定义:Web Application Firewall(Web 应用防火墙),用于屏蔽 SQL 注入、XML 注入、XSS 等常见网站漏洞攻击,针对应用层(而非网络层)入侵,技术本质可视为 Web IPS(入侵防护系统),核心防护重点为 SQL 注入。
部署逻辑:串联在 Web 服务器前端,需满足高硬件性能要求,且必须具备 HA(高可用性)、Bypass 功能,同时需与负载均衡、Web Cache 等前端设备协同部署。

部署方式 | 技术特点 | 优势 | 不足 |
|---|---|---|---|
透明部署 | 在 Web 服务器与防火墙间插入 WAF,仅分析 OSI 应用层数据,不控制其他层流量。 | 快速、方便、简单,对网络改动小。 | 仅处理应用层数据,防护维度较单一。 |
路由部署 | 将 WAF 作为路由设备部署,需调整防火墙与 Web 服务的路由设置。 | 防护程度最高,覆盖全流量检测。 | 对网络管理员技术要求高,部署复杂度高。 |
旁路部署 | WAF 置于局域网交换机下,通过安全策略引导 HTTP 流量至 WAF。 | 对网络影响小,部署灵活。 | Web 服务器无法获取访问者真实 IP,可能影响日志分析与溯源。 |
通过整合规则检测、异常分析与业务自学习技术,WAF 正从单一漏洞防护向 “智能 + 自适应” 安全体系演进,成为 Web 应用安全的核心屏障。