产品介绍
JXWAF 云 WAF 介绍
JXWAF 云 WAF 是一款基于 AI 大模型的 Web 应用防火墙,由管理控制台、用户控制台和节点三部分组成。通过多租户体系实现企业内部多部门、多业务的统一安全管理与资源隔离,支持在企业自有 IDC、私有云或混合云环境中灵活部署。
标准版和专业版面向单一团队,云 WAF 面向中大型企业多部门协作场景。
🌟 AI安全模型 | 语义分析引擎 | SSL行为分析引擎 | 多租户隔离 | CDN 缓存 | CNAME 自动接入
产品亮点
AI安全模型
基于自研的多维稀疏注意力机制与在线蒸馏技术,将 AI 大模型的安全检测能力继承至本地推理引擎,实现 高并发、低成本、低幻觉 的 Web 安全检测,支持 0day 自动检测 与 误报自动处理,有效降低日常运营成本。
语义分析引擎
采用上下文语义动态分析技术,突破传统正则匹配局限,大幅提升检测准确率、显著降低误报,可有效防御各类主流 Web 漏洞攻击,包括但不限于 SQL 注入、XSS、命令执行攻击、代码执行攻击以及高危 Nday 漏洞利用等。
SSL行为分析引擎
基于全新的 SSL 指纹算法,结合 SSL 协议交互过程中的异常行为分析(TLS ClientHello 指纹采集、GREASE 异常检测),快速识别非浏览器访问,有效检测 CC 攻击、爬虫访问 等异常流量。
多租户架构
通过 主账号(IT 运维团队)+ 子账号(业务部门) 两级账号体系实现企业内部多部门隔离管理,支持:
- IT 运维团队统一管理子账号
- 按部门设置资源配额(网站数量、规则数量、IP 名单条目等)
CNAME 自动接入
业务部门在用户控制台配置 DNS 厂商凭据(阿里云、腾讯云、Cloudflare)后,添加域名时系统自动在 DNS 服务商创建 CNAME 记录,无需手动配置 DNS 解析。
泛域名证书自动签发
内置证书托管服务,基于 ACME 协议(Let's Encrypt)自动签发、续期泛域名证书,支持阿里云 / 腾讯云 / Cloudflare DNS 验证,业务部门可在用户控制台一键申请。
CDN 功能
提供静态资源缓存、预热与刷新功能,加速业务访问:
- 静态资源缓存:自动缓存 js/css/图片/字体等静态资源,支持缓存策略、不缓存策略、缓存绕过策略
- 资源预热:将热点资源提前加载到缓存,提升首次访问速度
- 资源刷新:支持按精确 / 前缀 / 正则匹配刷新缓存,确保内容及时更新
网络层封禁
流量防护规则、IP 区域封禁、SSL 指纹防护等模块命中后,可联动网络封禁节点在 TCP 网络层封禁攻击 IP,避免攻击流量到达应用层。
系统架构
云 WAF 支持在混合云环境中灵活部署,系统架构如下:
┌──────────────────────────────────────────────────────────────────────┐
│ JXWAF 云 WAF │
│ │
│ ┌───────────────────────┐ ┌──────────────────────┐ │
│ │ 管理控制台(IT 运维) │◄────────────►│ 用户控制台(业务部门) │ │
│ │ 配置存储 + 证书托管服务 │ │ 网站安全运营 │ │
│ └──────────┬────────────┘ └──────────────────────┘ │
│ │ 配置/策略下发 │
│ ▼ │
│ ┌───────────────────────────────────────────────┐ │
│ │ 节点(可集群扩展) │ │
│ │ AI安全模型 │ 语义分析 │ SSL指纹 │ CDN缓存 │ 网络封禁 │ │
│ └──────┬──────────────────────────┬──────────────┘ │
│ │ 攻击日志 │ 代理转发 │
│ ▼ ▼ │
│ ┌──────────────────────┐ ┌──────────────────┐ │
│ │ 日志采集 / 攻击日志存储 │ │ 业务服务器 │ │
│ └──────────────────────┘ └──────────────────┘ │
│ │
│ 管理控制台通过日志存储提供 SOC 报表与日志查询 │
└──────────────────────────────────────────────────────────────────────┘
