百度云防护Web应用防火墙(WAF)是一款集Web攻击防护、访问控制、流量清洗于一体的综合性安全产品。以下从核心防护、访问控制、高级功能、处置能力、接入方式五个维度,梳理其完整功能体系。
一、核心防护能力
1. 基础Web防护引擎
基于百度云安全AI分析能力,快速精准防御常见Web攻击,覆盖 OWASP TOP 10 中常见安全威胁,包括:
- SQL注入
- XSS跨站脚本
- CSRF跨站请求伪造
- Webshell、木马上传
- 非授权访问
- 目录遍历(路径绕过)
基础防护规则支持 JSON、XML、Multipart 等7种数据格式的解码,提升检测准确率。Web防护提供低级(宽松)、中级(默认)、高级(严格)三种策略集,可按业务场景灵活选择。
2. CC攻击防护
基于内置通用CC防护算法,缓解高频请求(HTTP Flood)攻击。支持两种模式:
- 智能CC防护:针对业务真实流量学习分析,智能化生成防御策略
- 精准自定义CC防护:通过访问频率限制进行灵活的自定义CC防护
3. 高危0day漏洞极速更新
百度安全运营专家实时监控互联网安全讯息,对于高危0day漏洞,第一时间更新防御策略,为客户打上虚拟补丁。这相当于在官方补丁发布前,WAF已经帮你挡住了针对新漏洞的攻击流量。
4. DDoS防护
集成DDoS清洗能力,有效抵御大流量网络攻击。具备小规模攻击节点本地防御、超量攻击自动切入云高防联合防御的能力。
5. BOT管理(企业版)
针对自动化工具造成的数据爬取、业务作弊、撞库注册、恶意秒杀、短信接口滥刷等场景进行防护。核心功能包括:
- 风险识别:基于手机号信誉数据库,防范垃圾账号注册、营销活动作弊
- 爬虫风险评分:通过流量画像匹配行为模型,对所有流量进行爬虫风险高效评估
- JA3/JA4指纹识别:为访问者建立唯一身份标识,进行持续观测
BOT管理功能仅SaaS WAF企业版支持。
6. 网页防篡改
对指定URL的页面内容进行云端缓存保护,即使源站页面被攻击者篡改,WAF仍返回缓存的正常页面内容,保障网站页面完整性。相当于给核心页面做了一个「云端替身」。
7. 流量防护
基于IP、UA、JA3、JA4等多维度统计实际传输流量,当流量超过阈值后自动触发处置动作,有效应对低频大流量攻击(如视频盗链、大文件恶意下载等传统CC防护难以覆盖的场景)。
二、访问控制与规则定制
1. 自定义规则
支持对多种HTTP字段进行组合匹配,形成定制化防护策略。匹配字段包括IP、URI、User-Agent、Referer、JA3、JA4等,针对恶意接口调用、异常请求、高频扫描探测等场景进行精准防护。规则支持永久生效、按时间段生效、按周期生效三种模式。
2. IP黑白名单
- IP黑名单:自定义拦截来自特定IP或IP段的请求
- IP白名单:根据业务场景放行具有指定特征的请求,使其跳过全部或特定防护模块的检测
3. 区域黑白名单
一键封禁来自特定国家或地区的客户端IP,支持海外和国内地区。
4. 自定义响应页面
支持自定义拦截和挑战场景的响应页面(响应码、Header、HTML内容),支持规则级和站点级绑定,提升用户体验和品牌一致性。
三、高级防护功能
1. JA3/JA4指纹识别
基于TLS握手特征识别客户端身份。攻击者可以换IP、改UA,但很难修改TLS握手指纹。同一种攻击工具,无论换多少IP,其JA3/JA4指纹基本不变——一条规则就能封杀所有换IP的攻击变种。
2. IP动态情报库
基于百度安全大数据,实时识别代理IP、秒拨IP、IDC IP、高危IP等恶意来源,从源头阻断攻击。
3. 旁路观察模式
对于攻击只记录不阻断,方便评估规则在实际业务中的工作情况。新规则先用「观察」模式运行,确认无误后再切换为「拦截」,避免误伤正常业务。
4. 事件可追溯
完整记录攻击事件的IP、攻击路径、命中规则、请求ID、处置动作、JA3/JA4指纹等详细信息,方便分析和了解攻击状态。
四、处置动作体系
接入WAF后配置规则时,可指定以下处置动作:
| 处置动作 | 说明 |
|---|---|
| 观察 | 不阻断,仅记录日志,用于规则测试 |
| 拦截 | 直接阻断请求,返回拦截页面 |
| 拦截并追加封禁 | 阻断请求,同时将来源IP加入临时封禁列表 |
| JS挑战 | 下发JS验证代码,浏览器自动执行,通过后放行 |
| 动态令牌挑战 | 下发令牌SDK,客户端生成Token验证(企业版) |
| 滑块验证 | 返回滑动验证页面,通过后放行(企业版) |
| 严格滑块验证 | 每次命中都需重新验证(企业版) |
| 人机识别 | 自动判断是否为真实用户(企业版) |
| 回源标记 | 在请求头中添加自定义Header,将命中情况传递给源站 |
其中人机识别、滑块验证、严格滑块验证、动态令牌等高级处置动作仅企业版支持。
五、接入方式与产品优势
两种接入方式
| 接入方式 | 适用场景 | 特点 |
|---|---|---|
| SaaS WAF | 网站不在百度云,或未解析到BLB | 通过CNAME接入,隐藏真实源站,覆盖云上云下各种场景 |
| 云原生WAF | 网站在百度云且已绑定BLB | 一键绑定负载均衡监听,精准域名流量检测和威胁清洗 |
产品优势
- 规则策略准确有效:基于百度内部安全经验共享,经过多项业务实地测试
- 使用简单:无需对DNS进行复杂域名切换设置
- 同时支持IPv4和IPv6:稳定迅捷
- 支持HTTPS业务防护:上传SSL证书或选择百度云托管证书即可
六、套餐版本差异
百度云防护WAF提供专业版、商务版、企业版等多个套餐:
| 功能 | 专业版 | 商务版 | 企业版 |
|---|---|---|---|
| 基础WAF防护 | ✅ | ✅ | ✅ |
| 智能CC防护 | ✅ | ✅ | ✅ |
| JA3/JA4指纹 | ✅ | ✅ | ✅ |
| 区域封禁 | ✅ | ✅ | ✅ |
| IP黑/白名单 | ✅ | ✅ | ✅ |
| 网页防篡改 | ✅ | ✅ | ✅ |
| CDN流量 | 3TB | 10TB | 30TB |
| 精准自定义CC | — | ✅ | ✅ |
| API安全 | — | ✅ | ✅ |
| BOT管理 | — | — | ✅ |
| IP动态情报 | — | — | ✅ |
| 人机识别/滑块 | — | — | ✅ |
| 动态令牌挑战 | — | — | ✅ |
企业版额外支持BOT管理、风险识别、设备情报、动态令牌挑战等高级功能。
结语
百度云防护WAF通过基础Web防护 + CC防护 + 自定义规则 + BOT管理 + 流量防护 + 网页防篡改的多层防御体系,配合JA3/JA4指纹、IP动态情报、0day虚拟补丁等能力,为网站提供从网络层到应用层的全方位安全防护。
主机吧 | 百度云防护官方合作伙伴
提供WAF接入、高防CDN、高防IP、高防服务器、SSL证书一站式服务
让每一分流量都安全,让每一次访问都放心。
