Loading...

جایگزین AWS WAF

یک جایگزین برای AWS WAF — WAF مدیریت‌شده گنجانده‌شده، نه اندازه‌گیری‌شده

AWS WAF به‌ازای هر web ACL، هر قانون و هر میلیون درخواست صورت‌حساب می‌کند، پس هزینهٔ محافظت با ترافیکی که از قبل برای سرویس‌دادنش پول می‌دادید رشد می‌کند. اینجا WAF بخشی از حساب است: ModSecurity به‌همراه OWASP Core Rule Set، به‌ازای هر سایت روشن می‌شود، با لاگی که نام قانونی را می‌گوید که یک درخواست را مسدود کرده.

همه پلن‌ها با 15 روز دوره آزمایشی ارائه می‌شوند. هر زمان با یک کلیک لغو کنید — همان روز مبلغ بازگردانده می‌شود و استفاده از دوره آزمایشی ادامه می‌یابد.

یک جایگزین برای AWS WAF — WAF مدیریت‌شده گنجانده‌شده، نه اندازه‌گیری‌شده
گنجانده‌شدهبدون صورت‌حساب به‌ازای قانون
OWASP CRSrule set مدیریت‌شده
شناسهٔ قانوندر هر رویداد مسدودشده
استانبولفیلترشده در edge

چرا افراد دنبال جایگزینی برای AWS WAF می‌گردند

به‌ندرت به این دلیل که کار نمی‌کند. معمولاً به این دلیل که چگونه قیمت‌گذاری شده و چقدر assembly (سرهم‌بندی) لازم دارد.

AWS WAF برای web ACL، برای هر قانونی که attach می‌کنید، و برای درخواست‌هایی که بازرسی می‌کند هزینه می‌گیرد. یک managed rule group اضافه کنید و آن یک خط دیگر است. نتیجه یک صورت‌حساب امنیتی است که با ترافیک مقیاس می‌گیرد — همان ترافیکی که از قبل به CloudFront برای تحویلش پول می‌دهید — و یک تمرین صفحه‌گسترده هر بار که کسی پیشنهاد اضافه‌کردن یک قانون را می‌دهد.

بعد assembly هست. یک راه‌اندازی کارآمد یعنی یک web ACL، rule groupها به ترتیب درست، associationشدن با distribution، لاگ‌گیری به Kinesis یا S3، و جایی برای خواندن آن لاگ‌ها. هر تکه به‌تنهایی منطقی است؛ باهم یک پروژه‌اند.

در عوض اینجا چه چیزی می‌گیرید

WAF روی همان edgeای اجرا می‌شود که از قبل سایت شما را سرویس می‌دهد: ModSecurity به‌همراه OWASP Core Rule Set، به‌ازای هر حساب از صفحهٔ قانون‌های تحویل فعال می‌شود. هیچ محصول جدایی برای خریدن نیست، هیچ خط به‌ازای قانون روی فاکتور نیست، و هیچ pipelineای برای ساختن پیش از اینکه بتوانید یک لاگ بخوانید نیست.

در کنارش، روی همان صفحه: مسدودسازی کشور و ASN، لیست‌های مجاز و مسدود IP، rate limiting به‌ازای هر route، یک چالش JavaScript برای سیل‌های بات، و پریست HSTS. این‌ها در edge اعمال می‌شوند، پس یک درخواست مسدودشده هرگز به origin شما نمی‌رسد.

مصالحه صادقانه است: شما کاتالوگ AWS از managed rule groupهای مخصوص فروشنده را نمی‌گیرید، و WAFای که بتوانید با Terraform در برابر پنجاه منبع دیگر AWS اسکریپت کنید هم نمی‌گیرید. شما rule set OWASP را می‌گیرید، روشن‌شده، با بخش‌های عملیاتی که از قبل سیم‌کشی شده‌اند.

بخشی که تعیین می‌کند یک WAF قابل‌استفاده است یا نه: لاگ

هر WAF گاهی درخواست‌های مشروع را مسدود می‌کند. یک ویرایشگر CMS که یک پست حاوی یک نمونه‌کد را ذخیره می‌کند دیر یا زود یک قانون injection را فعال می‌کند. آنچه یک WAF قابل‌استفاده را از یک WAF طاقت‌فرسا جدا می‌کند این است که چقدر سریع می‌توانید بفهمید کدام قانون فعال شده و روی کدام فیلد.

یک بازدیدکنندهٔ مسدودشده اینجا یک صفحهٔ 403 اختصاصی همراه با یک reference ID می‌گیرد. آن شناسه، شناسهٔ همان درخواست در لاگ ممیزی است، پس گفت‌وگوی پشتیبانی از «سایت گاهی من را مسدود می‌کند» به یک شناسهٔ قانون و مقدار دقیقی که مطابقت داشته تبدیل می‌شود. صفحهٔ لاگ WAF در پنل رویدادهای مسدودشده را همراه با دستهٔ حمله، کشور، IP و قانون فهرست می‌کند، و وقتی نیاز دارید آن را به کس دیگری بدهید به CSV یا XLSX export می‌کند.

