چرا افراد دنبال جایگزینی برای AWS WAF میگردند
بهندرت به این دلیل که کار نمیکند. معمولاً به این دلیل که چگونه قیمتگذاری شده و چقدر assembly (سرهمبندی) لازم دارد.
AWS WAF برای web ACL، برای هر قانونی که attach میکنید، و برای درخواستهایی که بازرسی میکند هزینه میگیرد. یک managed rule group اضافه کنید و آن یک خط دیگر است. نتیجه یک صورتحساب امنیتی است که با ترافیک مقیاس میگیرد — همان ترافیکی که از قبل به CloudFront برای تحویلش پول میدهید — و یک تمرین صفحهگسترده هر بار که کسی پیشنهاد اضافهکردن یک قانون را میدهد.
بعد assembly هست. یک راهاندازی کارآمد یعنی یک web ACL، rule groupها به ترتیب درست، associationشدن با distribution، لاگگیری به Kinesis یا S3، و جایی برای خواندن آن لاگها. هر تکه بهتنهایی منطقی است؛ باهم یک پروژهاند.
در عوض اینجا چه چیزی میگیرید
WAF روی همان edgeای اجرا میشود که از قبل سایت شما را سرویس میدهد: ModSecurity بههمراه OWASP Core Rule Set، بهازای هر حساب از صفحهٔ قانونهای تحویل فعال میشود. هیچ محصول جدایی برای خریدن نیست، هیچ خط بهازای قانون روی فاکتور نیست، و هیچ pipelineای برای ساختن پیش از اینکه بتوانید یک لاگ بخوانید نیست.
در کنارش، روی همان صفحه: مسدودسازی کشور و ASN، لیستهای مجاز و مسدود IP، rate limiting بهازای هر route، یک چالش JavaScript برای سیلهای بات، و پریست HSTS. اینها در edge اعمال میشوند، پس یک درخواست مسدودشده هرگز به origin شما نمیرسد.
مصالحه صادقانه است: شما کاتالوگ AWS از managed rule groupهای مخصوص فروشنده را نمیگیرید، و WAFای که بتوانید با Terraform در برابر پنجاه منبع دیگر AWS اسکریپت کنید هم نمیگیرید. شما rule set OWASP را میگیرید، روشنشده، با بخشهای عملیاتی که از قبل سیمکشی شدهاند.
بخشی که تعیین میکند یک WAF قابلاستفاده است یا نه: لاگ
هر WAF گاهی درخواستهای مشروع را مسدود میکند. یک ویرایشگر CMS که یک پست حاوی یک نمونهکد را ذخیره میکند دیر یا زود یک قانون injection را فعال میکند. آنچه یک WAF قابلاستفاده را از یک WAF طاقتفرسا جدا میکند این است که چقدر سریع میتوانید بفهمید کدام قانون فعال شده و روی کدام فیلد.
یک بازدیدکنندهٔ مسدودشده اینجا یک صفحهٔ 403 اختصاصی همراه با یک reference ID میگیرد. آن شناسه، شناسهٔ همان درخواست در لاگ ممیزی است، پس گفتوگوی پشتیبانی از «سایت گاهی من را مسدود میکند» به یک شناسهٔ قانون و مقدار دقیقی که مطابقت داشته تبدیل میشود. صفحهٔ لاگ WAF در پنل رویدادهای مسدودشده را همراه با دستهٔ حمله، کشور، IP و قانون فهرست میکند، و وقتی نیاز دارید آن را به کس دیگری بدهید به CSV یا XLSX export میکند.
راهحل بعد از آن ذاتاً باریک است: آن قانون را برای آن فیلد روی آن مسیر معاف کنید، بهجای خاموشکردن محافظت برای کل سایت.
AWS WAF چه چیزی دارد که ما نداریم
ارزش دارد رکوراست گفته شود، چون یک صفحهٔ مقایسه که فقط مزیتها را فهرست میکند یک تبلیغ است.
