PM 需要知道的 WAF (Web Application Firewall) 跟 Cloudflare 服務

avatar-img
發佈於軟體開發
更新於 發佈於 閱讀時間約 6 分鐘

今天 ChatGPT 建議的資安學系階段邁入了🛡️ 第二階段:重點資安領域拆解,首先就是 WAF。

---

WAF 是什麼? (Web Application Firewall)

  • 定義:一種專門保護 Web 應用程式的資安防禦機制。它能夠偵測並攔截惡意流量,防止攻擊者透過 Web 介面入侵。

📌 簡單來說,WAF 就像是門口的保全,檢查所有進出的人,阻擋可疑份子!

---

WAF 要擋得攻擊種類的包含什麼?

    • 駭客輸入惡意指令來竊取資料(SQL Injection)
    • 在網頁中偷偷植入惡意程式(XSS 攻擊)
    • 自動機器人大量發送請求,讓網站當機(DDoS 攻擊)

💡 用餐廳比喻:

    • 假設有騙子進來點餐,他拿假的信用卡付款(SQL Injection) → WAF 會識別並擋住他。
    • 有人偷偷把有毒的東西加進菜單(XSS 攻擊) → WAF 會確保菜單沒有被動手腳。
    • 一堆機器人假裝是顧客,一起衝進來點餐,讓餐廳超載(DDoS 攻擊) → WAF 會限制這些惡意流量。

---

WAF 的部署方式(PM 需要考慮的事情

不同的 WAF 有不同的運作方式,PM 需要選擇適合公司的方案。主要有兩種:

1️⃣ 雲端 WAF(Cloud WAF) → 像請保全公司來幫你管餐廳的安全

  • 由 AWS、Cloudflare 這類公司提供
  • 優點:不用自己維護,設定簡單
  • 適合對象:中小型公司,或 SaaS 產品

2️⃣ 內部 WAF(On-Premise WAF) → 自己請保全,直接駐點在餐廳門口

  • 企業自己買設備,架設在內部
  • 優點:可以自己調整規則,完全掌控安全
  • 適合對象:大型企業、銀行、政府機構

📌 PM 該知道的關鍵點

  • 雲端 WAF 方便但需要付訂閱費;內部 WAF 更靈活但要自己維護。
  • 你的團隊希望哪種?成本和管理能力是否足夠?

---

PM 需要關心的 4 件事

🔹 需求

  • 我們的網站或應用程式有什麼安全風險?(資安團隊或工程師可以提供資訊)
  • 我們過去有遇過攻擊嗎?(像是網站變慢、被入侵、出現異常行為)

🔹 技術與影響

  • WAF 會不會影響網站效能?(網站會變慢嗎?)
  • 工程師需要花多少時間來維護?

🔹 成本

  • 雲端 WAF 是訂閱制,每月付費(OPEX);內部 WAF 是一次性購買設備(CAPEX)。
  • 預算是否允許?

🔹 合規

  • 公司是否需要符合特定法規?(例如金融業要遵守 PCI-DSS 標準)

📌 PM 該知道的關鍵點:PM 不需要懂技術細節,但要確保選擇的 WAF 符合公司的需求、預算,並且不會影響業務運作。

---

總結(超簡單版本)

WAF 是網站的保全,負責阻擋駭客攻擊
主要防範駭客竊取資料、植入惡意程式、或讓網站當機
PM 需要關心需求、技術影響、成本、合規性,確保 WAF 的導入順利

---

在跟 ChatGPT 了解完 PM 版的 WAF 之後,因為常常聽到 Cloudflare 這間公司,所以我又問了:可以幫我介紹一下 cloudflare 嗎?

Cloudflare 是什麼?

Cloudflare 是一家提供 雲端安全與效能優化 服務的公司,主要保護網站免受駭客攻擊、DDoS 攻擊,並提升網站加載速度。

💡 簡單來說,Cloudflare 就像是一個 智慧型的網路保全 + 交通管制系統,確保:

  • 惡意攻擊不會影響網站
  • 正常訪客可以更快、更安全地訪問網站

---

Cloudflare 的核心功能

Cloudflare 提供的功能非常多,但對 PM 而言,最重要的有以下幾點:

🔹 (1)WAF

👉 防止駭客攻擊,保護網站安全

  • 自動攔截 SQL Injection、XSS、惡意 Bot
  • 內建 OWASP Top 10 防禦規則,減少安全漏洞風險
  • 自訂防禦規則,根據公司需求調整

💡 比喻:Cloudflare WAF 就像是餐廳門口的 智慧型保全,能主動攔截壞人,但不影響正常客人進入。


🔹 (2) DDoS 保護

👉 防止駭客用大量流量讓網站癱瘓

  • Cloudflare 24/7 自動偵測並緩解 DDoS 攻擊
  • 支援 L3/L4/L7 層防禦(意思是可以擋住各種類型的流量攻擊)
  • DDoS 保護是 免費 的(但高級防護需要付費)

