すべてのプロダクト
Search
ドキュメントセンター

Web Application Firewall:Web Application Firewall とは

最終更新日:Jun 26, 2026

Web Application Firewall (WAF) は、Web サイトまたはアプリサービスにワンストップのセキュリティ保護を提供します。WAF は、Web トラフィック内の悪意のある特性を効果的に識別し、トラフィックを浄化・フィルタリングした後、正常で安全なトラフィックをサーバーに返します。これにより、Web サーバーが悪意のある攻撃を受けてパフォーマンスの問題が発生することを防ぎ、Web サイトのビジネスセキュリティとデータセキュリティを確保します。

重要

本ドキュメントでは、WAF 2.0 の機能について説明します。WAF 3.0 は、まったく新しい基盤アーキテクチャ、課金仕様、コンソールでの操作体験に基づく次世代製品です。WAF 2.0 は新規購入に対応しておらず、WAF 3.0 のみ購入およびアクティブ化が可能です。WAF 2.0 を導入済みの既存ユーザーについては、既存インスタンスの通常の使用、更新、およびアップグレードには影響ありません。

機能

機能カテゴリ

説明

ビジネス構成

Web サイトの HTTP および HTTPS トラフィックにセキュリティ保護を提供します。

Web アプリケーションのセキュリティ保護

  • 一般的な攻撃からの防御:SQL インジェクション、クロスサイトスクリプティング (XSS)、WebShell アップロード、バックドア攻撃、コマンドインジェクション、不正な HTTP プロトコルリクエスト、一般的な Web サーバー脆弱性攻撃、CSRF、コアファイルへの不正アクセス、パストラバーサル、Web サイトスキャンなど、一般的な OWASP 脅威から防御します。

  • Web サイトの秘匿:サイトの実際の IP アドレスを攻撃者に公開せず、攻撃者が WAF をバイパスしてサイトを直接攻撃することを防ぎます。

  • ゼロデイパッチの更新:脆弱性パッチを迅速に更新し、Web サイトのセキュリティを確保します。

  • 監視モード:新しく開始したサービスに対して、疑わしい攻撃をブロックせずにアラートを通知し、誤検出の分析に役立てることができます。

詳細かつきめ細かな保護

  • プロトコル解析:任意のヘッダーフィールド、フォームデータ、マルチパート、JSON、XML など、複数の一般的な HTTP プロトコルデータ形式を完全に解析できます。

  • エンコードとデコード:URL エンコード、JavaScript Unicode エンコード、HEX エンコード、HTML エンティティエンコード、Java/PHP シリアライゼーションエンコード、Base64、UTF-7/8、および混合ネストエンコードに対応しています。

  • 前処理メカニズム:スペース圧縮、コメントの削除、特殊文字処理を提供し、検出エンジンに正確なデータソースを提供します。

  • 検出機能:複雑なデータ形式環境での検出に対応し、適切な複雑さの検出ロジックにより誤検出を削減します。複数のデータエンコード形式の適応的なデコードに対応し、バイパスを防止します。

HTTP フラッド攻撃からの保護

  • レート制限:単一のソース IP アドレスのアクセス頻度を制御し、リダイレクト検証と CAPTCHA に基づく保護を提供します。

  • スロー攻撃からの防御:レスポンスコード、URL リクエスト分布、異常な Referer および User-Agent の特性を組み合わせて、大規模なスローレートリクエスト攻撃から包括的に防御します。

  • インテリジェンス分析:Alibaba Cloud のビッグデータセキュリティの利点を活用して、脅威インテリジェンスと信頼できるアクセス分析モデルを構築し、悪意のあるトラフィックを迅速に識別します。

きめ細かなアクセス制御

  • ポリシー設定:IP アドレス、URL、Referer、User-Agent などの一般的な HTTP フィールドに基づく条件の組み合わせに対応したグラフィカル設定インターフェイスを提供し、強力できめ細かなアクセス制御ポリシーを設定できます。

  • シナリオベースの保護:ホットリンク保護や Web サイトバックエンド保護などの保護シナリオに対応します。

  • 包括的な保護:一般的な Web 攻撃からの保護モジュールおよび HTTP フラッド攻撃からの保護モジュールと統合し、信頼できるトラフィックと悪意のあるトラフィックを容易に識別する多層的な保護メカニズムを構築します。

