如果只把WAF放在源站前面,那它再强也只是一道门卫;当攻击发生在用户与源站之间,门卫往往是最后一个知道的,边缘WAF想解决的就是这个问题:把防护能力下沉到离用户最近的CDN节点,让攻击在到达源站之前就被处置,过去几年,这个“边缘”的概念从一个辅助卖点,逐渐变成了Web安全的主战场。
最早的WAF是硬件盒子,串在链路上,用正则去匹配请求,规则越来越多,误报也越来越多,后来出现了云WAF,通过解析域名把流量引到云清洗中心,防护能力集中,但离用户太远,时延和全局调度都是问题,CDN厂商发现,自己本来就是分布式代理,不如把WAF直接嵌入边缘节点,第一代边缘WAF其实只是把规则库复制到CDN节点上,算是个“分布式盒子”,它的好处是攻击在本地就被挡掉,回源流量大幅减少;坏处是规则更新慢,且每个节点各自为战,威胁情报同步不及时。
真正让边缘WAF发生质变的,是计算能力下沉,当CDN节点上有了Serverless和边缘计算运行时,WAF就不再只是查固定规则,还能基于请求上下文做动态策略,比如在边缘节点完成风险评分,结合爬虫识别、Bot管理、API参数校验,甚至对响应体做敏感信息过滤,Cloudflare用Worker运行WAF插件,Fastly收购Signal Sciences后把WAAP放进了计算边缘,阿里云、腾讯云、网宿等国内厂商也都在把WAF、DDoS防护和内容加速放进同一套边缘平台,这个阶段的边缘WAF,开始从“拦截工具”变成“决策执行器”。

边缘WAF,终于不是一堵墙,而是一层会呼吸的皮肤
这个赛道的玩家其实分两类:一类是CDN厂商做安全,另一类是安全厂商做CDN,CDN厂商的天然优势是节点广、流量大、能观测全网攻击趋势;劣势是安全基因淡,规则运维容易粗枝大叶,安全厂商更懂攻击,但缺乏边缘节点,只能租用云资源,落地时总隔一层,所以近年出现了明显的融合:Cloudflare持续强化自研WAF,Akamai继续收购安全公司,国内云厂商则用“安全产品全家桶”的方式把边缘WAF打包进CDN、对象存储和API网关,这种融合发展很快,但也加剧了同质化——大家都在说“边缘安全”,实际能力差异主要藏在规则引擎、威胁情报和调度系统的细节里。
作为观察者,我不想把边缘WAF吹成银弹,它有很多现实问题,边缘节点看到的流量只是业务流量的一部分,如果业务有大量接口直连源站,或者在移动端走自定义协议,边缘WAF就会变成盲人摸象,边缘WAF普遍通过TLS终止来解密检测,这在降低时延的同时也带来了隐私合规风险;一些严格的金融、政务场景,并不允许用户数据在边缘节点被完整“阅读”,更普遍的问题是,很多中小客户用边缘WAF只是图个心理安慰,买了之后不调规则、不盯日志、不定期压测,攻击特征稍微变异,规则就失效了。
未来趋势值得关注的方向有三个,第一,从规则引擎走向行为分析,边缘节点可以低成本地收集用户的IP信誉、设备指纹、鼠标轨迹、请求时序,再利用轻量级模型在毫秒级判断异常,而不是死等攻击特征库更新,第二,从单点防护走向安全网格,边缘WAF会和API网关、零信任架构、RASP(运行时应用自我保护)联动,变成一个分布式安全执行层的组成部分,第三,从商业功能走向基础能力,当边缘计算成为云服务的默认形态,WAF会像带宽一样被内置进CDN平台,按调用时延计费,而不是按策略条数卖授权。
对技术决策者来说,选择边缘WAF不应该仅仅因为它是趋势,而要看你的业务分布、数据合规能力和团队运维投入,愿意花时间去理解流量、调优规则的人,边缘WAF能变成一张灵活的防护网;只想买一个“安全开关”的人,最终可能只是把风险从源站搬到了边缘节点,安全从来不是部署一个产品就结束,边缘WAF只是让安全离用户更近了,并没有让安全本身变得更轻松。
发表评论