Por qué la gente busca una alternativa a AWS WAF
Rara vez porque no funcione. Normalmente por cómo se factura y cuánto montaje necesita.
AWS WAF cobra por el web ACL, por cada regla que añades, y por las peticiones que inspecciona. Añade un grupo de reglas gestionado y eso es otra línea más. El resultado es una factura de seguridad que escala con el tráfico — el mismo tráfico que ya estás pagando a CloudFront por entregar — y un ejercicio de hoja de cálculo cada vez que alguien sugiere añadir una regla.
Luego está el montaje. Una configuración que funcione significa un web ACL, grupos de reglas en el orden correcto, la asociación con la distribución, registro hacia Kinesis o S3, y algún sitio donde leer esos registros. Cada pieza es razonable; juntas son un proyecto.
Lo que obtienes aquí en su lugar
El WAF corre en el mismo edge que ya sirve tu sitio: ModSecurity con el OWASP Core Rule Set, activado por cuenta desde la página de reglas de entrega. No hay ningún producto aparte que comprar, ninguna línea por regla en la factura, y ningún pipeline que construir antes de poder leer un registro.
Junto a él, en la misma página: bloqueo por país y ASN, listas de IP permitidas y denegadas, rate limiting por ruta, un desafío de JavaScript para las oleadas de bots, y el preset de HSTS. Se aplican en el edge, así que una petición bloqueada nunca llega a tu origen.
El trato es honesto: no vas a tener el catálogo de AWS de grupos de reglas gestionados específicos de proveedores, y no vas a tener un WAF que puedas scriptear con Terraform contra otros cincuenta recursos de AWS. Vas a tener el conjunto de reglas de OWASP, activado, con las partes operativas ya conectadas.
La parte que decide si un WAF es utilizable: el registro
Todo WAF bloquea peticiones legítimas alguna vez. Un editor de CMS guardando un artículo que contiene un ejemplo de código va a hacer saltar una regla de inyección tarde o temprano. Lo que separa un WAF utilizable de uno agotador es lo rápido que puedas averiguar qué regla se activó y en qué campo.
Aquí, un visitante bloqueado recibe una página 403 de marca propia con un ID de referencia. Ese ID es el identificador de la petición en el registro de auditoría, así que la conversación de soporte pasa de "la web me bloquea a veces" a un ID de regla y el valor exacto que coincidió. La página de registros del WAF en el panel lista los eventos bloqueados con la categoría del ataque, el país, la IP y la regla, y exporta a CSV o XLSX cuando necesitas pasárselo a otra persona.
La solución es entonces estrecha por diseño: eximir esa regla para ese campo en esa ruta, en lugar de apagar la protección para el sitio.
Lo que tiene AWS WAF que nosotros no
Vale la pena decirlo claramente, porque una página de comparación que solo enumera ventajas es un anuncio.
AWS WAF tiene un catálogo de grupos de reglas gestionados de proveedores de seguridad, Bot Control y protección contra el robo de cuentas como complementos de pago, y una integración profunda con el resto de AWS — métricas de CloudWatch, Firewall Manager entre cuentas, proveedores de Terraform que cubren cada detalle. Si tu organización corre sobre AWS y gestiona la política de forma centralizada entre muchas cuentas, ese ecosistema es una ventaja real y ningún proveedor pequeño lo sustituye.
Nosotros ejecutamos el OWASP Core Rule Set en lugar de un catálogo de proveedores, y la versión de nuestro conjunto de reglas es una que actualizamos de forma deliberada en lugar de continuamente. Si tu necesidad es un grupo de reglas gestionado específico de un proveedor concreto, nosotros no somos la respuesta.
Lo que cuesta proteger un sitio aquí
El WAF es parte del plan. Activarlo para un sitio no añade ninguna línea a tu factura, y añadir una regla tampoco — lo que significa que la decisión de proteger una ruta es técnica y no de presupuesto.
No vamos a publicar una tabla contra las tarifas actuales de AWS WAF. Esas tarifas cambian, una tabla desactualizada en la página de un proveedor es peor que ninguna, y tu propia factura es la única comparación honesta. Mira lo que te cuesta el WAF este mes en AWS, y luego mira la página de planes aquí.
Preguntas frecuentes sobre la alternativa a AWS WAF
¿Qué conjunto de reglas ejecutáis?
ModSecurity con el OWASP Core Rule Set, que es la misma familia de reglas detrás de muchos WAF comerciales. Cubre las categorías de inyección, cross-site scripting, inclusión de archivos y abuso de protocolo. Actualizamos el conjunto de reglas de forma deliberada, probándolo contra los patrones de falsos positivos que golpean a nuestros propios clientes, en lugar de seguir el origen automáticamente.
¿Puedo excluir una regla que bloquea mi propia aplicación?
Sí, y ese es el flujo de trabajo previsto. Encuentra el ID de la regla a partir del evento bloqueado, y luego exime esa regla para el campo y la ruta que produjeron el falso positivo. Desactivar en bloque una familia de reglas o el WAF entero es posible y casi siempre es la respuesta equivocada.
¿El WAF añade latencia?
La inspección ocurre en el edge sobre una petición que ya estaba pasando por él, así que no hay ningún salto de red adicional. El coste es CPU en el edge en lugar de un viaje de ida y vuelta, que es la parte que se notaría.
¿La protección DDoS es lo mismo?
No. Un WAF inspecciona el contenido de las peticiones y bloquea las maliciosas. La protección DDoS trata sobre el volumen. Nosotros absorbemos las oleadas de la capa de aplicación en el edge con rate limiting y un desafío de JavaScript; la protección de la capa de red recae en las redes upstream que anuncian nuestros prefijos. Si necesitas una cifra contractual de capacidad de scrubbing, pídenosla por escrito en lugar de asumirla.
¿Puedo usar el WAF sin trasladar mi hosting?
Sí. El WAF corre en el edge del CDN, así que funciona con cualquier origen — un servidor que mantengas tú, otra nube, o una plataforma que ya operes. Apuntas el hostname aquí, el tráfico se inspecciona a su paso, y tu origen se queda donde está.