WAF 怎麼選?答案不在功能表,在你的流量從哪裡來

三套主流的 WAF(Web Application Firewall,網站應用程式防火牆,也就是看得懂網頁內容的防火牆)都擋得住常見攻擊。差別在於防護發生在哪個位置。這頁不打分數、不排名,只把情境攤開對照。

先問四個問題

Akamai、F5® 與 Fortinet FortiWeb 都擋得住 SQL 注入(把惡意指令夾在表單裡送進資料庫)、跨站腳本(XSS,把惡意程式碼塞進網頁讓訪客執行)與 DDoS(分散式阻斷服務,用大量假流量把網站塞爆)。差別不在能不能擋,而在站在哪裡擋。先回答以下四題。

1
你要保護的是誰?
對外開放給不特定大眾的服務(官網、電商、公開 API),還是只給員工與廠商的內部與 B2B 系統?前者面對全球掃描器與大流量攻擊,後者面對帳號濫用。
2
流量可不可以離開自家機房?
若受法規或稽核限制、流量必須留在機房內,這題會直接排除「雲端邊緣防護」。它最有決定性,建議先問。
3
你有沒有既有設備?
已有 BIG-IP® 在做負載平衡(把連線分配給後面多台伺服器)、FortiGate 或其他 CDN(內容遞送網路)?既有設備通常決定改動最小的那條路。
4
系統跑在哪裡?
傳統伺服器、雲端虛擬私有網路(VPC),還是容器與 Kubernetes(容器調度平台)?若已用容器交付,防護最好跟著應用一起部署。

情境對照:三種防護位置

三種方案沒有好壞之分,只有適用情境。依防護位置由外而內排列,不評分、不排名。

Akamai|防護發生在網際網路邊緣

防護位置:網際網路邊緣(原廠公開資料:橫跨 700+ 城市),流量進機房前就被清理。

要不要買設備:不用,把網址(DNS)指向 Akamai 即可上線。

典型客戶規模:中大型以上、對外流量大、停機成本高。

附帶價值:順便取得全球加速;原廠公開資料 32 座清洗中心、20+ Tbps 防禦頻寬。

較不適用:流量小的形象官網;流量不得離開機房的系統。

對外服務大流量DDoS免設備
看 Akamai 導入服務
F5®|讓系統不斷線,也不被打穿

防護位置:你自己的機房門口,流量從頭到尾不離開。

要不要買設備:地端需設備或虛擬版授權;另有雲端服務可延伸政策。

典型客戶規模:中大型、有自建機房、稽核要求高。

附帶價值:BIG-IP® 本身就是伺服器前的分流器,加上 WAF 模組,就同時解決「不能斷」與「不能被打」;容器環境另有 NGINX®。

較不適用:只要 WAF、不需負載平衡與異地備援的單一網站。

資料不出境負載平衡異地備援容器環境
看 F5 導入服務
Fortinet FortiWeb|機房內就能落地

防護位置:你的機房或雲端 VPC 內;另有 FortiAppSec Cloud(原 FortiWeb Cloud)形態。

要不要買設備:硬體、虛擬機、容器與雲端服務四種形態都有。

典型客戶規模:中小型到中型,或大型企業的分支與內部系統。

附帶價值:與既有 FortiGate 共用管理介面與日誌,少學一套。

較不適用:超大流量、需全球節點就近清洗的對外服務。

內部/B2B已有 FortiGate形態彈性
看 Fortinet 導入服務
對外電商、遊戲或媒體網站,曾被 DDoS 打過
建議方向:把防線推到網際網路邊緣,在攻擊進機房前先吸收掉,順便解決海外連線慢。
金融、公部門或醫療系統,資料不得出境
建議方向:在機房門口一次解決可用性與防護,尤其同時要負載平衡與異地備援時。
內部或 B2B 系統,IT 只有一兩位,已用 FortiGate
建議方向:選能與既有防火牆共用管理介面與日誌的機房內防護。
應用已容器化,由開發團隊自行交付
建議方向:選能跟著應用一起部署的軟體形態,不必回頭改網路架構。
結帳頁收信用卡,要滿足 PCI DSS 4.0 對第三方 JavaScript 的監控要求
建議方向:優先評估具「前端指令碼(client-side script)防護」模組的方案,這類模組多以雲端服務形態提供。一般 WAF 規則做不到。

三者可以並存

大型客戶最常見的是「外層加內層」兩段式架構。

流量較大的客戶最常見的是兩層:

  • 外層:雲端邊緣服務吸收大流量攻擊與惡意機器人,雜訊進機房前先過濾掉。
  • 內層:F5® 或 FortiWeb 在機房內做最後一道防線,處理只有你自己知道的規則,例如哪支內部 API 不該對外。
兩層架構的重點在分工:邊緣負責量,機房負責細。多買一層不等於更安全;一層就夠用時,就只規劃一層。

WAF 上線不是終點。規則要跟著網站的實際行為持續調校,否則不是擋不到攻擊,就是把客戶擋在門外。原廠版本更新與資安通報追蹤,也在年度維護範圍內。詳見網站與 API 防護(WAF)與服務流程。

本公司透過台灣授權通路取得原廠產品與支援,並提供規劃、導入、遷移、教育訓練與年度維護服務。以獨立系統整合服務商的立場,依實際環境條件進行中立選型。

選型評估方式

從現況盤點開始,評估分四個步驟。

現勘與現況盤點
實地看過機房:對外服務有哪些、網域與憑證怎麼管、現有設備型號。
流量與架構評估
盤點對外流量的規模與來源、尖峰時段、API 有幾支、哪些不該對外。
法遵與資料落地盤點
確認是否有資料不得出境或流量須留機房內的限制,這題直接決定可選範圍。
POC 與導入建議
以 POC(Proof of Concept,概念驗證)實測誤擋率與效能影響,再提導入範圍與遷移步驟。
「現況健檢依實際環境提出建議。若評估後既有架構仍足以因應,也會據實說明。」
— 聚能智慧資訊顧問 技術團隊

延伸閱讀:方案說明與單一品牌導入服務。

預約現況健檢 看服務流程

洽詢 WAF 選型與現況健檢

請留下聯絡方式與需求說明,工程師會與您聯繫,協助評估架構規劃、導入方式與年度維護範圍。

發送詢問
LINE LINE 諮詢