Web Application Firewall (WAF) は、サブスクリプションの課金方法に対応しています。本トピックでは、各エディションで提供されるビジネス規模と保護機能について説明します。
WAF のプランとエディション
WAF は、On-cloud WAF と Hybrid Cloud WAF の 2 つのサブスクリプションデプロイプランを提供します。クラウド WAF インスタンスには、Pro、Enterprise、Ultimate、および [エクスクルーシブ] (販売停止) の各エディションがあり、ビジネス規模や保護機能がそれぞれ異なります。Hybrid Cloud WAF インスタンスは、[エクスクルーシブ] エディションでのみ利用可能です。

エディションの仕様とユースケース
次の表に、各 Web Application Firewall (WAF) エディションの推奨ユースケースと仕様を示します。中規模のエンタープライズ Web サイトには、On-cloud WAF Business または On-cloud WAF Enterprise エディションを推奨します。
仕様 | On-cloud WAF Pro | On-cloud WAF Business | On-cloud WAF Enterprise | クラウド WAF 専用版 (販売停止) | Hybrid Cloud WAF Exclusive |
Web サイトの規模 | 基本的なセキュリティニーズを持つ中小規模の Web サイト向けです。 | 高い水準のデータセキュリティを必要とする中規模のエンタープライズ Web サイトや公共サービスに最適です。 | 中規模から大規模のエンタープライズ Web サイト、またはカスタムのセキュリティ要件を持つ Web サイト向けです。 | 特定のビジネスニーズを満たすために高度にカスタマイズされたセキュリティ設定を必要とする大規模なエンタープライズ Web サイト向けです。 | オンプレミスサービスを利用しているか、またはクラウド WAF で保護できない Web トラフィックを持つ中規模から大規模の企業向けです。このエディションは、クラウド WAF と同等の高い水準の Web セキュリティを提供します。 |
ピーク 1 秒あたりのクエリ数 (QPS) | 2,000 QPS | 5,000 QPS | 10,000 QPS 超 | 5,000 QPS | 0 QPS (スケーラブル) |
オンプレミス保護クラスターのノード数とピーク 1 秒あたりのクエリ数 (QPS) | サポートされていません | 追加料金で利用可能です。 | 追加料金で利用可能です。 | 追加料金で利用可能です。 | 2 ノード、10,000 QPS |
Alibaba Cloud 内のオリジンサーバーの最大帯域幅 (Mbit/s) | 50 Mbps | 100 Mbps | 200 Mbps | 100 Mbps | 0 Mbps (スケーラブル) |
Alibaba Cloud 外のオリジンサーバーの最大帯域幅 (Mbit/s) | 10 Mbps | 30 Mbps | 50 Mbps | 30 Mbps | |
保護されるデフォルトのセカンドレベルドメイン数 | 1 | 1 | 1 | 1,000 | 200 ドメイン (任意のレベル)。ノードが 1 つ追加されるごとに、上限が 100 増加します。 |
保護対象ドメインの合計 (ワイルドカードドメインを含む) | 10 | 10 | 10 | 1,000 |
エディション別の機能 (中国本土)
次の表に、サブスクリプション WAF インスタンスの各エディションでサポートされている機能を示します。インスタンスを購入する際は、中国本土 リージョンを選択する必要があります。
凡例:
:現在のバージョンでサポートされています。
:現在のバージョンでサポートされていません。
:追加料金が必要な付加価値サービスです。このサービスは、WAF インスタンスの購入時、または購入後にアップグレード機能を使用して有効にできます。
機能モジュール | 説明 | On-cloud WAF Pro | On-cloud WAF Business | On-cloud WAF Enterprise | On-cloud WAF Exclusive (販売停止) | Hybrid Cloud WAF Exclusive |
Web サイトアクセス | ||||||
ワンクリックでサイト全体の HTTPS 保護を有効にします。 |
|
|
|
|
| |
Web サイトの資産を検出し管理し、ワンクリックで WAF に追加して保護できます。 |
|
|
|
|
| |
SLB インスタンスや ECS インスタンスなどのオリジンサーバーからのトラフィックを WAF に転送して保護します。 |
|
|
|
|
| |
HTTP/2 プロトコルを使用する Web サイトを保護します。 |
|
|
|
|
| |
標準の 80、8080、443、8443 以外のポートを使用するサービスを保護します。 |
|
|
|
|
| |
IPv6 トラフィックの脅威を検出して保護します。 |
|
|
|
|
| |
ビジネス要件に基づき、カスタムのアクセス機能と保護機能を提供します。 |
|
|
|
|
| |
Alibaba Cloud を経由しない Web トラフィックを保護します。データセンター、別の |
|
|
|
