WAF, Shield และ Network Firewall
บล็อกการโจมตี 10 อันดับแรกของ OWASP ด้วย AWS WAF ป้องกัน DDoS ด้วย Shield Standard และ Advanced และนำ Network Firewall แบบมีสถานะไปใช้งานใน VPC
WAF, Shield และ Network Firewall เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
การรักษาความปลอดภัยเครือข่ายแบบหลายชั้น
การปกป้องแอปพลิเคชันจากการโจมตีบนเครือข่ายจำเป็นต้องมีการป้องกันหลายชั้น AWS มีบริการเสริมกันสามรายการ ได้แก่ AWS WAF (Web Application Firewall) ซึ่งกรอง traffic HTTP ในเลเยอร์ 7 ตามกฎเพื่อบล็อกการโจมตีในระดับแอปพลิเคชัน AWS Shield ซึ่งป้องกันการโจมตี DDoS (การปฏิเสธการให้บริการแบบกระจาย) ในเลเยอร์ 3 และ 4 และ AWS Network Firewall ซึ่งเป็นไฟร์วอลล์เครือข่ายแบบมีสถานะสำหรับตรวจสอบและกรอง traffic ในระดับ VPC ทั้งหมดนี้ช่วยรับมือเวกเตอร์การคุกคามที่แตกต่างกัน และโดยทั่วไปจะปรับใช้ร่วมกันเพื่อการป้องกันที่ครอบคลุม
# Layer coverage:
# Network Firewall: Layer 3-7 VPC traffic (stateful)
# Shield Standard: Layer 3-4 DDoS (automatic, free)
# Shield Advanced: Layer 3-7 DDoS + response team
# WAF: Layer 7 HTTP/HTTPS (application attacks)
# Typical deployment:
# Internet -> CloudFront+WAF -> ALB+WAF -> EC2/ECS
# Network Firewall in VPC for egress/lateral inspection
# Shield protects all traffic automaticallyAWS WAF: Web Application Firewall
AWS WAF กรองคำขอ HTTP/HTTPS ตามกฎที่คุณกำหนด WAF ผสานรวมกับ CloudFront, ALB, API Gateway, AppSync และ Cognito ได้ กฎสามารถตรวจสอบสิ่งต่อไปนี้: ชุดที่อยู่ IP (บล็อกหรืออนุญาต IP ที่ระบุ), การจับคู่ตามภูมิศาสตร์ (บล็อกคำขอจากประเทศที่ระบุ), กฎตามอัตรา (บล็อก IP ที่ส่งคำขอเกินอัตราที่กำหนด — การป้องกันการโจมตีแบบถล่ม), กลุ่มกฎที่จัดการให้ (กฎสำเร็จรูปสำหรับ OWASP 10 อันดับแรก, AWS Threat Intel, Bot Control) และ กฎแบบกำหนดเอง (ตรวจสอบองค์ประกอบใด ๆ ของ HTTP) ACL ของ WAF (Web ACL) ประกอบด้วยกฎและนำไปใช้กับทรัพยากรหนึ่งรายการขึ้นไป
# Create WAF Web ACL
aws wafv2 create-web-acl \
--name 'prod-web-acl' \
--scope CLOUDFRONT \
--region us-east-1 \
--default-action Allow={} \
--rules '[{
"Name": "AWSManagedRulesCommonRuleSet",
"Priority": 1,
"OverrideAction": {"None": {}},
"Statement": {
"ManagedRuleGroupStatement": {
"VendorName": "AWS",
"Name": "AWSManagedRulesCommonRuleSet"
}
},
"VisibilityConfig": {
"SampledRequestsEnabled": true,
"CloudWatchMetricsEnabled": true,
"MetricName": "CommonRuleSet"
}
}]' \
--visibility-config SampledRequestsEnabled=true,CloudWatchMetricsEnabled=true,MetricName=web-acl-metricsกลุ่มกฎที่จัดการให้ของ WAF
