零信任负责动态判断主体、设备或工作负载是否可以访问应用,但访问获准后,请求仍可能包含漏洞利用、API滥用、恶意自动化或资源消耗攻击。混合多云应用安全因此需要把身份与访问控制、WAF/WAAP和DDoS防护部署在同一流量与策略体系中:零信任控制访问资格,WAF和API安全检查请求内容与业务行为,应用层DDoS防护识别请求组合是否正在消耗后端资源。三类能力相互补充,不能彼此替代。
零信任将混合多云安全从网络边界转向持续验证
传统边界安全通常默认内网流量更加可信,但混合多云环境中的用户、应用、API和数据分布在不同位置,网络位置已经难以准确代表信任关系。零信任要求访问主体持续接受身份验证、授权和安全状态检查,无论请求来自企业内部还是外部网络1。
这种架构可以统一不同云环境的访问原则,减少权限过度授予,并限制账号或工作负载被攻破后的横向移动范围。但零信任主要围绕主体、设备或工作负载能否在特定上下文中访问特定资源实施动态授权,但它不能替代针对应用漏洞、API滥用、恶意自动化和资源耗尽的专用安全控制。
F5的零信任架构能力通过上下文感知访问、深度流量检查和动态策略执行,将控制范围延伸至用户、应用、API及应用组件。零信任由此不再止于身份认证,而是进一步覆盖访问后的应用交互2。
WAF将零信任控制延伸至每一次应用请求
WAF部署在应用流量路径上,可以检查HTTP请求、API调用及响应内容。对于尚未完成代码修复的漏洞,WAF可通过虚拟补丁拦截利用路径,在正式补丁部署前缩短风险暴露窗口。F5的WAF保护可以基于攻击特征、协议合规、行为分析及厂商紧急规则,缓解部分已知漏洞和未知利用手法;在正式代码修复前,针对明确漏洞利用路径部署的规则可作为虚拟补丁。其效果取决于流量是否经过WAF、协议是否可解析以及规则是否覆盖实际利用方式3。
业务逻辑攻击与传统漏洞利用不同。攻击者可能使用格式合法的请求,通过批量注册、反复登录、库存占用或交易流程操纵实现恶意目标。此类请求未必触发漏洞特征,因此需要将WAF与API可见性、Bot管理和行为分析结合。
F5 Distributed Cloud Web App and API Protection以WAF为核心,整合API安全、Bot管理和DDoS缓解能力,使防护范围从漏洞利用延伸至API滥用和恶意自动化。对于需要自主管理和深度策略控制的关键应用,可以采用BIG-IP Advanced WAF;对于云原生应用,则可通过F5 WAF for NGINX将安全检查部署到NGINX Plus和Ingress流量路径中34。
应用层DDoS防护补足对资源消耗的判断
复杂的应用层DDoS攻击不一定依靠巨大流量。攻击者可能集中调用搜索、登录或报表生成等高消耗接口,以较少请求持续占用CPU、内存和后端连接。此类请求可能符合协议规范,因此防护不能只统计流量大小,还需要结合访问行为与服务器压力识别资源消耗。BIG-IP Advanced WAF能够学习应用行为,将流量行为特征与服务器压力结合判断七层DDoS条件,并生成动态特征进行实时防护5。
F5提供了三种主要部署路径:
BIG-IP DDoS Hybrid Defender覆盖网络层和应用层,支持本地、旁路及混合部署6;
F5 Distributed Cloud DDoS Mitigation提供云端实时缓解,覆盖大流量与面向特定应用的攻击7;
F5 DoS for NGINX原生运行于NGINX Plus和Ingress Controller,面向云原生应用与API提供自适应多层防护4。
WAF与DDoS协同完善零信任应用安全
混合多云零信任应用安全可以形成三层判断:首先验证用户、设备或工作负载是否具有访问权限;其次由WAF判断请求是否包含漏洞利用、异常API行为或业务逻辑滥用;最后由应用层DDoS防护判断请求组合是否正在造成资源耗尽。
企业应根据应用所在位置选择控制点:关键应用侧重本地深度策略控制,跨云与边缘应用侧重云端统一防护,云原生场景则需要将WAF和DoS能力部署到Ingress及应用流量路径中。
WAF与应用层DDoS防护将零信任从访问资格验证延伸至请求内容、业务行为和资源消耗,使已经通过身份认证的访问仍需持续接受应用层安全判断。
常见问答(FAQ)
WAF能够直接修复零日漏洞吗?
不能。WAF可通过虚拟补丁阻断漏洞利用路径,为代码修复和版本升级争取时间,但不能替代正式补丁、安全测试与应用整改。
WAF能够单独阻止所有业务逻辑攻击吗?
不能。业务逻辑攻击可能由合法请求组成,需要结合WAF、API安全、Bot管理和行为分析,识别对正常业务流程的异常使用。
应用层DDoS防护与传统流量清洗有什么区别?
传统流量清洗主要应对大流量和网络层攻击;应用层DDoS防护还需要分析请求行为、接口消耗和服务器压力,以识别低流量但高资源消耗的攻击。
参考资料
1 F5 Hybrid Cloud Security
2 F5 Zero Trust Architecture Solutions
3 F5 Web Application and API Protection
4 F5 NGINX
5 F5 Protection for Every App, Anywhere
6 F5 DDoS Protection 7 F5 Distributed Cloud DDoS Mitigation
免责声明
本文依据公开资料整理,仅用于零信任与应用安全架构研究及技术选型参考,不构成对具体产品功能、适用性或实施效果的承诺。实际部署前,应结合应用架构、流量特征、合规要求和产品版本进行验证。