Web Application Firewall (WAF) 3.0 é uma versão totalmente nova. Em comparação com o WAF 2.0, o WAF 3.0 traz otimizações nos métodos de integração, na configuração de proteção e no faturamento. Este tópico compara as duas versões para descrever as principais otimizações do WAF 3.0.
O WAF 3.0 possui arquitetura subjacente, edições, lógica de configuração no console e experiência interativa diferentes das do WAF 2.0. Por isso, não pode coexistir com o WAF 2.0 na mesma conta Alibaba Cloud (mesmo ID). Se você adquiriu uma instância do WAF 2.0, faça login no console da versão 2.0. Caso tenha adquirido uma instância do WAF 3.0, acesse o console da versão 3.0.
A migração automática do WAF 2.0 para o WAF 3.0 ainda não tem suporte. Para obter orientações sobre o processo de migração, envie um ticket e consulte nossos especialistas em product e tecnologia.
Modos de acesso
O WAF oferece dois modos de acesso: modo de registro CNAME e modo de acesso cloud nativo.
Modo de acesso | WAF 3.0 | WAF 2.0 |
Modo de registro CNAME (Figura ①) | Compatível.
Para mais informações, consulte CNAME record mode. | Compatível. |
Modo de acesso cloud nativo (WAF como cluster de proxy transparente) (Figura ②) | Compatível.
Para mais informações, consulte Enable WAF protection for a CLB instance e Enable WAF protection for an ECS instance. | Compatível, mas com as seguintes limitações:
|
Modo de acesso cloud nativo (WAF como integração via SDK) (Figura ③) | Compatível. Se seus serviços estiverem em execução no Application Load Balancer (ALB), Microservices Engine (MSE), ou Function Compute (FC), este modo de acesso é o recomendado.
Para mais informações, consulte Enable WAF protection for an ALB instance, Enable WAF for an MSE cloud-native gateway e Enable WAF protection for a custom domain name in Function Compute. | Incompatível. |
Configuração de proteção
Configuração de proteção | WAF 3.0 | WAF 2.0 |
Configuração em massa de regras de proteção | Compatível. No WAF 3.0, defina domínios ou instâncias como objetos protegidos e agrupe-os em um grupo de objetos protegidos.
| Incompatível. O WAF 2.0 utiliza domínios como objetos protegidos e permite configurar regras para apenas um domínio por vez. Para aplicar a mesma regra a 100 domínios, repita a configuração 100 vezes. |
Regras de proteção para tráfego de fontes sem domínio (ex.: instâncias conectadas transparentemente) | Compatível. Instâncias adicionadas via modo de acesso cloud nativo tornam-se automaticamente objetos protegidos, permitindo configurar e modificar suas regras de proteção. | Incompatível. Se o proxy transparente estiver ativado, mas nenhum domínio específico for adicionado, o tráfego será protegido automaticamente por um conjunto de regras padrão integrado. Esse conjunto não fica visível e não pode ser personalizado. Consumo de cota de domínios
Pré-requisitos para modificação de regras No modo de proxy transparente, se uma instância contiver 100 domínios, todos devem ser adicionados ao WAF antes que qualquer regra de proteção possa ser modificada. Caso contrário, todo o tráfego ficará sujeito às regras de proteção padrão imutáveis. |
Visualização centralizada de regras de proteção | Compatível. O WAF 3.0 oferece um layout baseado em cartões para visualizar e gerenciar regras de cada módulo de proteção. Esse formato mostra claramente quais modelos de proteção se aplicam a quais objetos ou grupos de objetos protegidos. Pesquise regras de proteção também pelo ID da regra. | Incompatível. Para identificar quais regras de proteção se aplicam a um domínio específico, revise cada regra individualmente. |
Modificar regras de proteção padrão | Compatível. Os modelos de regras de proteção no WAF 3.0 possuem propriedades padrão. Se desejar que as regras de proteção padrão para novos domínios usem o Modo de Monitoramento, defina o modelo padrão para esse modo. Assim, a ação de proteção para todos os novos objetos protegidos será configurada automaticamente como Modo de Monitoramento, eliminando a necessidade de alteração manual a cada adição. | Incompatível. No WAF 2.0, não é possível definir as regras de proteção padrão de todos os novos domínios como Modo de Monitoramento de forma global. Após adicionar os domínios, modifique manualmente as regras de proteção de cada um. |
Melhorias de recursos
Em relação ao WAF 2.0, o WAF 3.0 introduz as seguintes melhorias:
-
Regras de resposta personalizada
Este recurso permite personalizar a página de bloqueio retornada aos clientes, incluindo cabeçalhos de resposta, corpo e código de status. Para mais informações, consulte Configure a custom response page.
-
Proteção para eventos críticos
Oferece políticas de proteção inteligente baseadas na vasta experiência da Alibaba Cloud na segurança de eventos críticos. Ative a proteção de alto nível com um único clique, sem precisar configurar regras complexas manualmente. Para mais informações, consulte critical event protection.
-
Novo centro de ativos
Auxilia no gerenciamento de ativos de domínio em ambientes on-premises e cloud. Avalia níveis de risco com base em tendências de ataque, proporcionando uma visão holística da postura de segurança. Para mais informações, consulte Domain asset center.
-
Novos relatórios de segurança
Os relatórios exibem dados de proteção de todos os módulos ativados, facilitando a análise de segurança dos seus serviços. Para mais informações, consulte security reports.
-
Lista de permissões unificada
Permite o gerenciamento centralizado de regras globais de lista de permissões. Para mais informações, consulte whitelist.
Métodos de faturamento
O WAF 3.0 traz as seguintes otimizações para os métodos de faturamento por assinatura e pagamento conforme o uso:
Subscription
O WAF 3.0 apresenta uma edição Basic, ideal para usuários com baixo volume de tráfego.
-
O faturamento foi simplificado:
O tráfego agora é medido apenas por QPS, não mais por bps. A capacidade elástica está disponível sob demanda (pagamento conforme o uso) para evitar interrupções de service devido a excessos de QPS.
O WAF deixou de distinguir entre domínios principais e secundários para fins de cobrança. Agora, domínios adicionais seguem preços escalonados, em que o valor unitário diminui conforme a quantidade de domínios aumenta.
A Hybrid Cloud Protection está disponível em mais edições.
Pay-as-you-go
Este método utiliza a unidade de capacidade de segurança (SeCU) para simplificar a cobrança. Os planos de recursos SeCU possuem preços escalonados, reduzindo o custo à medida que o uso aumenta.
O WAF 3.0 aceita faturamento horário. As cobranças cessam automaticamente ao desativar um recurso ou excluir sua configuração, sem necessidade de desprovisionamento manual.
O modelo de pagamento conforme o uso é uma novidade nesta versão.
Documentos relacionados
Access overview: Conheça os modos de acesso e procedimentos de integração do WAF 3.0.
Protection configuration overview: Entenda o fluxo de trabalho de configuração de proteção e as definições compatíveis com o WAF 3.0.
Subscription billing: Saiba mais sobre o método de faturamento por assinatura do WAF 3.0.
Pay-as-you-go billing: Informe-se sobre o método de faturamento pagamento conforme o uso do WAF 3.0.