
一、为什么要用清单
WAF 销售材料往往只讲优点,容易让人忽略关键细节。带着清单去问,能确保不漏掉重要信息。
二、能力相关(4 问)
问题 1:能防哪些攻击类型?
❌ 模糊回答:"各类攻击都能防"
✅ 合格回答:
├─ OWASP Top 10 全覆盖
├─ CC 攻击(多维度识别)
├─ 恶意爬虫(含指纹识别)
├─ Webshell 上传
├─ 敏感文件扫描
└─ 规则库更新频率:每周/实时
问题 2:CC 攻击具体怎么防?
❌ 模糊回答:"有 CC 防护功能"
✅ 合格回答:
├─ 单 IP 频率限制(可按 URI 配置)
├─ 全局 QPS 限制
├─ 人机验证(JS 挑战/验证码)
├─ 行为分析(路径规律、加载资源)
└─ 是否支持分布式 CC 识别
问题 3:有没有 Bot 管理?能识别哪些?
❌ 模糊回答:"有爬虫防护"
✅ 合格回答:
├─ 可以识别伪装 UA 的爬虫吗?
├─ 支持 TLS 指纹(JA3/JA4)吗?
├─ 搜索引擎爬虫能加白吗?
├─ 能否区分善意爬虫(百度)和恶意采集?
└─ 是否有爬虫行为分析
问题 4:有没有 IP 威胁情报库?
✅ 需要确认:
├─ 情报库规模(多少 IP)
├─ 更新频率(实时/每天)
├─ 覆盖类型(扫描器/爆破/代理/僵尸网络)
└─ 是否区分置信度等级
三、接入相关(2 问)
问题 5:怎么接入?需要改什么?
✅ 需要确认:
├─ 改 DNS 还是改 CNAME?
├─ 是否需要改源站代码?
├─ 源站需要做什么配合?
├─ 接入需要多久生效?
└─ 是否支持泛域名
问题 6:会影响现有架构吗?
✅ 需要确认:
├─ 与现有 CDN 能共存吗?顺序怎么排?
├─ 与负载均衡怎么配合?
├─ 真实 IP 怎么透传?
├─ 是否支持 HTTP/2、HTTP/3?
└─ 对 WebSocket 有影响吗?
四、成本相关(2 问)
问题 7:套餐包含什么?
✅ 需要确认:
├─ 含几个域名?
├─ 含多少回源流量?
├─ 含多少请求数/QPS?
├─ 防护带宽是多少?
├─ 哪些功能要额外收费?
└─ 日志保留多久?
问题 8:超额怎么计费?
✅ 需要确认:
├─ 超额流量单价多少?
├─ 超额请求单价多少?
├─ 攻击流量是否单独计费?
├─ 有无费用上限保护?
└─ 能否设置用量告警?
五、服务相关(2 问)
问题 9:SLA 是多少?
✅ 需要确认:
├─ 可用性承诺(99.9%?99.95%?)
├─ 不可用的定义是什么?
├─ 哪些情况免责?
├─ 赔付规则和比例?
└─ 是否有历史可用性记录
问题 10:技术支持怎么样?
✅ 需要确认:
├─ 是否 7×24?
├─ 工单响应时间?
├─ 有无专属客服/技术?
├─ 紧急故障怎么联系?
└─ 是否提供安全咨询
六、加分项(额外关注)
- 是否提供 API 自动化管理
- 是否有规则模板库
- 是否支持灰度发布
- 是否提供安全报表和定期报告
- 能否与云上其他服务(如对象存储日志)打通
- 社区/用户口碑如何
七、小结
这 10 个问题覆盖了 WAF 选型的核心——能力(4 问)、接入(2 问)、成本(2 问)、服务(2 问)。带着清单去问供应商,能避免被销售话术带偏,也能让你在几家产品之间做出真正有依据的对比。建议打印出来逐条确认,并把回答记录下来。
如果你的站点正被恶意爬虫、CC 攻击困扰,或需要一套开箱即用的 Web 应用防护,可以了解百度云防护 Web 应用防火墙(专业版 299 元/月,年付 2399 元,可联系主机吧客服购买)——支持自定义访问策略、URI 频率限制、BOT 防护、威胁情报与 API 防护,无需改动源站代码,改 DNS 即可接入。包年包月计费,流量峰值买多少防多少,无后付费陷阱。
