Přejít na hlavní obsah
Sleva 50% všechny plány, omezený čas. Od $2.48/mo
16 min left
Zabezpečení a sítě

Webový aplikační firewall jako služba: jak WAF SaaS funguje a kdy si ho hostovat sami

J Autor: Jonas 16 min čtení
Cloud WAF SaaS and self-hosted WAF request paths compared

Máte webovou aplikaci na VPS. Access log ukazuje pokusy o přihlášení na /wp-admin, požadavky s UNION SELECT v query stringu a setrvalý provoz z IP rozsahů datových center, které nemají důvod váš web navštěvovat. Chcete zjevný balast odfiltrovat dřív, než dorazí k aplikaci.

Právě tady se většina lidí poprvé setká s pojmem WAF SaaS. Pro řadu čtenářů je „WAF" a „Cloudflare" totéž, protože Cloudflare byl to první, na co narazili. Totéž to není. WAF SaaS je kategorie: z cloudu dodávaný webový aplikační firewall, který zkontroluje váš HTTP provoz na edge poskytovatele a teprve pak ho pošle na váš origin. Cloudflare je jeden z produktů v této kategorii.

Tento článek projde, jak WAF SaaS funguje, co si účtují hlavní poskytovatelé, kde v praxi selhává a kdy je lepší provozovat vlastní WAF na Linux VPS.

Stručně

  • WAF SaaS je webový aplikační firewall dodávaný z cloudu. Provoz vedete přes poskytovatele nebo WAF přidružíte k podporovanému cloudovému zdroji; služba vyhodnotí HTTP(S) požadavky dřív, než je zpracuje chráněná aplikace.
  • Hlavní poskytovatelé používají tři široké cenové tvary: předplatné úrovně (Cloudflare a Sucuri), účtování podle spotřeby (AWS WAF) a nabídky přes obchod (Imperva a Fastly). Náklady podle spotřeby rostou se zpracovanými požadavky a volitelnými funkcemi, zatímco předplatné bývá předvídatelnější.
  • Existuje zdokumentovaná kritika WAF SaaS a níže se jí věnujeme. Míří na latenci, falešné poplachy, netransparentní blokování a směrování dat přes třetí stranu.
  • Vlastní hostované WAF na VPS jsou reálná volba. SafeLine a BunkerWeb jsou dva open source projekty, které teď nabírají tempo. Běží jako reverzní proxy před vaší aplikací.
  • Žádný WAF může být obhajitelná volba, když je aplikační bezpečnost vyzrálá, expozice pod kontrolou, monitoring silný a zbytkové riziko zdokumentované a přijaté.

Jak WAF SaaS funguje

Cesta požadavku přes edge WAF SaaS: požadavek klienta projde DNS a anycast směrováním na edge, pak terminací TLS a poté inspekčním enginem WAF, který porovná hlavičky, cesty URL, parametry dotazu, cookies a těla požadavků s řízenými pravidly, vlastními pravidly, detekcí botů a omezováním rychlosti, a nakonec požadavek povolí, zablokuje, vyzve k ověření nebo omezí dřív, než dorazí k origin aplikaci.

Požadavek na example.com dorazí nejdřív na edge poskytovatele, protože tam míří váš DNS. Edge uzel ukončí TLS, rozparsuje HTTP požadavek, prožene ho enginem pravidel a pak ho buď pošle na váš origin, zablokuje, vyzve k ověření (CAPTCHA, JavaScript test), nebo omezí rychlost zdroje. Pokud ho pošle dál, vaše aplikace vidí požadavek, jako by přišel z IP poskytovatele, a původní IP klienta dorazí v hlavičce jako X-Forwarded-For nebo CF-Connecting-IP.

Řada WAF SaaS produktů používá reverzní proxy spravovanou poskytovatelem nebo integraci na edge, ale ne každá služba se nasazuje změnou DNS. Cloudflare, Sucuri a Fastly obvykle sedí na edge v cestě požadavku. AWS WAF se naopak přidružuje ke CloudFront nebo k podporovaným zdrojům AWS jako jsou Application Load Balancery, API v API Gateway a AppSync API. V každém případě se HTTP(S) požadavky vyhodnocují dřív, než je zpracuje chráněná aplikace.

