解决方案

没有专职安全团队,也该有能打的防护

墨守面向中小企业、独立开发者、中小电商与政企小型站点——预算有限、人手有限,但业务一样会被打。

典型场景

先说痛点,再说怎么解

每个场景都对应一组具体配置,不是「全都能防」这种正确的废话。

中小企业官网与政企站点

典型痛点

没有专职安全团队,站点常年被扫描器与批量爬虫骚扰,出了事没人能第一时间说清「被打的是什么」。

墨守怎么解
  • 地理围栏一键挡掉境外扫描与扫库
  • 攻击日志逐条给出命中详情与请求证据,非安全同学也看得懂
  • 单文件安装,一条命令装完,不需要专职运维

电商与交易类接口系统

典型痛点

大促流量集中砸在下单、支付、查询几个接口上,一个接口被打崩,整站跟着瘫。

墨守怎么解
  • 接口级限速:为支付 / 订单等核心接口单独设阈值,与普通接口隔离
  • 接口级等候室:超限流量排队匀速放行,而不是直接报错劝退用户
  • 智能缓存:高频查询接口命中不回源,源站压力直线下降

个人开发者与 API 服务

典型痛点

服务器配置不高,带宽有限,被爬虫刷一波就卡死;商业 WAF 一年几万,用不起。

墨守怎么解
  • PoW 透明挑战 + 蜜罐诱捕,自动化脚本进不来
  • 轻量化架构,低资源占用,小机器也扛得住
  • 内置缓存与负载均衡,安全和加速一套解决

数据合规敏感的私域业务

典型痛点

流量绕行公网上云过不了合规;内网环境根本没有外网,云 WAF 直接用不了。

墨守怎么解
  • 纯私有化部署,数据与日志完全本地化,不出服务器
  • 断网亦可正常防护,内网 / 离线环境照常工作
  • 认证网关前置登录鉴权,专治未授权访问
选型对比

和三类主流方案,逐条对齐

选 WAF 本质是在选取舍。这里写清楚墨守取了什么、舍了什么。

传统云 WAF

  • 流量与数据须经公网上云
  • 依赖厂商可用性,厂商挂了你也挂
  • 配置复杂,按流量计费成本不可控

墨守

  • 纯私有化,数据不出服务器
  • 断网可用,不依赖任何云服务
  • 合规性更强,成本可控

开源改造版 WAF

  • 功能阉割,进阶能力锁在付费版
  • 无接口级限速与智能等候室
  • 缺乏精细流量治理手段

墨守

  • 全功能开放,不做套路阉割
  • 接口级限速 + 自动等候室 + 智能缓存
  • 颗粒度精细到单个 API

传统正则 / 规则 WAF

  • 依赖规则库更新,新变种要等厂商出规则
  • 易被变形编码绕过
  • 误杀率高,业务方叫苦

墨守

  • 语义 / AST 语法级判定,不等规则库
  • 强归一化 + 语法结构判定,识别未知变种
  • 机器学习补盲 + 影子灰度,误伤更低

也说句实在话

如果你的业务已经在用大厂云 WAF、且完全不介意流量绕行公网、预算也不是问题,那么继续用没什么不好。 墨守的价值在于另一组约束:数据必须留在自己服务器预算有限没有专职安全运维、 以及需要精细到单个接口的流量治理。如果你不在这组约束里,我们不建议为了换而换。

落地路径

从装上到敢拦,四步

我们不建议一上来就开全量拦截。稳的做法是让数据说话。

  1. 01

    装上,串进流量

    一条命令装成 systemd 服务,控制台里加站点、配上游,先让流量流过去。此时全部检测处于影子模式。

  2. 02

    影子模式跑真实流量

    只记录不拦截,跑上几天。在影子对比看板上看清楚:如果开了拦截,哪些请求会被拦、有没有误伤。

  3. 03

    逐检测器切强制

    数据没问题的检测器先切强制拦截,有争议的继续观察或调阈值。逐个来,不是一把梭。

  4. 04

    补限速与等候室

    为支付、下单等核心接口单独配限速阈值与等候室,大促前做一次试运行(只统计不拦截)验证水位。

你的流量长什么样,只有跑一遍才知道

申请试用授权,先用影子模式在真实流量上跑几天,用数据决定要不要把站交给它守。

商业授权软件 · 纯私有化部署 · 数据不出服务器