介绍
客户经常会问,“我已经有了下一代防火墙,为什么还需要Web应用防火墙?”。这篇博文的目的是解释这两种解决方案之间的区别,重点是Web应用程序防火墙可以提供的附加值。

什么是Web应用程序?
在解释实际差异之前,了解Web应用程序的确切含义是很重要的。Web应用程序是存储在远程服务器上的应用程序,通过浏览器界面在互联网上提供。互联网早期,网站都是由静态页面组成,严重制约了与用户的互动。在20世纪90年代,当Web服务器被修改为允许与服务器端定制脚本通信时,这种限制被取消了。这允许普通用户第一次与应用程序进行交互。这种交互使组织能够构建解决方案,如电子商务、基于网络的电子邮件、在线银行、博客、在线论坛和支持业务活动的定制平台。所有这些Web应用程序都使用HTTP作为Web浏览器和Web服务器之间的连接协议。
如今,Web应用变得越来越复杂,依赖HTML5、Java、Javascript、PHP、Ruby、Python和/或ASP.NET等语言和脚本来实现丰富的界面应用、广泛的框架和复杂的第三方库。一方面,这些Web应用程序是连接后端数据库的重要业务驱动工具。这些数据库可能是公司数据、持卡人数据或其他敏感业务相关信息的存储库,因此它们应该是高度安全的。另一方面,Web应用程序是黑客非常感兴趣的目标,因为它们是开放的,可以很容易地通过互联网访问。从安全角度来看,这是一个真正的挑战!
什么是下一代防火墙?
传统防火墙仅限于包过滤、网络和端口地址转换、VPN等功能。它根据端口、协议和IP地址做出决策。如今,以这种不灵活和不透明的方式实现安全策略已经不再实用和可靠。需要一种新的方法,NGFW通过向安全策略添加更多的上下文来提供这种方法。基于上下文的系统旨在以智能的方式使用位置、身份和时间等信息,从而做出更有效的安全决策。
下一代防火墙还通过添加URL过滤、防病毒/防恶意软件、入侵防御系统等功能来区别于传统防火墙。NGFW没有使用几个不同的单点解决方案,而是大大简化和提高了在日益复杂的计算世界中实施安全策略的效率。
什么是Web应用防火墙?
Web应用防火墙通过HTTP保护Web服务器和托管的Web应用免受应用层的攻击,并防止网络层的非卷攻击。WAF旨在保护您的一些网络流量,尤其是用于Web应用程序的公共互联网。WAF还可以通过为这些弱点提供虚拟补丁来弥补潜在的不安全编码实践。WAF具有高度的可定制性,可以根据客户Web应用的具体设计进行定制。在大多数情况下,WAF串联安装在应用交付控制器上。

开放Web应用程序安全项目排名前10,CWE/SANS排名前25最危险的软件错误,Web应用程序安全联盟威胁分类v2.0和交叉引用视图提供了Web概述应用程序威胁形势的详细记录。所有这些潜在的威胁都证明了对专用Web应用防火墙技术的需求。
F5 WAF的附加值是什么?
Web应用程序的定制特征以及由依赖于流量模式匹配的保护所引起的错误警报或性能损失可能成为真正的问题。默认情况下,NGFW或入侵防御系统提供商将禁用大多数Web应用程序保护签名来缓解这些问题。而NGFW和IPS供应商只提供了一套基本的签名,并没有配备WAF更高级的功能。
F5 Networks WAF拥有一个专用引擎,可以通过网络协议和语言知识对流量进行解码和标准化。结合更先进的SSL/TLS解密/卸载功能,WAF提高了广泛的Web攻击特征数据库的有效性。
在Web攻击特征数据库之上,F5 Networks提供了URL、参数、cookie和表单保护功能,从而深入细致地控制用户对Web应用的输入。学习引擎支持的WAF安全策略的实现。这个策略学习引擎侦听来自客户端的HTTP请求和来自Web应用程序的回答。通过这种方式,您可以创建URL、参数和Web攻击签名的映射来实施或列入白名单。
此外,F5 WAF通过使用URL加密、网页代码注入、cookie签名、自定义错误页面等技术来修改web应用发送的响应,从而保护您的Web应用,防止跨站请求伪造。
作为最终的差异化因素,F5 WAF跟踪用户会话,以检测可能扰乱Web应用正常业务流程的恶意活动,并拥有先进的防僵尸和防DDoS检测引擎。此外,F5 Networks WAF还可以提供高级认证服务,例如单点登录、多因素认证和/或Web应用的预认证。
Securelink集成方法

作为欧洲领先的网络安全集成商,Securelink推荐F5 network WAF和Palo Alto Networks NGFW的最佳组合。我们的专家非常熟悉两家供应商的产品和技术,我们在满足客户方面有着良好的记录。
结论
Palo Alto Networks下一代防火墙旨在安全启用应用程序并保护您的网络免受高级网络攻击。NGFW专注于在访问互联网和内部应用程序时保护内部客户端。F5 Web应用防火墙专注于在应用层保护内部Web应用免受外部威胁。
Securelink是高度专业化的安全集成商。我们的最佳实践是在互联网接入街上以串行方式实施F5 Networks WAF和Palo Alto Networks NGFW技术。这种最佳实践方法提供了两种技术中的最佳技术。F5 Networks提供SSL/TLS卸载和Web应用保护,Palo Alto Networks为您的Web应用提供IPS和防病毒解决方案。
综上所述,WAF保护Web应用,NGFW保护网络。依赖于面向Web的应用程序的企业可以从WAF中受益匪浅。对于这些客户,建议在大多数情况下实施这两种解决方案。