WAF zkoumá data na vrstvě 7, jako jsou hlavičky požadavků, cesty, query stringy, metody, cookies a nakonfigurovaná část těl požadavků. Klasický síťový firewall rozhoduje hlavně na vrstvách 3 a 4 podle adres, protokolů a portů. Náš průvodce hardwarovým vs. softwarovým firewallem rozebírá tento rozdíl šířeji.

Řízená ochrana WAF obvykle čerpá ze tří zdrojů pravidel:

  • OWASP Core Rule Set (CRS) je open source základ pro ModSecurity a kompatibilní WAF enginy. Pokrývá běžné kategorie útoků, jako je SQL injection, cross-site scripting, command injection a local file inclusion. Produkty postavené na ModSecurity CRS často přibalují, zatímco řada cloudových poskytovatelů používá vlastní řízená pravidla.
  • Sady pravidel spravované dodavatelem jsou proprietární pravidla, která poskytovatel udržuje aktuální. Patří sem „Managed Rules" od Cloudflare, „AWS Managed Rules" v AWS WAF i threat intelligence feed od firmy Imperva.
  • Vlastní pravidla jsou ta, která napíšete sami. „Blokuj požadavky na /admin, které nepřicházejí z tohoto IP rozsahu", „omez /api/login na 5 za minutu na IP".

Pravidlo proti SQL injection může označit známý vzorec jako ' OR 1=1 -- v parametru dotazu nebo v těle požadavku. To zachytí líné sondy, ale WAF pořád může minout obfuskované payloady, chyby v logice a škodlivé požadavky, které vypadají jako běžný provoz aplikace. Vyhodnocuje pozorovatelné signály požadavku, ne obchodní záměr.

Před čím to chrání, řečeno bez obalu:

  • Injection útoky, jejichž payload odpovídá známé signatuře
  • Provoz botů ze známých skenerů
  • Jednoduché brute-force vzorce
  • Volumetrické DDoS, pokud poskytovatel provozuje i DDoS scrubbing
  • Základní zneužívání API

Co nedělá:

  • Opravit vaši aplikaci
  • Nahradit validaci vstupů ve vašem kódu
  • Zastavit útoky, které vypadají jako běžný provoz

Aplikační bezpečnost pořád vychází z aplikace. WAF zvedne podlahu proti běžným a automatizovaným útokům, ale strop určuje bezpečné psaní kódu, patchování, autorizace, práce se vstupy, monitoring a reakce na incidenty.

WAF SaaS vs. on-prem appliance vs. vlastní hosting na VPS

V roce 2026 existují tři běžné modely nasazení WAF: cloudový WAF SaaS (Cloudflare, AWS WAF, Fastly a další), fyzické či virtuální appliance (včetně nabídek firem F5 a Imperva) a vlastní hostovaný software na VPS nebo na vlastním serveru.

Tyto tři se liší ve čtyřech praktických otázkách: kdo provozuje inspekční vrstvu, kdo platí kapacitu, kdo ladí pravidla a co se stane, když WAF zablokuje něco, co neměl. Zbytek článku používá tuto čtveřici jako srovnávací rámec.

Cloudový WAF SaaS

Provoz vedete přes edge poskytovatele nebo WAF přidružíte k podporovanému cloudovému zdroji. Poskytovatel provozuje inspekční kapacitu a řízené aktualizace, zatímco vy vybíráte pravidla, vytváříte politiky specifické pro aplikaci a ladíte výjimky. Mezi běžné volby patří Cloudflare, AWS WAF, Imperva, Sucuri a Fastly.

Kompromis: kapacita a provoz jsou problém někoho jiného. Jenže každý HTTP požadavek taky projde cizí infrastrukturou. Váš HTTP provoz prochází infrastrukturou poskytovatele a metadata požadavků nebo zachycené útržky payloadu se mohou logovat podle poskytovatele, produktu a nastavení logování.

