WAF(Web 应用防火墙)是否值得部署,先看三点:业务是否通过 HTTP/HTTPS 对外提供 Web 或 API;是否存在登录、支付、查询、上传、管理后台等高风险入口;团队能否持续处理误报和策略变更。三项中两项为“是”,通常应纳入纵深防御;纯静态展示且已有边缘防护,可先评估成本与替代方案。 先判断适用场景与边界 适合场景包括公网 Web/API、小程序或 APP 后端、管理后台,以及存在已知漏
判断是否需要 WAF,看三点:业务是否通过 HTTP/HTTPS 对外提供网页或 API;攻击是否可能藏在请求参数、Header、Cookie、JSON/XML 正文中;是否愿意为串联部署、HTTPS 解密和误报调优投入运维。满足前两点就应评估 WAF;只做网络层端口防护,传统防火墙通常不能替代它。 一、工作位置与基本逻辑 WAF(Web Application Firewall,Web 应用防火
判断一套 WAF 能否真正防护 HTTPS 站点,关键看它是否在 TLS 终止后解析到明文 HTTP 请求。只能转发 443 流量的 WAF,通常只能基于 IP、SNI、TLS 指纹做四层控制,无法检查 URL、Header、Body,也就难以拦截 SQL 注入、XSS、命令注入等七层攻击。以下按部署、证书、回源、策略、验证五个环节说明可执行配置。 解密点决定防护能力 七层 WAF 必须在客户端与