仮想パッチ

Web アプリケーションの脆弱性パッチがリリース・修正される前に、Web 保護ポリシーを調整することで迅速に保護を実装できます。

攻撃イベント管理

攻撃イベント、攻撃トラフィック、攻撃規模の一元管理と統計に対応します。

柔軟性と信頼性

  • 負荷分散:複数のサーバーにわたる負荷分散を備えたクラスターモードでサービスを提供し、複数の負荷分散戦略に対応します。

  • 弾力的なスケーリング:実際のトラフィック状況に基づいてクラスターサーバーの数を増減させ、サービス容量の弾力的なスケーリングを実現します。

  • 高可用性:単一障害点がありません。単一のサーバーがダウンまたはメンテナンス中でも、通常のサービスには影響しません。

製品の詳細については、「Web Application Firewall 製品ページ」をご参照ください。

メリット

メリット

説明

10 年以上のサイバーセキュリティ経験

  • Alibaba Group における 10 年以上のサイバーセキュリティ経験に基づいて構築され、Taobao、Tmall、Alipay などの成功事例と同じセキュリティ体験を提供します。

  • 専門のセキュリティチームがサービスを提供します。

  • 既知の OWASP 脆弱性から防御し、脆弱性への対応と情報公開を継続的に行います。

HTTP フラッド攻撃および Web クローラーからの防御

  • HTTP フラッド攻撃からの防御と軽減を支援します。

  • Web クローラーから防御し、ネットワークリソースの消費を回避します。

  • 悪意のあるリクエストを検出・ブロックすることで、帯域幅の消費を削減し、データベース、SMS、API リソースの枯渇を防ぎ、レスポンスレイテンシーを短縮し、サーバーのダウンタイムを回避します。

  • 多様なビジネスシナリオに対応したカスタム保護ルールをサポートしています。

統合されたビッグデータ機能

  • 毎日数億件のサイバー攻撃から防御します。

  • 豊富な IP アドレスデータベースを保有しています。

  • 豊富な適用事例と、さまざまな一般的なサイバー攻撃のパターン、方法、シグネチャに関する深い知見を有しています。

  • ビッグデータ分析により、高度な技術を継続的に統合します。

シンプルさと信頼性

  • 5 分以内に導入・有効化できます。

  • ソフトウェアやハードウェアのインストールは不要で、ルーティング設定の調整も必要ありません。

  • 保護クラスターにより、単一障害点をなくし、冗長性を確保します。

  • 保護対象のトラフィックを高性能で処理します。

シナリオ

WAF は、Alibaba Cloud 内外のすべてのユーザーに適しており、金融、eコマース、O2O、Internet+、ゲーム、政府、保険などのさまざまな業界における Web アプリケーションのセキュリティ保護に主に使用されます。

説明

WAF は、ドメイン名経由の保護にのみ対応しています。IP アドレスによる直接アクセスには対応していません。

WAFの使用方法

WAF を購入した後、CNAME アクセスまたは透過アクセスのいずれかを使用して、保護する Web サイトのドメイン名を WAF に追加できます。

  • CNAME アクセス

    オリジンサーバーが Alibaba Cloud 内外にデプロイされている場合、CNAME アクセスを使用して WAF に接続できます。

    CNAME アクセスでは、保護したい Web サイトの情報を WAF コンソールに追加し、Web サイトドメインの DNS 名前解決を変更 (CNAME レコードを設定) して、Web リクエストを WAF に転送することで保護します。詳細については、「ドメイン名の追加」をご参照ください。

  • 透過アクセス

    オリジンサーバーが ECS インスタンス、または Alibaba Cloud のインターネット向け SLB インスタンスにデプロイされている場合、CNAME アクセスに加えて、クラウドネイティブな透過型プロキシモードを選択することもできます。

    透過型プロキシモードでは、保護したい Web サイトの情報を WAF コンソールに追加し、ドメインの DNS 名前解決設定を変更することなく、オリジンサーバーのリクエストトラフィックを WAF に転送して保護します。詳細については、「透過型プロキシモード」をご参照ください。

コンプライアンス認定

WAF は、ISO 9001、ISO 20000、ISO 22301、ISO 27001、ISO 27017、ISO 27018、ISO 27701、ISO 29151、BS 10012、CSA STAR、MLPS Level 3、SOC 1/2/3、C5、HK Financial、OSPAR、PCI DSS を含む、複数の国際的な権威ある認定を取得しています。