WAF na on-prem appliance

Fyzická nebo virtuální appliance sedí v cestě vaší sítě. Kupci jsou obvykle organizace se zavedeným provozem síťové bezpečnosti, pevnými požadavky na kapacitu, přísnými pravidly nasazení nebo existujícími vztahy s dodavateli. Kapacita, upgrady, vysoká dostupnost a ladění zůstávají na zákazníkovi.

Pro řadu malých a středních týmů dělá pořízení appliance, pevná kapacita a provozní zátěž z této cesty tu nejméně praktickou. Pořád ale může sedět organizacím, které potřebují řídicí vrstvu uvnitř sítě a mají lidi na její provoz.

Vlastní hostovaný WAF na vašem VPS

Nainstalujete WAF na Linux VPS, nasměrujete na něj DNS a WAF se postaví jako reverzní proxy před vaši aplikaci. Provozujete ho vy. Ladíte ho vy. Ve dvě ráno se přihlašujete vy, když aktualizace řízených pravidel zablokuje legitimní požadavek a není komu zavolat.

Dva open source projekty teď nabírají tempo: SafeLine, open source WAF postavený na sémantickém analytickém enginu místo čistého porovnávání regulárních výrazů, a BunkerWeb, WAF nad NGINX, který přináší ModSecurity. Jejich licence, modely nasazení a nároky na zdroje rozebíráme dál, v sekci o vlastním hostingu.

Kompromis je opakem SaaS modelu. Kontrolujete inspekční vrstvu, kapacitu, logy i ladění. To snižuje závislost na cizím WAF poskytovateli, ale provoz stále přenášejí upstream sítě a hostingoví poskytovatelé. Limity infrastruktury, konektivita, patchování a reakce na incidenty jsou teď na vás.

SaaS WAF vs. vlastní hostovaný WAF na vašem VPS

Následující srovnávací tabulka se soustředí na praktické rozdíly, které musí sysadmini provozovat a zaplatit.

KritériaCloudový SaaS WAFVlastní hostovaný WAF na VPS
Kdo provozuje inspekční vrstvuPoskytovatel, na edge sítěVy, na svém VPS
Kdo platí kapacituPoskytovatel, přeúčtováno vám v předplatném nebo za požadavekVy, pevná cena VPS
Kdo ladí pravidlaKonfigurujete vy; aktualizace řízených pravidel dodává poskytovatelVy, od začátku do konce
Možnosti nápravy u falešných poplachůLadit pravidla a výjimky v rámci nástrojů poskytovatele; eskalovat problémy platformyUpravit pravidlo sami; nasadit znovu během minut
Směrování datPožadavky procházejí inspekční infrastrukturou poskytovatelePožadavky projdou infrastrukturou, kterou ovládáte, než dorazí na origin
Jak se chová cena při špičce provozuSložky účtované podle spotřeby mohou růst s objemem požadavkůObvykle předvídatelnější, ale konektivita a škálování můžou náklady stejně přidat
Provozní zátěžNízká, omezená na konfiguraci a laděníProvozujete VPS i WAF

Ceny WAF SaaS v roce 2026

Ceny WAF SaaS obvykle kombinují předplatné úrovně, poplatky podle spotřeby nebo nabídky přes obchod. Veřejné ceny nejde přímo srovnávat, protože každý poskytovatel balí řízená pravidla, kontrolu botů, logování, podporu a DDoS funkce jinak.