管理控制台
IT 运维团队管理平台,核心模块:
| 模块 | 说明 |
|---|---|
| 部门资源管理 | 子账号(业务部门)的创建、编辑、删除,绑定网站接入配置 |
| 全局防护 | 全局名单防护、防护组件、全局 SSL 协议防护 |
| 运营中心 | 业务数据统计、Web/流量安全报表、攻击事件、日志查询、模型训练记录、网络封禁 IP 名单、节点状态 |
| 系统管理 | waf_auth 基础配置、网站接入配置(DNS 凭据)、日志传输/查询配置、WebTDS 分析、拦截页面配置、配置备份与加载 |
用户控制台
业务部门自助管理平台,核心模块:
| 模块 | 说明 |
|---|---|
| 数据统计 | QPS、带宽、时延、状态码分布 |
| 攻击事件 | 攻击事件列表、攻击行为追踪 |
| 网站接入 | 域名管理、接入状态、CNAME 值 |
| CNAME 自动接入 | 配置 DNS 服务商凭据,添加域名后自动完成 CNAME 解析 |
| 证书管理 | 证书上传、泛域名证书自动申请 |
| 防护配置 | Web 引擎/规则/白名单/防篡改、流量引擎/规则/白名单、IP 区域封禁 |
| CDN 功能 | 静态资源缓存、资源预热、资源刷新 |
| 日志查询 | 请求日志多条件检索 |
节点
节点提供以下功能:
- TLS ClientHello 指纹采集:握手阶段采集指纹,用于 SSL 行为分析与人机验证
- 多租户动态证书下发:按 SNI(含泛域名)动态下发对应子账号的证书
- 用量统计上报:按用户 + 域名维度上报 QPS、带宽、状态码、时延等业务数据
- 网络层封禁:在网络层封禁攻击 IP
- 配置增量下发:配置变更秒级生效
混合云部署
节点可灵活部署在多个云平台或 IDC 机房,由管理控制台统一管控:
- 集中管理 + 分布式节点:节点分布在各云平台和 IDC 机房
- 多云端部署:节点部署在阿里云、腾讯云、AWS 等多个云平台,统一管理
┌──────────────────────────────────────────────────┐
│ 管理控制台 + 用户控制台 + 日志服务 │
└──────────────────────┬───────────────────────────┘
│
┌─────────────┴─────────────┐
│ │
▼ ▼
┌─────────────────┐ ┌─────────────────┐
│ 云平台 A │ │ IDC 机房 │
│ 节点 1-N │ │ 节点 1-N │
└─────────────────┘ └─────────────────┘
与标准版/专业版的区别
| 维度 | 标准版 | 专业版 | 云 WAF |
|---|---|---|---|
| 部署形态 | 单机部署 | 分离部署(控制台/节点/日志) | 私有云部署,支持混合云 |
| 面向用户 | 个人站点、小型企业 | 中大型企业 | 中大型企业(多部门) |
| 账号体系 | 单用户 | 单用户 | 主账号 + 子账号(多租户) |
| 管理方式 | 本地控制台 | 本地控制台 | 管理控制台 + 用户控制台 |
| 部门自助管理 | 不支持 | 不支持 | 支持(用户控制台) |
| CNAME 自动接入 | 不支持 | 不支持 | 支持(阿里云/腾讯云/Cloudflare) |
| 泛域名证书自动签发 | 不支持 | 不支持 | 支持(ACME 托管) |
| CDN 缓存 | 不支持 | 不支持 | 支持(缓存/预热/刷新) |
| 资源配额管理 | 无 | 无 | 支持(按部门配额) |
| 日志存储 | MySQL | ClickHouse | ClickHouse |
防护能力测试报告
详见 防护能力测试报告
性能测试报告
详见 性能测试报告
文档导航
| 文档 | 说明 |
|---|---|
| 部署教程 | 管理控制台、节点、用户控制台部署 |
| 操作指南(管理控制台) | IT 运维视角:部门管理、接入配置、全局防护、运营中心、系统管理 |
| 用户控制台定制开发指南 | 用户控制台架构、部署对接、接口集成与二次开发 |
| API 调用 | 管理控制台 Admin API(自动化运维)接口说明 |
