, pemerintahan, dan asuransi.
Catatan WAF hanya mendukung perlindungan melalui nama domain. Akses langsung menggunakan alamat IP tidak didukung.
Cara Menggunakan WAF
Setelah membeli WAF, Anda dapat menambahkan nama domain website Anda ke WAF untuk perlindungan menggunakan akses CNAME atau akses transparan.
CNAME Access
Jika server origin Anda di-deploy di Alibaba Cloud atau di luar Alibaba Cloud, Anda dapat menggunakan akses CNAME untuk terhubung ke WAF.
Akses CNAME menambahkan informasi website yang ingin Anda lindungi ke Konsol WAF dan memodifikasi resolusi DNS domain website Anda (mengatur Rekaman CNAME) untuk meneruskan permintaan web ke WAF guna perlindungan. Untuk informasi selengkapnya, lihat Tambahkan nama domain.
Transparent Access
Jika server origin Anda adalah Instance ECS atau di-deploy pada Instance SLB publik Alibaba Cloud, selain akses CNAME, Anda juga dapat memilih akses transparan cloud-native.
Akses transparan menambahkan informasi website yang ingin Anda lindungi ke Konsol WAF tanpa mengubah pengaturan resolusi DNS domain Anda, dan meneruskan traffic permintaan server origin ke WAF untuk perlindungan. Untuk informasi selengkapnya, lihat Modus proxy transparan.
Sertifikasi Kepatuhan
WAF telah memperoleh berbagai sertifikasi otoritatif internasional, termasuk ISO 9001, ISO 20000, ISO 22301, ISO 27001, ISO 27017, ISO 27018, ISO 27701, ISO 29151, BS 10012, CSA STAR, MLPS Level 3, SOC 1/2/3, C5, HK Financial, OSPAR, dan PCI DSS.