Front Door WAF 与 Application Gateway WAF 的位置不同
Front Door 常用于全球分布式 HTTP 流量的边缘防护,Application Gateway 常用于 Azure 区域内的七层应用交付。有些系统会同时使用两者,但每层策略都必须有明确目的。
- 选择前画清 DNS、TLS 终止、源站路由、私网和区域边界。
- 不要未经测试就在两种路径间复制排除项。
- 明确哪一层负责自定义规则、诊断日志、限速和事件响应。
云 WAF / 托管 WAF / Azure 安全
Azure Web Application Firewall 是一款云 WAF,适合 Azure workloads、Application Gateway users、Front Door deployments 等场景。WAFWiki 建议从部署路径、误报治理、日志集成、性能影响和回滚方案验证它。
快速结论
Azure Web Application Firewall 更适合Azure workloads、Application Gateway users。在确定生产架构前,优先验证:价格、功能包和支持边界需要结合实际流量与账号计划确认。
WAFWiki 观点
这不是推广页,而是评估页。使用它判断 Azure Web Application Firewall 适合哪些流量入口、哪些假设需要验证,以及哪些替代方案值得同轮测试。
产品与架构指南
Azure Web Application Firewall 并不是单一且可互换的部署。Front Door WAF 面向全球边缘入口,Application Gateway WAF 面向区域应用交付路径,正确选择取决于现有 Azure 架构。
Front Door 常用于全球分布式 HTTP 流量的边缘防护,Application Gateway 常用于 Azure 区域内的七层应用交付。有些系统会同时使用两者,但每层策略都必须有明确目的。
托管规则和自定义规则都应先用代表性业务流量观察。诊断日志需要尽早启用,以便解释每次规则命中、排除和动作变化。
WAF 决策属于 Front Door 或 Application Gateway 整体架构的一部分。容量、流量、策略、诊断和保留周期应一起评估,而不是把 WAF 当成孤立费用。
实施问题
Azure WAF 是应用交付架构中的策略层,选择生产路径前应同时回答位置、模式、诊断和成本问题。
| 决策问题 | 当前判断 | 需要验证的证据 |
|---|---|---|
| Azure WAF 是什么? | 它是与 Azure Front Door 或 Application Gateway 配合使用的托管七层防护能力。两条路径共享 WAF 概念,但保护不同的应用交付边界。 | 确认所选 Azure 服务、层级、策略关联、托管规则集版本、支持能力和生产流量路径。 |
| 选择 Front Door 还是 Application Gateway? | Front Door 适合全球边缘入口和多区域路由;Application Gateway 适合区域七层交付、虚拟网络集成和区域后端。 | 画清 DNS、TLS 终止、源站、私网、客户端身份、健康检查以及旁路或回滚路径。 |
| 选择 detection 还是 prevention mode? | 代表性流量应先使用 detection mode。完成诊断审查、窄范围排除、正常流程验证和模式回滚后,再进入 prevention。 | 收集登录、上传、API、后台和大请求体流程的规则级诊断,并为每个排除项记录责任人与复查日期。 |
| 成本模型应包含什么? | 应把交付服务、容量或流量、WAF 策略、诊断摄入、保留、告警和运营投入作为一个完整架构估算。 | 结合当前 Front Door 与 Application Gateway 价格,以及真实流量、扩缩容、日志量、保留和运营责任进行比较。 |
用于记录 Front Door 或 Application Gateway 位置、策略模式、诊断、排除项、成本和回滚的产品专属 CSV。
架构决策
Azure WAF 应跟随应用交付边界。只有两层策略目标与责任明确时,才应同时使用两层 WAF。
| 工作负载场景 | 建议路径 | 需要验证的证据 |
|---|---|---|
| 全球公网入口与多区域源站 | Azure Front Door WAF | DNS 切换、TLS、路由规则、源站健康、缓存、客户端身份和边缘回滚。 |
| 进入虚拟网络的区域七层入口 | Application Gateway WAF | 监听器、后端池、探测、私网、证书、诊断和容量行为。 |
| Front Door 位于 Application Gateway 前方 | 责任不重叠的分层策略 | 明确哪层负责托管规则、限速、排除项、日志和紧急旁路,避免重复拦截。 |
| API 密集型应用 | 挂载在真实 API 入口的 WAF | JSON 请求体、认证、方法、上传限制、速率、API 错误和诊断上下文。 |
应把 Front Door 与 Application Gateway 当作完整交付架构比较,WAF 策略费用不能代表生产总成本。
证据包应同时解释安全行为和所选择的 Azure 交付架构。
能力快照
对比
研究路径
Azure Web Application Firewall 常见评估场景包括:Azure workloads、Application Gateway users、Front Door deployments。
Azure Web Application Firewall 的价格路径是:按量计费。正式采购或上线前应以官网当前价格与服务条款为准。
先看流量路径。Front Door 是面向全球边缘的入口,Application Gateway 是区域应用交付入口;选择前应验证网络、源站位置、诊断和责任边界。
先使用受控路径和 detection mode,审查诊断日志与正常业务流量,添加窄范围排除项,并在验证回滚后逐步将规则切换到 prevention。
可以,前提是 API 流量经过所选择的 Front Door 或 Application Gateway 路径。进入 prevention mode 前应验证 JSON 请求体、认证、方法、请求大小、限速和 API 错误处理。