快速结论

Azure Web Application Firewall 是否值得进入候选名单?

Azure Web Application Firewall 更适合Azure workloads、Application Gateway users。在确定生产架构前,优先验证:价格、功能包和支持边界需要结合实际流量与账号计划确认。

部署
Azure Application Gateway、Azure Front Door、Azure workloads
价格
按量计费
许可证
商业服务

资料卡

价格
按量计费
许可证
商业服务
部署
Azure Application Gateway、Azure Front Door、Azure workloads
集成
Azure Monitor、Application Gateway、Front Door、Microsoft security tooling
检查日期
2026-07-17

适合场景

  • Azure workloads
  • Application Gateway users
  • Front Door deployments

潜在限制

  • 价格、功能包和支持边界需要结合实际流量与账号计划确认。
  • 流量进入第三方或云厂商控制平面前,应评估合规、延迟和回滚要求。

WAFWiki 观点

Azure Web Application Firewall:云 WAF 评估要点。

这不是推广页,而是评估页。使用它判断 Azure Web Application Firewall 适合哪些流量入口、哪些假设需要验证,以及哪些替代方案值得同轮测试。

评估清单

  • 按真实 Azure 流量路径选择 Front Door WAF、Application Gateway WAF 或两者组合。
  • 先使用 detection mode 审查诊断日志,再启用 prevention mode。
  • 在 Azure Monitor 中追踪托管规则误报、排除项和自定义规则。
  • 建模成本、诊断保留周期,以及从 prevention 回到 detection 的回滚步骤。

产品与架构指南

如何评估 Azure Web Application Firewall

Azure Web Application Firewall 并不是单一且可互换的部署。Front Door WAF 面向全球边缘入口,Application Gateway WAF 面向区域应用交付路径,正确选择取决于现有 Azure 架构。

1

Front Door WAF 与 Application Gateway WAF 的位置不同

Front Door 常用于全球分布式 HTTP 流量的边缘防护,Application Gateway 常用于 Azure 区域内的七层应用交付。有些系统会同时使用两者,但每层策略都必须有明确目的。

  • 选择前画清 DNS、TLS 终止、源站路由、私网和区域边界。
  • 不要未经测试就在两种路径间复制排除项。
  • 明确哪一层负责自定义规则、诊断日志、限速和事件响应。
2

进入 prevention mode 前先积累检测数据

托管规则和自定义规则都应先用代表性业务流量观察。诊断日志需要尽早启用,以便解释每次规则命中、排除和动作变化。

  • 覆盖登录、上传、API、后台和大请求体流程。
  • 排除项应尽量窄,并记录具体变量或参数。
  • 确认团队能查询诊断日志并快速退回 detection mode。
3

将交付服务和 WAF 成本一起建模

WAF 决策属于 Front Door 或 Application Gateway 整体架构的一部分。容量、流量、策略、诊断和保留周期应一起评估,而不是把 WAF 当成孤立费用。

  • 同时估算入口服务、流量、WAF 策略和诊断保留成本。
  • 区分架构费用与误报调优、告警审查等运营投入。
  • 两种路径都适用时,使用同一测试应用进行比较。

实施问题

Azure WAF 实施简报

Azure WAF 是应用交付架构中的策略层,选择生产路径前应同时回答位置、模式、诊断和成本问题。

决策问题当前判断需要验证的证据
Azure WAF 是什么?它是与 Azure Front Door 或 Application Gateway 配合使用的托管七层防护能力。两条路径共享 WAF 概念,但保护不同的应用交付边界。确认所选 Azure 服务、层级、策略关联、托管规则集版本、支持能力和生产流量路径。
选择 Front Door 还是 Application Gateway?Front Door 适合全球边缘入口和多区域路由;Application Gateway 适合区域七层交付、虚拟网络集成和区域后端。画清 DNS、TLS 终止、源站、私网、客户端身份、健康检查以及旁路或回滚路径。
选择 detection 还是 prevention mode?代表性流量应先使用 detection mode。完成诊断审查、窄范围排除、正常流程验证和模式回滚后,再进入 prevention。收集登录、上传、API、后台和大请求体流程的规则级诊断,并为每个排除项记录责任人与复查日期。
成本模型应包含什么?应把交付服务、容量或流量、WAF 策略、诊断摄入、保留、告警和运营投入作为一个完整架构估算。结合当前 Front Door 与 Application Gateway 价格,以及真实流量、扩缩容、日志量、保留和运营责任进行比较。