PoskytovatelCenový modelVstupní cenaCo vstupní úroveň obsahujePoznámky
CloudflarePředplatná úroveňZdarma; Pro 20 $/měs. ročně nebo 25 $/měs. měsíčně; Business 200 $/měs. ročně nebo 250 $/měs. měsíčněFree Managed Ruleset; širší kontroly se liší podle placeného plánuPřed nákupem ověřte aktuální pravidla, limity a zahrnuté bezpečnostní funkce
AWS WAFZa požadavek$5 per web ACL/month plus $1 per rule or rule group/month plus $0.60 per million requestsPravidla ve vaší správě; AWS Managed Rules lze přidat jako řízené skupiny pravidelExtra kapacita, kontrola těla požadavku, prémiové řízené skupiny, CAPTCHA, Challenge, Bot Control a Fraud Control můžou přidat poplatky
ImpervaFiremní nabídkaKontaktujte prodejní týmŘízená pravidla, threat intelligence a možnosti zabezpečení APINeexistuje přímo srovnatelná veřejná cena samoobslužného WAF
Sucuri PlatformPředplatná úroveňBasic Firewall 9,99 $/měs.; Basic Platform 229 $/rokFirewallový plán: WAF/CDN; balíček Platform přidává skenování a čištěníSamostatný firewall a roční balíček Platform jsou odlišné produkty
FastlyPřes obchodní odděleníKontaktujte prodejní týmInspekce na edge nebo distribuovaná, řízená pravidla a ochrana APINeexistuje přímo srovnatelná veřejná cena samoobslužného WAF

AWS WAF zveřejňuje ceny jednotlivých komponent, zatímco Cloudflare a Sucuri zveřejňují ceny samoobslužných plánů. Imperva a Fastly u srovnatelných WAF nabídek používají ceny přes obchod.

Ověřeno 29. července 2026: ceník plánů Cloudflare uvádí Pro za 20 $ měsíčně při roční fakturaci nebo 25 $ při měsíční a Business za 200 $ měsíčně při roční nebo 250 $ při měsíční. Ceník firewallu Sucuri lists Basic Firewall at $9.99 per month and Basic Platform at $229 per year. The firewall and platform bundles are different products. The AWS WAF figures above come from ceníku AWS WAF as of the same date.

Imperva ani Fastly nezveřejňují přímo srovnatelné ceny samoobslužného WAF, takže s oběma zacházejte jako s variantami přes obchod, ne podle odhadů třetích stran.

Stránka s ceníkem AWS WAF uvádí základní poplatky 5 $ za web ACL měsíčně, 1 $ za pravidlo nebo skupinu pravidel měsíčně a 0,60 $ za milion zpracovaných požadavků. Další poplatky mohou přibýt za extra kapacitu, větší kontrolu těla požadavku, akce CAPTCHA nebo Challenge, prémiové řízené skupiny a kontroly podvodů či botů. Útočný provoz tedy může fakturu zvednout, ale dopad závisí na objemu, délce a zapnutých funkcích. Pravidla podle rychlosti chrání aplikaci; už zpracované WAF požadavky zdarma neudělají.

Kde WAF SaaS naráží

Sedmikrokový cyklus ladění pravidel WAF: sleduj provoz, projdi bezpečnostní události, zařaď požadavek jako útok nebo legitimní, zúž rozsah pravidla, otestuj kritické workflow, zapni blokování, sleduj výsledky. Ukázkový POST požadavek na přihlašovací endpoint spustí pravidlo SQL injection i pravidlo XSS, dostane ale nízké skóre rizika a je vyhodnocen jako nejspíš legitimní.

Falešné poplachy jsou první praktické omezení. Legitimní upload, volání API nebo odeslání formuláře můžou připomínat vzorec útoku a spustit řízené pravidlo. Provozovatel pak musí najít pravidlo, které se trefilo, zúžit ho nebo vyloučit a ověřit, že výjimka neotevře širší obchvat.

WAF rozhoduje podle signálů požadavku, ne podle obchodního záměru. Přísná pravidla můžou blokovat legitimní provoz; široké výjimky můžou ochranu oslabit. Cloudové služby obvykle nabízejí logy událostí, přepisy pravidel a vlastní odpovědi, ale dostupná viditelnost a možnosti ladění se liší podle plánu a poskytovatele.