กลุ่มกฎที่จัดการให้ของ AWS คือชุดกฎ WAF สำเร็จรูปที่ AWS ดูแล ซึ่งช่วยป้องกันภัยคุกคามทั่วไปโดยไม่ต้องเขียนกฎแต่ละรายการด้วยตนเอง กลุ่มสำคัญมีดังนี้: AWSManagedRulesCommonRuleSet — ป้องกัน OWASP 10 อันดับแรก (การแทรก SQL, XSS, RFI, LFI) AWSManagedRulesKnownBadInputsRuleSet — บล็อกรูปแบบอินพุตที่เป็นอันตรายซึ่งรู้จัก AWSManagedRulesAmazonIpReputationList — บล็อก IP ที่มีชื่อเสียงไม่ดี (บอตเน็ต, ระบบที่ถูกเจาะ) AWSManagedRulesBotControlRuleSet — ตรวจจับและบล็อกบอตดึงข้อมูลกับเบราว์เซอร์อัตโนมัติ การปรับใช้ WAF ส่วนใหญ่เริ่มต้นด้วยกลุ่มกฎที่จัดการให้เหล่านี้ ก่อนเพิ่มกฎแบบกำหนดเอง
# Add IP reputation list managed rule group
aws wafv2 update-web-acl \
--name 'prod-web-acl' \
--scope CLOUDFRONT \
--id <acl-id> \
--lock-token <lock-token> \
--rules '[{
"Name": "AWSManagedRulesAmazonIpReputationList",
"Priority": 0,
"OverrideAction": {"None": {}},
"Statement": {
"ManagedRuleGroupStatement": {
"VendorName": "AWS",
"Name": "AWSManagedRulesAmazonIpReputationList"
}
}
}, ...existing_rules...]'กฎตามอัตราของ WAF
กฎตามอัตราใน AWS WAF จะบล็อกที่อยู่ IP ที่ส่งคำขอเกินเกณฑ์อัตราที่กำหนดค่าได้โดยอัตโนมัติ ภายในช่วงเวลา 5 นาที วิธีนี้ช่วยป้องกัน: การโจมตีแบบคำขอ HTTP ถล่ม (ส่งคำขอจำนวนมากจนเซิร์ฟเวอร์ทำงานหนัก), การโจมตีแบบเดารหัสผ่าน (พยายามเข้าสู่ระบบหลายครั้ง) และ การใช้ API ในทางที่ผิด (การดึงข้อมูลหรือไล่สำรวจ) คุณสามารถรวมอัตราตาม IP ตาม IP + เส้นทางคำขอ (จำกัดอัตราเฉพาะปลายทาง เช่น /login) หรือตามส่วนหัวแบบกำหนดเอง IP ที่ถูกบล็อกจะถูกยกเลิกการบล็อกโดยอัตโนมัติเมื่ออัตราลดลงต่ำกว่าเกณฑ์ — ไม่ต้องดำเนินการด้วยตนเอง
# Create rate-based rule for login endpoint
aws wafv2 update-web-acl \
--rules '[{
"Name": "RateLimitLogin",
"Priority": 2,
"Action": {"Block": {}},
"Statement": {
"RateBasedStatement": {
"Limit": 100,
"AggregateKeyType": "IP",
"ScopeDownStatement": {
"ByteMatchStatement": {
"SearchString": "/api/login",
"FieldToMatch": {"UriPath": {}},
"TextTransformations": [{"Priority": 0, "Type": "LOWERCASE"}],
"PositionalConstraint": "STARTS_WITH"
}
}
}
}
}]'AWS Shield Standard และ Advanced
AWS Shield Standard คือการป้องกัน DDoS แบบ Automatic ที่รวมอยู่สำหรับลูกค้า AWS ทุกคนโดยไม่มีค่าใช้จ่ายเพิ่มเติม ป้องกันการโจมตี DDoS ทั่วไปในเลเยอร์ 3 (เครือข่าย) และเลเยอร์ 4 (การขนส่ง) เช่น SYN floods, UDP floods และการโจมตีแบบสะท้อนกลับ AWS Shield Advanced ให้การป้องกันที่ enhanced สำหรับการโจมตีในเลเยอร์ 3, 4 และ 7 บน EC2, ALB, CloudFront, Global Accelerator และ Route 53 Shield Advanced รวมถึง: การสนับสนุนจาก AWS DDoS Response Team (DRT), การป้องกันค่าใช้จ่าย (คืนค่าบริการการปรับขนาดที่เกี่ยวข้องกับ DDoS), เมตริกแบบเรียลไทม์ และการวิเคราะห์หลักฐานการโจมตีขั้นสูง Shield Advanced มีค่าใช้จ่าย $3,000/เดือน บวกค่าถ่ายโอนข้อมูล
# Enable Shield Advanced protection on ALB
aws shield create-protection \