用于记录 Front Door 或 Application Gateway 位置、策略模式、诊断、排除项、成本和回滚的产品专属 CSV。

架构决策

Azure WAF 位置决策矩阵

Azure WAF 应跟随应用交付边界。只有两层策略目标与责任明确时,才应同时使用两层 WAF。

工作负载场景建议路径需要验证的证据
全球公网入口与多区域源站Azure Front Door WAFDNS 切换、TLS、路由规则、源站健康、缓存、客户端身份和边缘回滚。
进入虚拟网络的区域七层入口Application Gateway WAF监听器、后端池、探测、私网、证书、诊断和容量行为。
Front Door 位于 Application Gateway 前方责任不重叠的分层策略明确哪层负责托管规则、限速、排除项、日志和紧急旁路,避免重复拦截。
API 密集型应用挂载在真实 API 入口的 WAFJSON 请求体、认证、方法、上传限制、速率、API 错误和诊断上下文。

Azure WAF 成本工作表

应把 Front Door 与 Application Gateway 当作完整交付架构比较,WAF 策略费用不能代表生产总成本。

入口服务
记录 Front Door 层级或 Application Gateway 容量,以及需要独立实例的环境。
流量与容量
估算请求、数据处理、区域、峰值、扩缩容假设和源站流量。
策略与控制
列出托管规则集、自定义规则、Bot 或限速、排除项和重复层。
诊断
纳入日志类别、摄入、工作区、保留、查询、告警和安全平台导出。
运营投入
估算 detection 审查、排除项、规则更新、事件响应和架构回滚。

Azure WAF 进入 prevention mode 前应收集的证据

证据包应同时解释安全行为和所选择的 Azure 交付架构。

  • 展示 DNS、TLS 终止、Front Door 或 Application Gateway、私网、源站和旁路控制的架构图。
  • 覆盖登录、上传、API、后台和大请求体流程的 detection mode 日志。
  • 记录规则、变量、参数、路径、业务原因、责任人和复查日期的排除项清单。
  • 当两种入口都可能适用时,提供 Front Door 与 Application Gateway 的并列成本工作表。
  • 验证从 prevention 退回 detection,以及必要时从新流量路径退回旧路径的回滚。

能力快照

Azure Web Application Firewall 需要验证的能力

托管规则自定义规则Bot protection optionsAzure 原生日志

对比

Azure Web Application Firewall 替代方案与对比页面

研究路径

继续评估 Azure Web Application Firewall

常见问题

Azure Web Application Firewall 最适合什么场景?

Azure Web Application Firewall 常见评估场景包括:Azure workloads、Application Gateway users、Front Door deployments。

Azure Web Application Firewall 是免费的吗?

Azure Web Application Firewall 的价格路径是:按量计费。正式采购或上线前应以官网当前价格与服务条款为准。

应该选择 Azure Front Door WAF 还是 Application Gateway WAF?

先看流量路径。Front Door 是面向全球边缘的入口,Application Gateway 是区域应用交付入口;选择前应验证网络、源站位置、诊断和责任边界。

Azure WAF 最稳妥的上线方式是什么?

先使用受控路径和 detection mode,审查诊断日志与正常业务流量,添加窄范围排除项,并在验证回滚后逐步将规则切换到 prevention。

Azure WAF 可以保护 API 流量吗?

可以,前提是 API 流量经过所选择的 Front Door 或 Application Gateway 路径。进入 prevention mode 前应验证 JSON 请求体、认证、方法、请求大小、限速和 API 错误处理。

资料来源