--- notion-id: 9f62c885-8444-4cfc-a42d-ab5553dd4a84 --- 通过在 Web 应用程序前端部署 WAF,可在 Web 应用程序与 Internet 之间形成一道屏障。虽然代理服务器通过中介保护客户机的身份,但 WAF 是一种[反向代理](https://www.cloudflare.com/learning/cdn/glossary/reverse-proxy/),引导客户端通过 WAF 到达服务器,从而防止暴露服务器。 WAF 可以通过三种不同的方式来实施,每种方式都有各自的优缺点: - 基于网络的 WAF 通常基于硬件。由于采用本地安装模式,因而可以最大限度地缩短延迟,但基于网络的 WAF 费用最昂贵,而且还要安装和维护物理设备。 - 基于主机的 WAF 可完全集成至应用程序软件。这种解决方案的成本低于基于网络的 WAF,而且还能提供更多定制功能。基于主机的 WAF 的缺点在于,占用本地服务器资源,实施起来复杂,而且还会产生维护成本。这些组件通常需要预留维护时间,可能成本较高。 - 基于[云](https://www.cloudflare.com/learning/cloud/what-is-the-cloud/)的 WAF 是一种极易实施的经济型方案;通常提供一站式安装服务,就像更改 [DNS](https://www.cloudflare.com/learning/ddos/glossary/domain-name-system-dns/) 来重定向流量一样简单。另外,基于云的 WAF 的前期成本最低,因为用户按月或按年支付安全即服务费用。基于云的 WAF 还可以提供[持续更新解决方案以抵御最新威胁](https://developers.cloudflare.com/waf/managed-rulesets),用户无需额外开展工作或投入成本。基于云的 WAF 的缺点在于,用户将责任转嫁给第三方,因此对他们而言,WAF 的某些功能可能成为黑盒。(基于云的 WAF 是一种云防火墙类型;[了解有关云防火墙的更多信息](https://www.cloudflare.com/learning/cloud/what-is-a-cloud-firewall/)。)