|
| |
オリジンサーバーの自動、マルチノード、マルチラインのスケジューリングと災害復旧を提供します。 |
|
|
|
|
| |
ドメイン名に専用の IP 保護を有効にできます。 |
|
|
|
|
| |
[Web サイト保護] | ||||||
SQL インジェクションやクロスサイトスクリプティング (XSS) などの一般的な Web 攻撃から防御します。 |
|
|
|
|
| |
ゼロデイ脆弱性に対応する保護ルールを自動的に更新します。 |
|
|
|
|
| |
Webページをロックして、悪意のある改ざんを防止します。 |
|
|
|
|
| |
電話番号、IDカード番号、銀行カード番号などの個人を特定できる情報 (PII) を含む機密データの漏洩を防止します。 |
|
|
|
|
| |
一般的な HTTP フラッド攻撃から防御し、組み込みの保護機能と緊急モードを提供します。 |
|
|
|
|
| |
ログインページや登録ページなどのアカウント関連のエンドポイントを、辞書攻撃、ブルートフォース攻撃、スパム登録、認証情報スニッフィング、SMS 悪用などのリスクから保護します。 |
|
|
|
|
| |
指定された IP アドレスと CIDR ブロックからのアクセスをブロックします。 |
|
|
|
|
| |
IP アドレス、CIDR ブロック、および国や地域によるブロックをサポートします。 |
|
|
|
|
| |
デフォルトのルールを使用して、高頻度の Web 攻撃やパス トラバーサル攻撃をブロックします。また、スキャナーブロックと協調防衛もサポートします。 |
|
|
|
|
| |
高頻度の Web 攻撃やパス トラバーサル攻撃をブロックするために、デフォルトとカスタムの両方のルールをサポートします。また、スキャナーブロックと協調防衛もサポートします。 |
|
|
|
|
| |
IP、URL、Referer、User-Agent、Params などの基本フィールドに基づくアクセス制御リスト (ACL) ルールをサポートします。 |
|
|
|
|
| |
基本フィールドと高度なフィールドに基づく ACL ルールをサポートします。高度なフィールドには、Cookie、Content-Type、Header、Http-Method が含まれます。 |
|
|
|
|
| |
IP アドレスとセッションに基づくレート制限をサポートし、カスタム HTTP フラッド攻撃対策ルールを作成できます。正確な一致条件とレート制限を設定して、悪意のあるリクエストを正確にフィルタリングできます。 |
|
|
|
|
| |
IP アドレスとセッションに加えて、カスタムフィールドに基づくレート制限をサポートします。 |
|
|
|
|
| |
DDoS 攻撃緩和 | 無料の DDoS 緩和機能を提供します。緩和機能の詳細については、「Anti-DDoS Basic のブラックホールしきい値」をご参照ください。 |
|
|
|
|
|
カスタム保護ルールグループをサポートします。 |
|
|
|
|
| |
ディープラーニングで Web サイトトラフィックを分析し、ポジティブセキュリティモデルを構築します。 |
|
|
|
|
| |
登録、ログイン、プロモーション、フォーラムページなどの重要なビジネスエンドポイントを、ボットによる不正行為から防御します。 |
|
|
|
|
| |
正規の検索エンジンクローラーをホワイトリストに登録して、アクセスを許可します。 |
|
|
|
|
| |
ダイヤルアップ IP アドレス、データセンター IP アドレス、悪意のあるスキャナー IP アドレス、およびクラウドベースのモデルによって生成されたリアルタイムの悪意のあるボットライブラリに基づいて、多次元のボット脅威インテリジェンスルールを提供します。これらのルールを使用して、ドメイン全体または特定のパスへの悪意のあるボットリクエストをブロックできます。 |
|
|
|
|
| |
信頼できる通信を有効にし、悪意のあるボットスクリプトをブロックして、ネイティブアプリを保護します。また、プロキシ、エミュレーター、および不正に署名されたアプリからのリクエストも識別します。 |
|
|
|
|
| |
セキュリティ分析とサポート | ||||||
CloudMonitor を使用して、WAF イベントをモニタリングし、しきい値ベースのアラートルールを設定できます。 |
|
|
|
|
| |
すべての WAF ログを Log Service に収集および保存します。これにより、ほぼリアルタイムのクエリ、分析、およびオンラインレポートが可能になります。 |
|
|
|
|
| |
エディションと機能 (中国本土以外)
次の表では、中国本土以外のリージョンにおけるサブスクリプション WAF インスタンスの各エディションでサポートされている機能について説明します。
凡例:
:現在のバージョンでサポートされています。
:現在のバージョンでサポートされていません。
:追加料金が必要な付加価値サービスです。このサービスは、WAF インスタンスの購入時、または購入後にアップグレード機能を使用して有効にできます。
機能モジュール | 説明 | On-cloud WAF Pro | On-cloud WAF Business | On-cloud WAF Enterprise | On-cloud WAF Exclusive (販売停止) | Hybrid Cloud WAF Exclusive |