Tip od profíka. Nová nebo výrazně změněná pravidla spouštějte nejdřív v režimu detekce nebo počítání. Sledujte reprezentativní provoz, otestujte kritické i málo časté workflow, projděte falešné poplachy a přidejte úzce cílené výjimky, teprve pak zapněte blokování. Aktuální doporučení pro ladění CRS doporučují jeden až dva týdny, nebo dokud neproběhne špičkový provoz a všechna kritická workflow.

Druhým omezením je výkonnostní režie. Jeden benchmark ModSecurity z roku 2023 naměřil 9 462 uploadů malých souborů za 7,36 sekundy se zapnutým CRS oproti 4,55 sekundy bez něj. Propustnost klesla z 2 079 na 1 285 požadavků za sekundu a špičkové vytížení CPU nginxu vyskočilo z 8 % na 73 %. Šlo o jedinou konfiguraci a jediný workload, takže to berte jako důkaz, že inspekce něco stojí, ne jako univerzální poměr pro dimenzování.

Třetím omezením je směrování dat. Každý HTTP požadavek včetně těla projde infrastrukturou poskytovatele. U aplikací, které pracují s osobními údaji, finančními transakcemi nebo zdravotními daty, je to konkrétní otázka datové suverenity. Aplikace hostovaná v EU, která vede zákaznické požadavky přes amerického WAF poskytovatele, má těžší auditní stopu k obhájení a pár smluvních doložek navíc k odsouhlasení než tatáž aplikace s vlastní hostovanou reverzní proxy na VPS ve stejné jurisdikci.

Čtvrtým omezením je zátěž laděním. Výzvy při ladění WAF zahrnují falešné poplachy, omezený aplikační kontext a pravidla, která musí držet krok s častými změnami kódu. Zdrojem je pohled dodavatele, ale provozní vzorec je reálný: týmy buď investují do průběžného ladění, nebo nechají víc pravidel jen v detekčním režimu.

Táž kritika z roku 2023 tvrdí, že WAF se může stát bezpečnostním divadlem, když se o něj týmy opřou místo toho, aby opravily aplikaci. Argument je nejsilnější u týmů s vyzrálou aplikační bezpečností: parametrizovaný přístup k databázi, pevná autorizace, pravidelné skenování závislostí, neměnná nasazení a funkční monitoring. V méně vyzrálých prostředích může WAF expozici vůči běžným automatizovaným sondám pořád snížit. Obojí může platit zároveň.

WAF je jedna vrstva obrany do hloubky. Nenahrazuje aplikační bezpečnost a bezpečnostní divadlo taky není. Mezní přínos WAF je pro některé týmy vysoký a pro jiné nízký. Rozhoduje to, jak vypadá aplikace pod ním.

Kdy dává vlastní hosting WAF smysl

Vlastní hosting vyhrává ve třech situacích. Ve třech dalších prohrává. Nejdřív ty vítězné.

Vlastní hosting vyhrává tam, kde politika nebo datová suverenita vylučuje inspekci externím WAF SaaS prostředníkem, kde charakter provozu dělá z účtování podle spotřeby horší volbu než vlastní infrastruktura, a kde tým chce přímou kontrolu nad rozhodnutími o blokování a nad opravou falešných poplachů.

Vlastní hosting prohrává, když není provozní kapacita, když aplikace běží na řízené platformě, jejíž model směrování dělá z externí proxy nepohodlnou věc, nebo když poskytovatelem řízený free tier už potřebné kontroly pokrývá s menší složitostí.

Free plán od Cloudflare může být praktický start pro malé a střední týmy, které jeho DNS nebo CDN stejně používají a jeho model inspekce provozu jim vyhovuje. Vlastní hosting začne být zajímavější, jakmile směrování dat, přímá kontrola nad pravidly nebo předvídatelné náklady na infrastrukturu váží víc než minimalizace provozní práce.

SafeLine a BunkerWeb

Dimenzování vlastního hostovaného WAF: vstupy o zátěži, tedy požadavky za sekundu, souběžná spojení, zpracování TLS, zapnutá bezpečnostní pravidla a retence logů, vstupují do dimenzovacího enginu, který je převede na CPU, paměť, úložiště, síťovou kapacitu a redundanci. Internetový provoz projde vlastní hostovanou reverzní proxy s WAF, než dorazí k chráněné aplikaci.

