Loading...

بديل AWS WAF

بديل AWS WAF — جدار حماية مُدار ضمن الخطة، لا بالعدّاد

تفرض AWS WAF رسومًا لكل web ACL، ولكل قاعدة، ولكل مليون طلب — فتكلفة الحماية تكبر مع الزيارات التي تدفع أصلًا لتوصيلها. هنا الـ WAF جزء من الحساب: ModSecurity مع مجموعة قواعد OWASP الأساسية (CRS)، تُفعَّل لكل موقع، مع سجل يذكر اسم القاعدة التي حجبت الطلب.

كل باقة تأتي مع تجربة لمدة 15 يوماً. ألغِ في أي وقت بنقرة واحدة — نعيد لك المبلغ في اليوم نفسه وتواصل استخدام تجربتك.

بديل AWS WAF — جدار حماية مُدار ضمن الخطة، لا بالعدّاد
مشمولبلا فوترة لكل قاعدة
OWASP CRSمجموعة قواعد مُدارة
معرّف القاعدةفي كل حدث محجوب
إسطنبولتُفلتَر عند الحافة

لماذا يبحث الناس عن بديل لـ AWS WAF

نادرًا ما يكون السبب أنه لا يعمل. عادةً ما يكون السبب طريقة تسعيره وحجم التجميع الذي يتطلبه.

تفرض AWS WAF رسومًا على الـ web ACL، وعلى كل قاعدة تُلحقها، وعلى الطلبات التي تفحصها. أضف مجموعة قواعد مُدارة وستحصل على بند آخر. والنتيجة فاتورة أمان تكبر مع الزيارات — الزيارات ذاتها التي تدفع أصلًا مقابل توصيلها عبر CloudFront — وتمرين جدول بيانات في كل مرة يقترح فيها أحدهم إضافة قاعدة.

ثم هناك التجميع. الإعداد العامل يعني web ACL، ومجموعات قواعد بالترتيب الصحيح، وربطها بالـ distribution، وتسجيلًا إلى Kinesis أو S3، ومكانًا لقراءة تلك السجلات. كل قطعة معقولة بمفردها؛ لكنها مجتمعة تُشكّل مشروعًا.

ما الذي تحصل عليه هنا بدلًا من ذلك

يعمل الـ WAF على الحافة نفسها التي تخدم موقعك أصلًا: ModSecurity مع مجموعة قواعد OWASP الأساسية، مُفعّل لكل حساب من صفحة قواعد التوصيل. لا منتج منفصل تشتريه، ولا بند لكل قاعدة في الفاتورة، ولا خط معالجة عليك بناؤه قبل أن تتمكن من قراءة سجل.

إلى جانبه، في الصفحة نفسها: حظر حسب الدولة وASN، وقوائم سماح وحظر لعناوين IP، وتحديد معدل الطلبات لكل مسار، وتحدٍّ JavaScript لفيضانات الروبوتات، وإعداد HSTS الجاهز. تُفرض هذه كلها عند الحافة، فلا يصل الطلب المحجوب إلى أصلك إطلاقًا.

والمقايضة صريحة: لن تحصل على كتالوج AWS من مجموعات القواعد المُدارة الخاصة بموردين متعددين، ولن تحصل على WAF يمكنك برمجته بـ Terraform مقابل خمسين موردًا آخر من موارد AWS. ستحصل على مجموعة قواعد OWASP، مُفعّلة، مع الجوانب التشغيلية موصولة أصلًا.

الجزء الذي يحدد ما إذا كان الـ WAF قابلًا للاستخدام: السجل

كل WAF يحجب طلبات مشروعة أحيانًا. محرر نظام إدارة محتوى يحفظ مقالًا يحتوي على نموذج شيفرة سيُصادف قاعدة حقن عاجلًا أم آجلًا. ما يميز WAF قابلًا للاستخدام عن آخر مُنهِك هو سرعة معرفتك أي قاعدة أُطلقت وعلى أي حقل.

الزائر المحجوب هنا يحصل على صفحة 403 بهوية العلامة التجارية تحمل معرّفًا مرجعيًا. هذا المعرّف هو مُعرِّف الطلب في سجل التدقيق، فتتحول محادثة الدعم من "الموقع يحجبني أحيانًا" إلى معرّف قاعدة والقيمة الدقيقة التي تطابقت. صفحة سجل WAF في اللوحة تسرد الأحداث المحجوبة مع فئة الهجوم والدولة وعنوان IP والقاعدة، وتُصدَّر إلى CSV أو XLSX حين تحتاج إلى تسليمها لشخص آخر.