--name 'prod-alb-protection' \
--resource-arn arn:aws:elasticloadbalancing:us-east-1:123:loadbalancer/app/prod-alb/abc
# Associate with a WAF Web ACL for layer-7 protection
aws shield associate-drt-log-bucket \
--log-bucket my-shield-logs
# With Shield Advanced:
# - DDoS events detected and mitigated automatically
# - DRT can tune WAF rules during active attacks
# - Real-time CloudWatch dashboard
# - AWS will refund EC2/ELB/CloudFront scaling costs from DDoSAWS Network Firewall
AWS Network Firewall เป็นบริการไฟร์วอลล์เครือข่ายแบบมีสถานะที่จัดการให้ ซึ่งปรับใช้ใน VPC ของคุณเพื่อตรวจสอบและกรอง traffic แตกต่างจาก Security Groups (มีสถานะ ระดับทรัพยากร) และ NACLs (ไม่มีสถานะ ระดับ subnet) ตรงที่ Network Firewall มีความสามารถดังนี้: การตรวจสอบแพ็กเก็ตเชิงลึก (DPI), การติดตามสถานะการเชื่อมต่อแบบมีสถานะ, การกรองโดเมน (บล็อกตามชื่อโดเมนหรือรูปแบบ), กฎ IPS (ระบบป้องกันการบุกรุก) โดยใช้รูปแบบกฎที่เข้ากันได้กับ Suricata และ การกรองขาออก (ควบคุมว่าอินสแตนซ์ EC2 ของคุณสามารถเรียกใช้สิ่งใดบนอินเทอร์เน็ตได้) ปรับใช้ Network Firewall ใน subnet ไฟร์วอลล์เฉพาะภายในแต่ละ AZ
# Create Network Firewall
aws network-firewall create-firewall \
--firewall-name prod-vpc-firewall \
--firewall-policy-arn arn:aws:network-firewall:us-east-1:123:firewall-policy/my-policy \
--vpc-id vpc-12345 \
--subnet-mappings '[{"SubnetId":"subnet-firewall-AZ1"},{"SubnetId":"subnet-firewall-AZ2"}]'
# Network Firewall topology:
# Internet -> IGW -> Firewall subnet (Network FW) -> App subnet
# Egress: App subnet -> Firewall subnet (Network FW) -> IGW -> Internetกลุ่มกฎของ Network Firewall
Network Firewall ใช้ กลุ่มกฎเพื่อกำหนดตรรกะการกรอง กลุ่มกฎแบบไม่มีสถานะประมวลผลแพ็กเก็ตโดยไม่ติดตามการเชื่อมต่อ — คล้ายกับ NACLs แต่ยืดหยุ่นกว่า กลุ่มกฎแบบมีสถานะติดตามสถานะการเชื่อมต่อ TCP และตรวจสอบเซสชัน HTTP/TLS ทั้งหมด คุณสามารถเขียนกฎได้สามวิธี: กฎแบบ 5-tuple (IP ต้นทาง, IP ปลายทาง, โปรโตคอล, พอร์ตต้นทาง, พอร์ตปลายทาง), กฎรายการโดเมน (อนุญาตหรือปฏิเสธตาม FQDN) และ กฎ IPS ที่เข้ากันได้กับ Suricata (ทรงพลังที่สุด — การจับคู่รูปแบบและการตรวจสอบโปรโตคอล) AWS มีกลุ่มกฎที่จัดการให้สำหรับภัยคุกคามทั่วไป
# Create domain list rule group (egress filtering)
aws network-firewall create-rule-group \
--rule-group-name 'allow-egress-domains' \
--type STATEFUL \
--capacity 100 \
--rules-source '{
"RulesSourceList": {
"Targets": [
"amazonaws.com",
"example.com",
"*.npmjs.com"
],
"TargetTypes": ["HTTP_HOST","TLS_SNI"],
"GeneratedRulesType": "ALLOWLIST"
}
}'