Web サイトアクセス | ||||||
ワンクリックでサイト全体の HTTPS 保護を有効にします。 |
|
|
|
|
| |
SLB インスタンスや ECS インスタンスなどのオリジンサーバーからのトラフィックを WAF に転送して保護します。 |
|
|
|
|
| |
HTTP/2 プロトコルを使用する Web サイトを保護します。 |
|
|
|
|
| |
80、8080、443、8443 以外のポート上のサービスを保護します。 |
|
|
|
|
| |
ビジネス要件に基づいて、カスタムのアクセスおよび保護機能を提供します。 |
|
|
|
|
| |
IPv6 トラフィックにおける脅威を検出し、防御します。 |
|
|
|
|
| |
複数のノードとネットワーク回線にトラフィックを分散させることで、オリジンサーバーの自動スケジューリングと災害復旧を提供します。 |
|
|
|
|
| |
Alibaba Cloud のパブリック WAF サービスを経由しないトラフィックを保護します。オンプレミスのデータセンター |
|
|
|
|
| |
専用 IP アドレスを使用してドメイン名の保護を有効にします。 |
|
|
|
|
| |
[Web サイト保護] | ||||||
登録ページやログインページなどのアカウント関連のエンドポイントで、クレデンシャルスタッフィング、ブルートフォース攻撃、スパム登録、脆弱なパスワードのスニッフィング、SMS 認証コードの悪用などのセキュリティリスクを検出します。 |
|
|
|
|
| |
SQL インジェクションや XSS などの一般的な Web 攻撃から防御します。 |
|
|
|
|
| |
Web のゼロデイ脆弱性に対する保護ルールを自動的に更新します。 |
|
|
|
|
| |
組み込みの保護モードと緊急モードで、一般的な HTTP フラッド攻撃から防御します。 |
|
|
|
|
| |
指定された IP アドレスと CIDR ブロックからのアクセスをブロックします。 |
|
|
|
|
| |
指定された地域からのアクセスもブロックします。 |
|
|
|
|
| |
デフォルトのルールを使用して、高頻度の Web 攻撃やディレクトリトラバーサルの試みをブロックします。また、スキャナーブロックと協調防衛もサポートします。 |
|
|
|
|
| |
高頻度の Web 攻撃やディレクトリトラバーサルをブロックするためのカスタムルールを作成できます。 |
|
|
|
|
| |
基本的なアクセス制御:IP、URL、Referer、User-Agent、Params などの基本フィールドに基づいてアクセス制御リスト (ACL) ルールを作成します。 |
|
|
|
|
| |
高度なアクセス制御:基本フィールドに加えて、Cookie、Content-Type、Header、Http-Method などの高度なフィールドもサポートします。 |
|
|
|
|
| |
レート制限ポリシー (カスタム HTTP フラッド保護ルール) を設定し、IP アドレスまたはセッションごとのレート制限を伴う正確な一致条件に基づいて、異常なリクエストをフィルタリングできます。 |
|
|
|
|
| |
IP アドレスとセッションに加えて、カスタムフィールドに基づくポリシーを含むようにレート制限を拡張できます。 |
|
|
|
|
| |
Web サイトのページをロックして、悪意のあるコンテンツの改ざんを防止します。 |
|
|
|
|
| |
電話番号、ID カード番号、銀行カード番号などの機密データの漏洩を防止します。 |
|
|
|
|
| |
カスタム保護ルールグループを作成および管理できます。 |
|
|
|
|
| |
ディープラーニングを使用して Web サイトのトラフィックを分析し、脅威からプロアクティブに防御します。 |
|
|
|
|
| |
登録、ログイン、プロモーション、フォーラムページなどの重要なビジネスエンドポイントでのボットによる不正行為から防御します。 |
|
|
|
|
| |
DDoS 攻撃緩和 | 無料の DDoS 攻撃緩和を提供します。保護機能の詳細については、「Anti-DDoS Basic のブラックホールフィルタリングしきい値」をご参照ください。 |
|
|
|
|
|
正規の検索エンジンクローラーのホワイトリストを維持し、ドメインへのアクセスを保証します。 |
|
|
|
|
| |
ダイヤルアップ IP プール、データセンター、悪意のあるスキャナーなどのソースに基づく脅威インテリジェンスルールを使用して、悪意のあるボットをブロックします。これらのルールは、ドメイン全体または特定のパスに適用できます。 |
|
|
|
|
| |
信頼された通信やアンチボットスクリプトなどの機能でネイティブアプリを保護します。プロキシ、エミュレーター、および不正に署名されたアプリからのリクエストを識別してブロックします。 |
|
|
|
|
| |
セキュリティ分析とサポート | ||||||
CloudMonitor サービスを使用して、WAF イベントを監視し、しきい値ベースの監視ルールを設定できます。 |
|
|
|
|
| |
WAF のすべてのログ情報を収集して Log Service に保存し、ほぼリアルタイムのクエリ分析やオンラインレポート表示などの機能を提供します。 |
|
|
|
|
| |