💡 比喻:就像是餐廳的門口突然擠滿了假客人,讓真正的顧客進不來,Cloudflare 會自動清理掉這些假客人。


🔹 (3) CDN(Content Delivery Network,內容傳遞網路

👉 加速網站,加快網頁加載速度

  • Cloudflare 有 全球 300+ 個數據中心,能讓不同地區的用戶更快加載網站
  • 支援 快取機制,減少伺服器負擔,加速網頁加載
  • 內建 圖片與影片最佳化,減少載入時間

💡 比喻:Cloudflare 就像是 分布在世界各地的快遞倉庫,讓顧客不管在哪裡,都能從最近的倉庫拿到商品,而不用每次都從遠方的總部運送。


🔹 (4) Zero Trust 安全(進階安全管理)

👉 保護內部系統,確保只有授權的人能存取

  • Cloudflare Access:像 Google 的 Zero Trust,員工登入公司內部系統時,需要驗證身份
  • Cloudflare Gateway:能過濾惡意網站,確保員工上網安全

💡 比喻:這就像是在辦公室設立門禁,只有員工能用門禁卡進入,陌生人不能隨意進來。

---

Cloudflare 的使用方式

Cloudflare 主要是 雲端服務,所以使用上非常簡單,不需要安裝硬體,通常只需要: 1️⃣ 註冊 Cloudflare 帳戶
2️⃣ 變更 DNS 設定(讓流量經過 Cloudflare)
3️⃣ 設定 WAF 規則、防火牆、DDoS 防護等

✅ 完成後,Cloudflare 會開始保護網站,同時加速流量!

---

Cloudflare 的優缺點

📌 優點

✅ 免費方案可用(有基本 DDoS 防禦與 CDN)
✅ 雲端服務,部署簡單,不需要安裝硬體
✅ 自動防護,不需要每天手動調整
✅ 全球網路架構,幫助網站提速

📌 缺點
❌ 高級功能需要付費(WAF 進階規則、Zero Trust、企業級 DDoS 防禦等)
❌ DNS 解析過 Cloudflare,可能影響某些特殊設定(例如某些 API 服務可能需要額外設定)
❌ 某些地區的網路可能封鎖 Cloudflare(如中國部分地區)

---

PM 需要關心的 3 個問題

💡 如果你是 PM,要評估 Cloudflare,建議思考以下問題:

1️⃣ 我們的網站有沒有安全風險?

  • 是否曾經被駭客攻擊?(例如 DDoS 攻擊、SQL Injection)
  • 是否有 OWASP Top 10 相關的風險?

2️⃣ 我們需要提升網站速度嗎?

  • 用戶主要在哪些地區?Cloudflare 的全球快取機制是否有幫助?
  • 目前網站的速度是否影響使用者體驗?

3️⃣ 預算與需求匹配嗎?

  • Cloudflare 免費方案是否夠用
  • 如果需要 WAF 進階功能,付費方案的成本是否能接受?