وعندئذ يكون الإصلاح ضيقًا بتصميمه: استثنِ تلك القاعدة لذلك الحقل على ذلك المسار، بدل إيقاف الحماية عن الموقع بأكمله.

ما تملكه AWS WAF ولا نملكه

يستحق أن يُقال بصراحة، لأن صفحة مقارنة تسرد المزايا فقط هي إعلان لا أكثر.

تملك AWS WAF سوقًا من مجموعات القواعد المُدارة من موردي أمان، وBot Control وحمايات الاستيلاء على الحسابات كإضافات مدفوعة، وتكاملًا عميقًا مع بقية خدمات AWS — مقاييس CloudWatch، وFirewall Manager عبر الحسابات، ومزوّدي Terraform الذين يغطون كل مقبض إعداد. إذا كانت مؤسستك تعمل على AWS وتدير السياسات مركزيًا عبر حسابات كثيرة، فتلك المنظومة ميزة حقيقية لا يعوّضها مزوّد صغير.

نحن نشغّل مجموعة قواعد OWASP الأساسية بدل سوق موردين، وإصدار مجموعة قواعدنا نرفعه عن قصد لا باستمرار تلقائي. فإذا كانت حاجتك مجموعة قواعد مُدارة محددة من مورّد بعينه، فلسنا الإجابة.

كم تكلّف حماية موقع هنا

الـ WAF جزء من الخطة. تفعيله لموقع لا يضيف بندًا إلى فاتورتك، ولا تضيف قاعدة جديدة بندًا أيضًا — ما يعني أن قرار حماية مسار ما قرار تقني لا قرار ميزانية.

لن ننشر جدولًا مقابل أسعار AWS WAF الحالية. تلك الأسعار تتغير، وجدول قديم في صفحة مورّد أسوأ من عدم وجوده، وفاتورتك أنت هي المقارنة الصادقة الوحيدة. انظر إلى ما يكلّفك WAF هذا الشهر على AWS، ثم انظر إلى صفحة الخطط هنا.

الأسئلة الشائعة حول بديل AWS WAF

ما مجموعة القواعد التي تشغّلونها؟

ModSecurity مع مجموعة قواعد OWASP الأساسية، وهي عائلة القواعد ذاتها خلف كثير من جدران الحماية التجارية. تغطي فئات الحقن، والبرمجة العابرة للمواقع (XSS)، وتضمين الملفات، وإساءة استخدام البروتوكول. نرفع إصدار مجموعة القواعد عن قصد، باختبارها مقابل أنماط الإيجابيات الكاذبة التي يصادفها عملاؤنا فعليًا، لا بتتبع المصدر تلقائيًا.

هل يمكنني استثناء قاعدة تحجب تطبيقي الخاص؟

نعم، وهذا هو سير العمل المقصود. اعثر على معرّف القاعدة من الحدث المحجوب، ثم استثنِ تلك القاعدة للحقل والمسار اللذين أنتجا الإيجابية الكاذبة. تعطيل عائلة قواعد بأكملها أو الـ WAF كله ممكن، لكنه يكاد يكون الاستجابة الخاطئة دائمًا.

هل يضيف الـ WAF زمن استجابة؟

يحدث الفحص عند الحافة على طلب كان يمرّ بها أصلًا، فلا توجد قفزة شبكية إضافية. التكلفة هي معالج الحافة (CPU) لا رحلة ذهاب وإياب إضافية، وهذا هو الجزء الذي كان سيُلاحَظ.

هل حماية DDoS هي الشيء نفسه؟

لا. الـ WAF يفحص محتوى الطلبات ويحجب الخبيث منها. حماية DDoS تتعلق بالحجم. نمتص فيضانات طبقة التطبيق عند الحافة بتحديد معدل الطلبات وتحدي JavaScript؛ أما الحماية على مستوى طبقة الشبكة فتقع لدى الشبكات الأعلى التي تُعلن عن نطاقات عناويننا (prefixes). إن احتجت رقمًا تعاقديًا لسعة الامتصاص (scrubbing)، فاطلبه منا كتابةً بدل افتراضه.

هل يمكنني استخدام الـ WAF دون نقل استضافتي؟

نعم. يعمل الـ WAF على حافة الـ CDN، فأي أصل يصلح — خادم تحتفظ به، أو سحابة أخرى، أو منصة تُشغّلها أصلًا. توجّه اسم المضيف هنا، وتُفحص الزيارات في طريقها، ويبقى أصلك في مكانه.

فعِّله لموقع واحد واقرأ السجل