判断是否需要 WAF,看三点:业务是否通过 HTTP/HTTPS 对外提供网页或 API;攻击是否可能藏在请求参数、Header、Cookie、JSON/XML 正文中;是否愿意为串联部署、HTTPS 解密和误报调优投入运维。满足前两点就应评估 WAF;只做网络层端口防护,传统防火墙通常不能替代它。 一、工作位置与基本逻辑 WAF(Web Application Firewall,Web 应用防火