当前云原生型 WAF 支持以下几种流量来源方式:云原生七层 CLB 实例(内网和公网型)、云原生四层 CLB 实例、云原生 API 网关、云函数、云上自定义网关与混合云网关,对比如下:
实例类型 | 适用场景 | 核心优势 | 接入方式 | 支持国内地域 |
适用于已使用或计划使用腾讯云公网或内网云原生型七层 CLB 的用户,如 Web 业务高并发场景。 | 支持镜像与清洗两种模式。 无需调整架构,支持一键 ByPass,稳定可靠。 | 支持域名与实例对象接入。 域名防护方式通过将域名与 CLB 监听器绑定,实现流量镜像检测与清洗。 | 南京、北京金融、成都、重庆、北京、上海金融、深圳、上海、福州、广州、深圳金融 | |
适用于已使用腾讯云四层 CLB 对外提供服务、且不希望改动域名 CNAME 解析或现有网络拓扑的用户。 | 支持镜像与清洗两种模式。 旁路引流,无需修改域名 CNAME 与业务侧 CLB、后端服务配置,存量架构保持不变。 | 在 WAF 控制台绑定四层 CLB 实例并添加证书,对经过该 CLB 的 TCP/UDP 流量进行安全检测与清洗。 | 客户自定义地域 | |
适用于云原生 API 网关用户,如微服务架构、API 开放平台等场景,需统一管理 API 安全。 | 支持清洗模式。 转发与防护分离,API 网关侧控制流量接入,更可靠。 | 北京、上海、广州、成都、南京、上海金融、深圳金融 | ||
适用于云函数(SCF)用户,如无服务器 Web 应用、事件触发型业务防护。 | 支持清洗模式。 转发与防护分离,云函数侧控制流量接入,更可靠。 | 北京、上海、广州、成都、重庆、南京、上海金融、深圳金融 | ||
适用于自建 Nginx、Kong、APISIX 等应用网关用户,希望通过域名接入方式统一管理自建网关。 | 支持清洗模式。 无需调整网关架构,通过终端节点实现网络连通。 | 在 WAF 控制台添加域名并选择云上自定义网关作为流量来源,通过终端节点实现自建网关与 WAF 集群的网络连通。 | 北京、广州、成都、北京金融、重庆、上海金融 | |
适用于云上、云下等多种环境下的客户流量混合云 WAF 部署接入。 | 兼容任意环境。 支持集成 SDK 插件接入,自主可控。 | 接入方式与云原生 API 网关相同,但需要客户网关集成 SDK,转发业务流量至腾讯云 WAF 混合云防护集群。 | 客户自定义地域 |
域名接入方式对比
云原生型 CLB 实例:通过在 WAF 控制台域名接入中配置域名和七层云原生型 CLB(监听器)资源,对经过云原生型实例监听器的 HTTP/HTTPS 流量进行旁路威胁检测和清洗,实现业务转发和安全防护分离。

云原生四层 CLB 实例:在 WAF 控制台将四层 CLB 实例与防护域名关联并上传证书后,WAF 以旁路方式对该 CLB 的 TCP/UDP 流量进行安全检测与清洗,检测通过后流量原路回注,业务侧 CLB 与后端服务配置保持不变,实现业务转发和安全防护分离。

云原生 API 网关与云函数实例:通过云原生 API 网关控制台:微服务平台控制台-云原生 API 网关(详情请参见 云原生 API 网关产品文档)和云函数控制台开启 WAF 防护,以及 WAF 控制台域名接入中配置域名后,对经过云原生 API 网关和云函数网关的 HTTP/HTTPS 流量进行旁路威胁检测和清洗,实现业务转发和安全防护分离。

云上自定义网关服务:在腾讯云上自建 Nginx、Kong、APISIX 等应用网关,可在 WAF 控制台添加域名并选择云上自定义网关作为流量来源,使用终端节点实现网络连通。

混合云网关服务:客户网关集成 SDK,转发业务流量至腾讯云 WAF 混合云防护集群。