avatar-img
0會員
11內容數
各種工作及生活中的小小紀錄
留言
avatar-img
留言分享你的想法!
hello maple 的其他內容
接著,要認識攻擊通常針對哪個層級,ChatGPT 介紹了 HTTP/HTTPS、IP 跟 DNS。
簡要認識資安三要素:CIA(三要素:機密性、完整性、可用性)
在這篇文章中,我們將了解 IaaS、PaaS、SaaS 的概念 IaaS:提供虛擬機、儲存與網路,你決定作業系統與應用程式設定。 PaaS:幫你打理基礎設施與執行環境,你專注開發程式邏輯與設定網路安全。 SaaS:軟體與硬體全由供應商負責,你只需管理帳號權限與資料安全。
從零開始學習雲端資安,並記錄學習歷程,目標鎖定AWS、Azure、Google Cloud 等平臺,以及相關證照。學習內容涵蓋網路安全基礎、雲端資安核心概念(IAM、資料保護與加密、網路安全)與實作,並列出學習資源,包括線上課程、社群與工具等。
接著,要認識攻擊通常針對哪個層級,ChatGPT 介紹了 HTTP/HTTPS、IP 跟 DNS。
簡要認識資安三要素:CIA(三要素:機密性、完整性、可用性)
在這篇文章中,我們將了解 IaaS、PaaS、SaaS 的概念 IaaS:提供虛擬機、儲存與網路,你決定作業系統與應用程式設定。 PaaS:幫你打理基礎設施與執行環境,你專注開發程式邏輯與設定網路安全。 SaaS:軟體與硬體全由供應商負責,你只需管理帳號權限與資料安全。
從零開始學習雲端資安,並記錄學習歷程,目標鎖定AWS、Azure、Google Cloud 等平臺,以及相關證照。學習內容涵蓋網路安全基礎、雲端資安核心概念(IAM、資料保護與加密、網路安全)與實作,並列出學習資源,包括線上課程、社群與工具等。
本篇參與的主題活動
pixiv 發表 BOOTH 3D 虛擬物件交易白皮書 2025,去年平台上 3D 模型交易金額增加 187%,交易件數也翻倍。「今年很可能是行動虛擬角色元年!」pixiv 整合旗下 VRoid、BOOTH 資源,並發表 VEAT,進軍手機 app ,期望讓 3D avatar 擴散至更多平台。
這套寶可夢牌組以瑪沙耶、恰雷姆、利歐路和路卡利歐為核心,搭配瑪夏多和樹才怪,透過巧妙的組合和運氣,能在短時間內打出高傷害。本文詳細介紹牌組配置、核心戰術、優缺點分析和戰術提示,適合喜歡高風險高回報玩法的玩家。
身為一個崇尚極簡主義者,近期我也把身邊的包包精簡到三個,並且感受到包包斷捨離後的好處,一起來看我是如何實踐的吧!
我的得力助手T小姐在短時間內經歷了2次流產。 第一次流產後沒幾個月又急著要懷上,其實我還蠻不能理解的,身體都還沒復原、還沒查清楚流產的原因又急著懷孕真的風險太大。第二次也是在6周左右又流產了,這次終於好好的去醫院檢查原因,然後讓身體休息了近一年才又懷孕。 但是我聽了他上次流產的原因,是染色體異常
本文將為大家介紹一套以葉伊布GX為核心的水草混合治癒型控場牌組,適合喜歡持久戰的玩家。 目錄 牌組概述 核心卡片介紹 配套訓練家卡 能量配置策略 對戰技巧 常見對手應對 替換建議 牌組概述 這套牌組以葉伊布ex為核心,搭配水屬性能量與珠貝的治癒效果,打造一套難以擊倒的生存型牌
pixiv 發表 BOOTH 3D 虛擬物件交易白皮書 2025,去年平台上 3D 模型交易金額增加 187%,交易件數也翻倍。「今年很可能是行動虛擬角色元年!」pixiv 整合旗下 VRoid、BOOTH 資源,並發表 VEAT,進軍手機 app ,期望讓 3D avatar 擴散至更多平台。
這套寶可夢牌組以瑪沙耶、恰雷姆、利歐路和路卡利歐為核心,搭配瑪夏多和樹才怪,透過巧妙的組合和運氣,能在短時間內打出高傷害。本文詳細介紹牌組配置、核心戰術、優缺點分析和戰術提示,適合喜歡高風險高回報玩法的玩家。
身為一個崇尚極簡主義者,近期我也把身邊的包包精簡到三個,並且感受到包包斷捨離後的好處,一起來看我是如何實踐的吧!
我的得力助手T小姐在短時間內經歷了2次流產。 第一次流產後沒幾個月又急著要懷上,其實我還蠻不能理解的,身體都還沒復原、還沒查清楚流產的原因又急著懷孕真的風險太大。第二次也是在6周左右又流產了,這次終於好好的去醫院檢查原因,然後讓身體休息了近一年才又懷孕。 但是我聽了他上次流產的原因,是染色體異常
本文將為大家介紹一套以葉伊布GX為核心的水草混合治癒型控場牌組,適合喜歡持久戰的玩家。 目錄 牌組概述 核心卡片介紹 配套訓練家卡 能量配置策略 對戰技巧 常見對手應對 替換建議 牌組概述 這套牌組以葉伊布ex為核心,搭配水屬性能量與珠貝的治癒效果,打造一套難以擊倒的生存型牌
你可能也想看
Google News 追蹤
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
隨著企業對雲端技術的依賴日益加深,確保雲端環境中的應用程式安全變得至關重要。雲端原生應用程式防護平台(Cloud-Native Application Protection Platform,CNAPP)應運而生,旨在提供統一且全面的解決方案來保障雲端應用程式在整個生態
在現代社會,網絡扮演著越來越重要的角色。我們的生活和工作都依賴著互聯網和各種數字設備,從銀行帳戶到智慧家居,再到政府和企業的重要系統,這一切都需要確保良好的網絡安全。 網絡安全的重要性可以從以下幾個方面體現: 個人資訊保護個人隱私和金融信息極其敏感,一旦遭到黑客攻擊或數據洩露,都會給個人帶來巨大
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
本文介紹如何使用AWS WAF Rules規則,透過IP Set(白名單) 以及TW IP的設定,來達成阻擋除臺灣以外的請求。同時也介紹了設定規則所需的條件及真值表。該方法可有效提升網站的安全性。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
隨著企業對雲端技術的依賴日益加深,確保雲端環境中的應用程式安全變得至關重要。雲端原生應用程式防護平台(Cloud-Native Application Protection Platform,CNAPP)應運而生,旨在提供統一且全面的解決方案來保障雲端應用程式在整個生態
在現代社會,網絡扮演著越來越重要的角色。我們的生活和工作都依賴著互聯網和各種數字設備,從銀行帳戶到智慧家居,再到政府和企業的重要系統,這一切都需要確保良好的網絡安全。 網絡安全的重要性可以從以下幾個方面體現: 個人資訊保護個人隱私和金融信息極其敏感,一旦遭到黑客攻擊或數據洩露,都會給個人帶來巨大
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
本文介紹如何使用AWS WAF Rules規則,透過IP Set(白名單) 以及TW IP的設定,來達成阻擋除臺灣以外的請求。同時也介紹了設定規則所需的條件及真值表。該方法可有效提升網站的安全性。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。