AWS WAF یک بازار از managed rule groupها از فروشندههای امنیتی، Bot Control و محافظت در برابر account takeover بهعنوان افزونههای پولی، و یکپارچگی عمیق با بقیهٔ AWS دارد — متریکهای CloudWatch، Firewall Manager در میان حسابها، ارائهدهندگان Terraform که هر دکمهای را پوشش میدهند. اگر سازمان شما روی AWS اجرا میشود و سیاست را بهطور متمرکز در میان حسابهای زیادی مدیریت میکند، آن اکوسیستم یک مزیت واقعی است و هیچ ارائهدهندهٔ کوچکی جایگزینش نمیشود.
ما OWASP Core Rule Set را اجرا میکنیم نه یک بازار فروشنده، و نسخهٔ rule set ما چیزی است که عمداً ارتقایش میدهیم نه پیوسته. اگر نیاز شما یک managed rule group خاص از یک فروشندهٔ خاص است، ما پاسخ نیستیم.
محافظت از یک سایت اینجا چقدر هزینه دارد
WAF بخشی از پلن است. روشنکردنش برای یک سایت یک خط به فاکتور شما اضافه نمیکند، و اضافهکردن یک قانون هم همینطور — که یعنی تصمیم محافظت از یک مسیر یک تصمیم فنی است نه یک تصمیم بودجهای.
ما جدولی در برابر نرخهای فعلی AWS WAF منتشر نمیکنیم. آن نرخها تغییر میکنند، یک جدول قدیمی روی صفحهٔ یک فروشنده بدتر از هیچی است، و فاکتور خودتان تنها مقایسهٔ صادقانه است. ببینید WAF این ماه روی AWS چقدر برایتان هزینه دارد، بعد به صفحهٔ پلن اینجا نگاه کنید.
سؤالات متداول درباره جایگزین AWS WAF
کدام rule set را اجرا میکنید؟
ModSecurity بههمراه OWASP Core Rule Set، که همان خانوادهٔ قواعد پشت بسیاری از WAFهای تجاری است. دستههای injection، cross-site scripting، file inclusion و سوءاستفادهٔ پروتکل را پوشش میدهد. ما rule set را عمداً ارتقا میدهیم، با تست در برابر الگوهای false positiveای که مشتریان خودمان به آنها برخورد میکنند، نه ردیابی خودکار upstream.
آیا میتوانم قانونی را که اپلیکیشن خودم را مسدود میکند exclude کنم؟
بله، و همان workflow مقصود همین است. شناسهٔ قانون را از رویداد مسدودشده پیدا کنید، سپس آن قانون را برای فیلد و مسیری که false positive تولید کرده معاف کنید. غیرفعالکردن کامل یک خانوادهٔ قانون یا کل WAF ممکن است اما تقریباً همیشه پاسخ اشتباه است.
آیا WAF تأخیر اضافه میکند؟
بازرسی در edge روی درخواستی اتفاق میافتد که از قبل داشت از آن عبور میکرد، پس هیچ hop شبکهٔ اضافهای نیست. هزینه، CPU روی edge است نه یک رفتوبرگشت، که همان بخشی است که محسوس میبود.
آیا محافظت DDoS همان چیز است؟
نه. یک WAF محتوای درخواستها را بازرسی میکند و مخربها را مسدود میکند. محافظت DDoS دربارهٔ حجم است. ما سیلهای لایهٔ اپلیکیشن را در edge با rate limiting و یک چالش JavaScript جذب میکنیم؛ محافظت لایهٔ شبکه با شبکههای upstreamای است که prefixهای ما را announce میکنند. اگر به یک رقم ظرفیت scrubbing قراردادی نیاز دارید، آن را کتبی از ما بخواهید نه اینکه فرضش کنید.
آیا میتوانم بدون جابهجایی هاستینگم از WAF استفاده کنم؟
بله. WAF روی edge CDN اجرا میشود، پس هر originای کار میکند — سروری که نگه میدارید، یک cloud دیگر، یا پلتفرمی که از قبل اجرا میکنید. هاستنیم را اینجا اشاره میدهید، ترافیک در مسیر عبور بازرسی میشود، و origin شما همان جایی که هست میماند.