Dva open source WAF pro vlastní hosting stojí za to znát.

SafeLine je licencovaný pod GPL-3.0, nasazuje se přes Docker Compose a stojí na sémantické analýze místo čisté sady pravidel CRS. Repozitář SafeLine uvádí 71,65 % detekce, 0,07 % falešných poplachů a 99,45 % celkové přesnosti v režimu Balance na vlastním vyhodnocení nad 33 669 vzorky. Jde o měření správců projektu, ne o nezávislý benchmark, a nemělo by se zobecňovat mimo tuto testovací sadu.

BunkerWeb je licencovaný pod AGPL-3.0 a pod kapotou používá NGINX. Integruje ModSecurity s OWASP Core Rule Set a podporuje několik modelů nasazení, včetně Linuxu, Dockeru, Swarmu a Kubernetes.

Oba projekty dimenzujte podle naměřeného objemu požadavků, zapnutých ochran, práce s TLS a retence logů. Pro SafeLine nasazení s malým provozem jsou 2 vCPU a 4 GB RAM konzervativní start s rezervou nad instalačním minimem. Aktuální rychlý start BunkerWeb doporučuje aspoň 2 vCPU a 8 GB RAM na testy nebo pár služeb a 4 vCPU se 16 GB RAM pro produkční prostředí chránící mnoho služeb. Úložiště závisí hlavně na tempu logů a retenci: změřte ho, místo abyste slibovali pevný počet měsíců.

Tip od profíka. Vlastní hostovaný WAF provozujte pokud možno ve stejném regionu jako origin aplikace. Vzdálená proxy přidá každému požadavku meziregionální síťový round trip a umí latenci nenápadně zhoršit. Před přepnutím do produkce změřte end-to-end dobu odezvy z regionů vašich uživatelů.

WAF provozujete vy, takže i infrastruktura pod ním je vaše odpovědnost: dostupnost, bezpečnostní záplaty, TLS certifikáty, zálohy, rotace logů, monitoring, kapacita a obnova. Chování při výpadku testujte se stejnou pečlivostí jako filtrovací pravidla, ať se z WAF nestane jediný bod selhání.

Rozhodovací rámec

Čtyři varianty WAF poskládané kolem otázky, co aplikace potřebuje nejvíc: bezplatný cloudový WAF pro minimum provozní práce, placený WAF SaaS pro řízené bezpečnostní funkce, vlastní hostovaný WAF pro přímou kontrolu nad infrastrukturou a žádný WAF tam, kde je riziko zdokumentované a přijaté. Rozhodují provozní kapacita, datová suverenita, tolerance k falešným poplachům a rozpočtový model.

Cesty jsou čtyři: bezplatný tarif Cloudflare, placený cloudový WAF SaaS, vlastní hostovaný WAF na VPS a žádný WAF. Podmínka, která vybírá každou z nich, je pokaždé jiná.

Bezplatný cloudový WAF tarif volte tehdy, když dostupná řízená pravidla a limity odpovídají riziku aplikace, model směrování dat je přijatelný a prioritou je co nejmíň provozní práce. Než uvěříte, že výchozí nastavení stačí, otestujte reálná workflow.

Placený WAF SaaS volte tehdy, když potřebujete víc řízených pravidel, logování, vlastních kontrol, ochrany proti botům nebo API, podpory či kapacity, než dává bezplatný tarif. Srovnávejte přesnou matici funkcí a limitů, ne jen název plánu. AWS WAF je nejsilnější tam, kde aplikace už podporované AWS zdroje používá a tým si troufá na odhad nákladů po komponentách.

Vlastní hostovaný WAF volte tam, kde platí výše uvedené podmínky pro vlastní hosting a váš tým dokáže proxy spolehlivě provozovat. SafeLine a BunkerWeb jsou dva projekty, které stojí za to zhodnotit jako první.

