Loading...

Alternative à AWS WAF

Une alternative à AWS WAF — WAF managé inclus, non facturé à l'usage

AWS WAF facture par ACL web, par règle et par million de requêtes, si bien que le coût de la protection augmente avec le trafic que vous payiez déjà pour servir. Ici, le WAF fait partie du compte : ModSecurity avec l'OWASP Core Rule Set, activable par site, avec un journal qui nomme la règle qui a bloqué une requête.

Chaque offre inclut 15 jours d'essai. Annulez à tout moment en un clic : remboursement le jour même, et vous continuez à utiliser votre essai.

Une alternative à AWS WAF — WAF managé inclus, non facturé à l'usage
InclusPas de facturation à la règle
OWASP CRSJeu de règles managé
ID de règleDans chaque événement bloqué
IstanbulFiltré en périphérie

Pourquoi on cherche une alternative à AWS WAF

Rarement parce que ça ne fonctionne pas. Généralement à cause de la façon dont c'est facturé et de la quantité d'assemblage nécessaire.

AWS WAF facture l'ACL web, chaque règle que vous attachez, et les requêtes qu'il inspecte. Ajoutez un groupe de règles managé et voilà une ligne de plus. Le résultat est une facture de sécurité qui grandit avec le trafic — le même trafic que vous payez déjà CloudFront pour livrer — et un exercice de tableur à chaque fois que quelqu'un suggère d'ajouter une règle.

Puis il y a l'assemblage. Une installation fonctionnelle signifie une ACL web, des groupes de règles dans le bon ordre, l'association avec la distribution, la journalisation vers Kinesis ou S3, et un endroit où lire ces journaux. Chaque pièce est raisonnable ; ensemble, c'est un projet.

Ce que vous obtenez ici à la place

Le WAF tourne sur la même périphérie qui sert déjà votre site : ModSecurity avec l'OWASP Core Rule Set, activable par compte depuis la page des règles de diffusion. Il n'y a aucun produit séparé à acheter, aucune ligne par règle sur la facture, et aucun pipeline à construire avant de pouvoir lire un journal.

À côté, sur la même page : le blocage par pays et par ASN, les listes d'autorisation et de refus d'IP, le rate limiting par route, un challenge JavaScript pour les déluges de bots, et le préréglage HSTS. Ils sont appliqués en périphérie, donc une requête bloquée n'atteint jamais votre origine.

Le compromis est honnête : vous n'obtenez pas le catalogue AWS de groupes de règles managés spécifiques à des fournisseurs, et vous n'obtenez pas un WAF que vous pouvez scripter avec Terraform contre cinquante autres ressources AWS. Vous obtenez le jeu de règles OWASP, activé, avec les parties opérationnelles déjà câblées.

La partie qui détermine si un WAF est utilisable : le journal

Tout WAF bloque parfois des requêtes légitimes. Un éditeur CMS qui enregistre un article contenant un exemple de code finira tôt ou tard par déclencher une règle d'injection. Ce qui sépare un WAF utilisable d'un WAF épuisant, c'est la vitesse à laquelle vous pouvez découvrir quelle règle s'est déclenchée et sur quel champ.

Un visiteur bloqué reçoit ici une page 403 personnalisée portant un identifiant de référence. Cet identifiant est l'identifiant de la requête dans le journal d'audit, si bien que la conversation de support passe de « le site me bloque parfois » à un ID de règle et la valeur exacte qui a matché. La page de journal WAF du panneau liste les événements bloqués avec la catégorie d'attaque, le pays, l'IP et la règle, et exporte en CSV ou XLSX quand vous devez la transmettre à quelqu'un d'autre.

La correction est alors étroite par conception : exempter cette règle pour ce champ sur ce chemin, plutôt que de couper la protection pour tout le site.

Ce qu'AWS WAF a que nous n'avons pas

Cela vaut la peine d'être dit clairement, car une page de comparaison qui ne liste que des avantages est une publicité.

AWS WAF dispose d'une marketplace de groupes de règles managés proposés par des fournisseurs de sécurité, de Bot Control et de protections contre le détournement de compte en tant qu'add-ons payants, et d'une intégration profonde avec le reste d'AWS — métriques CloudWatch, Firewall Manager sur plusieurs comptes, fournisseurs Terraform qui couvrent chaque réglage. Si votre organisation tourne sur AWS et gère la politique de façon centralisée sur de nombreux comptes, cet écosystème est un avantage réel qu'aucun petit fournisseur ne remplace.

Nous faisons tourner l'OWASP Core Rule Set plutôt qu'une marketplace de fournisseurs, et la version de notre jeu de règles est une version que nous mettons à jour délibérément plutôt que continuellement. Si votre besoin est un groupe de règles managé spécifique d'un fournisseur spécifique, nous ne sommes pas la réponse.

Ce que coûte la protection d'un site ici

Le WAF fait partie du forfait. L'activer pour un site n'ajoute pas de ligne à votre facture, et ajouter une règle non plus — ce qui signifie que la décision de protéger un chemin est une décision technique plutôt que budgétaire.

Nous ne publions pas de tableau comparatif avec les tarifs actuels d'AWS WAF. Ces tarifs changent, un tableau obsolète sur une page de fournisseur est pire que pas de tableau du tout, et votre propre facture est la seule comparaison honnête. Regardez ce que le WAF vous coûte ce mois-ci sur AWS, puis regardez la page des forfaits ici.

FAQ alternative à AWS WAF

Quel jeu de règles faites-vous tourner ?

ModSecurity avec l'OWASP Core Rule Set, qui est la même famille de règles derrière beaucoup de WAF commerciaux. Il couvre les catégories injection, cross-site scripting, inclusion de fichier et abus de protocole. Nous mettons à jour le jeu de règles délibérément, en testant contre les schémas de faux positifs que rencontrent nos propres clients, plutôt qu'en suivant automatiquement l'amont.

Puis-je exclure une règle qui bloque ma propre application ?

Oui, et c'est le workflow prévu. Trouvez l'ID de règle à partir de l'événement bloqué, puis exemptez cette règle pour le champ et le chemin qui ont produit le faux positif. Désactiver en bloc une famille de règles ou tout le WAF est possible, et c'est presque toujours la mauvaise réponse.

Le WAF ajoute-t-il de la latence ?

L'inspection a lieu en périphérie sur une requête qui y passait déjà, donc il n'y a aucun saut réseau supplémentaire. Le coût est du CPU en périphérie plutôt qu'un aller-retour, qui est la partie qui serait perceptible.

La protection DDoS, est-ce la même chose ?

Non. Un WAF inspecte le contenu des requêtes et bloque les malveillantes. La protection DDoS concerne le volume. Nous absorbons les déluges de couche applicative en périphérie avec le rate limiting et un challenge JavaScript ; la protection de couche réseau relève des réseaux en amont qui annoncent nos préfixes. Si vous avez besoin d'un chiffre contractuel de capacité de nettoyage, demandez-le-nous par écrit plutôt que de le supposer.

Puis-je utiliser le WAF sans déplacer mon hébergement ?

Oui. Le WAF tourne sur la périphérie du CDN, donc n'importe quelle origine fonctionne — un serveur que vous gardez, un autre cloud, ou une plateforme que vous exploitez déjà. Vous pointez le nom d'hôte ici, le trafic est inspecté au passage, et votre origine reste où elle est.

Activez-le pour un site et lisez le journal