راه‌حل بعد از آن ذاتاً باریک است: آن قانون را برای آن فیلد روی آن مسیر معاف کنید، به‌جای خاموش‌کردن محافظت برای کل سایت.

AWS WAF چه چیزی دارد که ما نداریم

ارزش دارد رک‌وراست گفته شود، چون یک صفحهٔ مقایسه که فقط مزیت‌ها را فهرست می‌کند یک تبلیغ است.

AWS WAF یک بازار از managed rule groupها از فروشنده‌های امنیتی، Bot Control و محافظت در برابر account takeover به‌عنوان افزونه‌های پولی، و یکپارچگی عمیق با بقیهٔ AWS دارد — متریک‌های CloudWatch، Firewall Manager در میان حساب‌ها، ارائه‌دهندگان Terraform که هر دکمه‌ای را پوشش می‌دهند. اگر سازمان شما روی AWS اجرا می‌شود و سیاست را به‌طور متمرکز در میان حساب‌های زیادی مدیریت می‌کند، آن اکوسیستم یک مزیت واقعی است و هیچ ارائه‌دهندهٔ کوچکی جایگزینش نمی‌شود.

ما OWASP Core Rule Set را اجرا می‌کنیم نه یک بازار فروشنده، و نسخهٔ rule set ما چیزی است که عمداً ارتقایش می‌دهیم نه پیوسته. اگر نیاز شما یک managed rule group خاص از یک فروشندهٔ خاص است، ما پاسخ نیستیم.

محافظت از یک سایت اینجا چقدر هزینه دارد

WAF بخشی از پلن است. روشن‌کردنش برای یک سایت یک خط به فاکتور شما اضافه نمی‌کند، و اضافه‌کردن یک قانون هم همین‌طور — که یعنی تصمیم محافظت از یک مسیر یک تصمیم فنی است نه یک تصمیم بودجه‌ای.

ما جدولی در برابر نرخ‌های فعلی AWS WAF منتشر نمی‌کنیم. آن نرخ‌ها تغییر می‌کنند، یک جدول قدیمی روی صفحهٔ یک فروشنده بدتر از هیچی است، و فاکتور خودتان تنها مقایسهٔ صادقانه است. ببینید WAF این ماه روی AWS چقدر برایتان هزینه دارد، بعد به صفحهٔ پلن اینجا نگاه کنید.

سؤالات متداول درباره جایگزین AWS WAF

کدام rule set را اجرا می‌کنید؟

ModSecurity به‌همراه OWASP Core Rule Set، که همان خانوادهٔ قواعد پشت بسیاری از WAFهای تجاری است. دسته‌های injection، cross-site scripting، file inclusion و سوءاستفادهٔ پروتکل را پوشش می‌دهد. ما rule set را عمداً ارتقا می‌دهیم، با تست در برابر الگوهای false positiveای که مشتریان خودمان به آن‌ها برخورد می‌کنند، نه ردیابی خودکار upstream.

آیا می‌توانم قانونی را که اپلیکیشن خودم را مسدود می‌کند exclude کنم؟

بله، و همان workflow مقصود همین است. شناسهٔ قانون را از رویداد مسدودشده پیدا کنید، سپس آن قانون را برای فیلد و مسیری که false positive تولید کرده معاف کنید. غیرفعال‌کردن کامل یک خانوادهٔ قانون یا کل WAF ممکن است اما تقریباً همیشه پاسخ اشتباه است.

آیا WAF تأخیر اضافه می‌کند؟

بازرسی در edge روی درخواستی اتفاق می‌افتد که از قبل داشت از آن عبور می‌کرد، پس هیچ hop شبکهٔ اضافه‌ای نیست. هزینه، CPU روی edge است نه یک رفت‌وبرگشت، که همان بخشی است که محسوس می‌بود.

آیا محافظت DDoS همان چیز است؟

نه. یک WAF محتوای درخواست‌ها را بازرسی می‌کند و مخرب‌ها را مسدود می‌کند. محافظت DDoS دربارهٔ حجم است. ما سیل‌های لایهٔ اپلیکیشن را در edge با rate limiting و یک چالش JavaScript جذب می‌کنیم؛ محافظت لایهٔ شبکه با شبکه‌های upstreamای است که prefixهای ما را announce می‌کنند. اگر به یک رقم ظرفیت scrubbing قراردادی نیاز دارید، آن را کتبی از ما بخواهید نه اینکه فرضش کنید.

آیا می‌توانم بدون جابه‌جایی هاستینگم از WAF استفاده کنم؟

بله. WAF روی edge CDN اجرا می‌شود، پس هر originای کار می‌کند — سروری که نگه می‌دارید، یک cloud دیگر، یا پلتفرمی که از قبل اجرا می‌کنید. هاست‌نیم را اینجا اشاره می‌دهید، ترافیک در مسیر عبور بازرسی می‌شود، و origin شما همان جایی که هست می‌ماند.

برای یک سایت روشنش کنید و لاگ را بخوانید