合作机构:阿里云 / 腾讯云 / 亚马逊云 / DreamHost / NameSilo / INWX / GODADDY / 百度统计
web应用防火墙服务等级协议
为使用飞度云web应用防火墙服务(以下简称“LWAF”),您应当阅读并遵守《web应用防火墙服务等级协议》(以下简称“本协议”或“SLA”),以及《飞度云服务协议》。本协议包含本服务的定义、服务可用性/服务成功率等级指标、赔偿方案、免责条款等相关内容。请您务必审慎阅读、充分理解各条款内容。
除非您已充分阅读、完全理解并接受本协议所有条款,否则,请您不要购买本服务。您单击“同意”、“下一步”或您的购买、使用等行为或者您以其他任何明示或者默示方式表示接受本协议的,即视为您已阅读并同意本协议的约束。本协议即在您与飞度云之间产生法律效力,成为对双方均具有约束力的法律文件。
1.定义
1.1服务周期:一个服务周期为一个自然月。
1.2服务周期总分钟数:服务周期内的总天数╳24(小时)╳60(分钟)计算。
1.3失败请求:失败请求包括下述情形:
(1)因LWAF系统原因导致的域名返回状态码为5XX和4XX请求;
(2)因LWAF故障导致的正常请求未能到达LWAF服务器端的请求(通过故障前7天内使用LWAF的域名的平均请求数计算)。
1.4有效的总请求:客户某一飞度云账号下LWAF服务器端接收到的所有请求视为有效的总请求。
1.5错误率:
错误率=(每分钟失败请求数/每分钟有效总请求数)x100%
1.6不可用时间:LWAF在1分钟内的错误率大于0.05%的,计为该分钟内服务不可用。服务连续5分钟以上不可用的,计为一次故障事件。
1.7服务不可用分钟数:服务周期内累计故障事件的持续时间分钟数之和,2.3所列情形除外。
1.8月度服务费用:一个自然月中客户某一飞度云账号下LWAF服务费用总额。
2.服务可用性
2.1 服务可用性计算公式
LWAF服务可用性按服务周期统计,统计对象为某一飞度云账户下的所有开启LWAF服务的域名,并按照如下方式计算。
服务可用性=((服务周期总分钟数-服务不可用分钟数)/服务周期总分钟数)x100%
2.2 服务可用性承诺
LWAF服务可用性不低于99.95%,如LWAF未达到前述可用性承诺,客户可以根据本协议第3条约定获得赔偿。
2.3除外情形
因下述原因导致的服务不可用的时长不计入服务不可用时间:
(1)飞度云预先通知客户后进行系统维护所引起的,包括割接、维修、升级和模拟故障演练;
(2)任何飞度云所属设备以外的网络、设备故障或配置调整引起的;
(3)客户的应用程序或数据信息受到黑客攻击而引起的;
(4)客户维护不当或保密不当致使数据、口令、密码等丢失或泄漏所引起的;
(5)客户自行升级操作系统所引起的;
(6)客户的应用程序或安装活动所引起的;
(7)客户的疏忽或由客户授权的操作所引起的;
(8)客户未遵循飞度云产品使用文档或使用建议引起的;
(9)不可抗力引起的;
(10)其他非飞度云原因所造成的不可用,包括但不限于第三方CDN或源站问题导致的不可用。
3. 赔偿方案
对于本服务,如服务可用性低于标准,您有权按照如下条款约定获得赔偿:
3.1 赔偿标准
赔偿形式为时长赔偿,对于LWAF服务,当可用时长低于99.99%时,可按照不可用时长的100倍赔偿标准获得赔偿,即:
赔偿时长=实例不可用时长,最终赔偿时长不超过购买时长。
3.2 赔偿申请时限
客户可以在每月第五(5)个工作日后对上个月没有达到可用性的服务提出赔偿申请。赔偿申请必须限于LWAF没有达到可用性的相关月份结束后两(2)个月内提出。超出申请时限的赔偿申请将不被受理。
4.其他
飞度云有权对本SLA条款作出修改。如本SLA条款有任何修改,飞度云将提前30天以网站公示或发送邮件的方式通知您。如您不同意飞度云对SLA所做的修改,您有权停止使用LWAF服务,如您继续使用LWAF服务,则视为您接受修改后的SLA。
产品概述
Web应用防火墙(Landui Web Application Firewalls),用于针对web网站的常见攻击进行监测和阻断。支持发现SQL注入、XSS跨站等web攻击行为。可以为用户降低停机时间、篡改和数据失窃的风险,并隐藏源站,防止对源站的直接攻击。
在以下场景中,使用 WAF 均可有效防御以及预防,保障企业网站的系统以及业务安全。
数据泄露(核心信息资产泄露)
Web 站点作为很多企业信息资产的入口,黑客可以通过 Web 入侵进行企业信息资产的盗取,对企业造成不可估量的损失。
恶意访问和数据抓取(无法正常服务,被对手利用数据)
黑客控制肉鸡对 Web 站点发动 CC 攻击,资源耗尽而不能提供正常服务。恶意用户通过网络爬虫抓取网站的核心内容(文学博客、招聘网站、论坛网站、电商内的评论)电商网站被竞争对手刻意爬取商品详情进行研究。羊毛党们试图搜寻低价商品信息或在营销大促前提前获取情报寻找套利的可能。
网站被挂马被篡改(影响公信力和形象)
攻击者在获取 Web 站点或者服务器权限后,通过插入恶意代码来让用户执行恶意程序、赚取流量、盗取账号、炫技等;植入“黄、赌、非”链接;篡改网页图片和文字;对网站运行造成很大影响,损坏网站运营者的形象。对外公信力和形象蒙受损失。
框架漏洞(补丁修复时段被攻击)
很多 Web 系统基于常见的开源框架如 Structs2、Spring、WordPress 等,这些框架常常爆出安全漏洞,但等待安装补丁的维护时段,则是一段艰难和危险的过程,很多攻击会漏洞公布之后一天内就遍地开花。
非法劫持(无法感知被劫持情况)
为了获取流量,或者为了增加广告收入,网站的正常 DNS 请求得不到正常的回应,或者访问的内容被恶意修改,都是网络上常见的劫持现象,网站运营者往往只有在客户投诉的时候才能知道,无法从服务端感知此类现象。
大流量 DDoS 造成业务中断
为了使得竞争对手业务中断,或者造成关键门户网站不能访问,DDoS 攻击已经成为成本和门槛较低的攻击手段,对业务的连续性和品牌的影响极大,而且往往运营者在被攻击时很被动。
TOP