Žádný WAF může být obhajitelná volba, když je aplikační bezpečnost vyzrálá, expozice záměrně omezená, monitoring silný a zbytkové riziko zdokumentované a přijaté. Nemělo by se z toho ale stát výchozí nastavení jen proto, že framework validuje vstupy.

Závěr

WAF SaaS volte kvůli kapacitě spravované poskytovatelem a menší provozní zátěži. Vlastní hosting volte kvůli přímé kontrole, pokud tým dokáže proxy spolehlivě provozovat. V obou modelech platí: pravidla nasazujte po etapách, měřte latenci a falešné poplachy a aplikační bezpečnost držte na prvním místě.

Pokud vlastní hosting odpovídá vašim požadavkům, začněte s Linux VPS ve stejném regionu jako origin. Cloudzy navíc nabízí nasazení z marketplace na jedno kliknutí pro SafeLine a pro BunkerWeb, takže můžete začít testovat, aniž byste základní stack stavěli ručně.

Zobrazit Linux plány

Stavte na Linux VPS s root přístupem, NVMe a výkonem AMD EPYC.

Zobrazit Linux plány

Časté dotazy

Co je WAF as a service?

WAF as a service je webový aplikační firewall dodávaný z cloudu. Provoz se ke službě dostane přes DNS nebo reverzní proxy, přes integraci na edge, nebo přidružením k podporovanému cloudovému zdroji. Poskytovatel provozuje inspekční kapacitu a řízené aktualizace; vy vybíráte politiky, ladíte výjimky a přidáváte pravidla specifická pro aplikaci.

Je Cloudflare WAF?

Ano. Cloudflare poskytuje funkce WAF v rámci širší edge platformy, která zahrnuje i DNS, CDN a ochranu proti DDoS. Bezplatné plány dostávají Cloudflare Free Managed Ruleset; širší sady pravidel, kontroly, analytiku a správu botů určuje zvolený plán a doplňky.

Stačí bezplatný WAF od Cloudflare?

Záleží na útočné ploše aplikace, potřebných pravidlech, nárocích na logování a retenci, kontrolách API či botů, požadavcích na podporu a vaší toleranci k falešným poplachům. Free Managed Ruleset může být užitečný základ, ale autentizace, platby nebo regulovaná data se automaticky nerovnají jednomu konkrétnímu placenému plánu. Srovnejte aktuální limity funkcí a ověřte je proti svému modelu hrozeb.

Jaký je rozdíl mezi WAF a firewallem?

Klasický síťový firewall filtruje provoz hlavně podle informací z vrstev 3 a 4: adres, protokolů a portů. WAF vyhodnocuje HTTP(S) požadavky na vrstvě 7, včetně nakonfigurovaných hlaviček, cest, parametrů a obsahu těla. Moderní bezpečnostní produkty tyto hranice někdy stírají, ale obě kontroly zůstávají doplňkové, ne zaměnitelné.

Co je WAAP a čím se liší od WAF?

WAAP znamená Web Application and API Protection. Je širší než klasický WAF: dodavatelé obvykle kombinují pravidla WAF s objevováním nebo vynucováním API politik, správou botů a kontrolami DDoS či zneužití na aplikační vrstvě. Konkrétní obsah balíčku se liší poskytovatel od poskytovatele, takže WAAP by se neměl brát jako standardizovaná sada funkcí.

Potřebuju WAF, když můj framework už validuje vstupy?

Ne vždycky. Kontroly frameworku riziko snižují, ale nepokryjí každý vzorec automatizovaného zneužití. WAF přidávejte jen tehdy, když řeší konkrétně pojmenované riziko, které ospravedlní jeho cenu i ladění.

Sdílet

Další z blogu

Pokračuj ve čtení.

Hotov k nasazení? Od 2,48 $/měs.

Nezávislý cloud od roku 2008. AMD EPYC, NVMe, 40 Gbps. Vrácení peněz do 14 dnů.