三套主流的 WAF(Web Application Firewall,網站應用程式防火牆,也就是看得懂網頁內容的防火牆)都擋得住常見攻擊。差別在於防護發生在哪個位置。這頁不打分數、不排名,只把情境攤開對照。
Akamai、F5® 與 Fortinet FortiWeb 都擋得住 SQL 注入(把惡意指令夾在表單裡送進資料庫)、跨站腳本(XSS,把惡意程式碼塞進網頁讓訪客執行)與 DDoS(分散式阻斷服務,用大量假流量把網站塞爆)。差別不在能不能擋,而在站在哪裡擋。先回答以下四題。
三種方案沒有好壞之分,只有適用情境。依防護位置由外而內排列,不評分、不排名。
防護位置:網際網路邊緣(原廠公開資料:橫跨 700+ 城市),流量進機房前就被清理。
要不要買設備:不用,把網址(DNS)指向 Akamai 即可上線。
典型客戶規模:中大型以上、對外流量大、停機成本高。
附帶價值:順便取得全球加速;原廠公開資料 32 座清洗中心、20+ Tbps 防禦頻寬。
較不適用:流量小的形象官網;流量不得離開機房的系統。
看 Akamai 導入服務防護位置:你自己的機房門口,流量從頭到尾不離開。
要不要買設備:地端需設備或虛擬版授權;另有雲端服務可延伸政策。
典型客戶規模:中大型、有自建機房、稽核要求高。
附帶價值:BIG-IP® 本身就是伺服器前的分流器,加上 WAF 模組,就同時解決「不能斷」與「不能被打」;容器環境另有 NGINX®。
較不適用:只要 WAF、不需負載平衡與異地備援的單一網站。
看 F5 導入服務防護位置:你的機房或雲端 VPC 內;另有 FortiAppSec Cloud(原 FortiWeb Cloud)形態。
要不要買設備:硬體、虛擬機、容器與雲端服務四種形態都有。
典型客戶規模:中小型到中型,或大型企業的分支與內部系統。
附帶價值:與既有 FortiGate 共用管理介面與日誌,少學一套。
較不適用:超大流量、需全球節點就近清洗的對外服務。
看 Fortinet 導入服務大型客戶最常見的是「外層加內層」兩段式架構。
流量較大的客戶最常見的是兩層:
兩層架構的重點在分工:邊緣負責量,機房負責細。多買一層不等於更安全;一層就夠用時,就只規劃一層。
WAF 上線不是終點。規則要跟著網站的實際行為持續調校,否則不是擋不到攻擊,就是把客戶擋在門外。原廠版本更新與資安通報追蹤,也在年度維護範圍內。詳見網站與 API 防護(WAF)與服務流程。
本公司透過台灣授權通路取得原廠產品與支援,並提供規劃、導入、遷移、教育訓練與年度維護服務。以獨立系統整合服務商的立場,依實際環境條件進行中立選型。
從現況盤點開始,評估分四個步驟。
請留下聯絡方式與需求說明,工程師會與您聯繫,協助評估架構規劃、導入方式與年度維護範圍。