# Block all other egress traffic by default
# Prevents EC2 from calling malicious external domainsการเปรียบเทียบ WAF, Shield และ Network Firewall
บริการทั้งสามรายการรองรับกรณีการใช้งานที่แตกต่างกันและช่วยเสริมกัน ไม่ใช่ตัวเลือกทดแทนกัน: WAF — ตรวจสอบ HTTP ในเลเยอร์ 7 บล็อกการโจมตีแอปพลิเคชัน (SQLi, XSS) จำกัดอัตรา และควบคุมบอต ปรับใช้ที่ CloudFront หรือ ALB Shield — ลดผลกระทบจาก DDoS ปกป้องโครงสร้างพื้นฐานจากการโจมตีเชิงปริมาณ Shield Standard เปิดทำงานอยู่เสมอ ส่วน Advanced เพิ่มการสนับสนุนจากทีม Network Firewall — ควบคุม traffic ใน VPC เลเยอร์ 3-7 ตรวจสอบแบบมีสถานะ กรองโดเมน และรองรับ IPS/IDS ปรับใช้ภายใน subnet ของ VPC ใช้ทั้งสามบริการร่วมกัน: Network Firewall ควบคุม traffic ระดับ VPC, WAF กรองคำขอของแอปพลิเคชัน และ Shield ลดผลกระทบจาก DDoS
# Comparison table:
# Service Scope Layer Use Case
# AWS WAF Edge/ALB 7 App attacks, rate limits, bots
# Shield Standard All 3-4 Auto DDoS mitigation (free)
# Shield Advanced All 3-7 Enhanced DDoS + DRT support
# Network Firewall VPC 3-7 Stateful inspection, IPS, egress
# SAA-C03 exam keywords:
# 'SQL injection protection' -> WAF
# 'DDoS protection' -> Shield
# 'Block EC2 from calling external IPs' -> Network Firewall
# 'Block requests from country X' -> WAF geo-matchการบันทึกและวิเคราะห์ WAF
WAF สามารถบันทึกคำขอตัวอย่างทั้งหมด (1 ใน 5) หรือคำขอทั้งหมดไปยัง CloudWatch Logs, S3 หรือ Kinesis Data Firehose บันทึกจะมีส่วนหัวคำขอทั้งหมด ที่อยู่ IP ประเทศ กฎที่ตรงกัน และการดำเนินการที่เกิดขึ้น (ALLOW/BLOCK/COUNT) ใช้บันทึกของ WAF เพื่อ: ตรวจสอบการโจมตี — ดูว่าคำขอใดถูกบล็อกอย่างละเอียด ปรับแต่งกฎ — ระบุผลบวกลวง (คำขอที่ถูกต้องถูกบล็อก) และเพิ่มข้อยกเว้น ตรวจจับภัยคุกคามใหม่ — รูปแบบของคำขอที่ถูกบล็อกอาจเผยให้เห็นเวกเตอร์การโจมตีใหม่ เปิดใช้ โหมด COUNT สำหรับกฎใหม่ก่อนเปลี่ยนเป็น BLOCK เพื่อยืนยันว่ากฎจะไม่บล็อก traffic ที่ถูกต้อง
# Enable WAF logging to Kinesis Firehose
aws wafv2 put-logging-configuration \
--logging-configuration '{
"ResourceArn": "arn:aws:wafv2:us-east-1:123:global/webacl/prod-web-acl/abc",
"LogDestinationConfigs": [
"arn:aws:firehose:us-east-1:123:deliverystream/waf-logs"
],
"LoggingFilter": {
"DefaultBehavior": "KEEP",
"Filters": [{
"Behavior": "KEEP",
"Conditions": [{"ActionCondition":{"Action":"BLOCK"}}],
"Requirement": "MEETS_ANY"
}]
}
}'รูปแบบสถาปัตยกรรมการติดตั้ง WAF
การติดตั้ง AWS WAF อย่างถูกต้องจำเป็นต้องเข้าใจว่าควรเชื่อมต่อกับส่วนใดในสถาปัตยกรรมของคุณ สำหรับแอปพลิเคชันที่เปิดให้เข้าถึงจากอินเทอร์เน็ต ให้เชื่อมต่อ WAF กับ CloudFront เพื่อให้ตรวจสอบที่ขอบเครือข่ายก่อนที่ทราฟฟิกจะไปถึงต้นทาง วิธีนี้จะบล็อกการโจมตีก่อนที่จะใช้แบนด์วิดท์ของต้นทาง สำหรับ API ภายในหรือกรณีที่ไม่ได้ใช้ CloudFront ให้เชื่อมต่อ WAF กับ ALB สำหรับ API ที่เปิดให้เข้าถึงผ่าน เกตเวย์ API สามารถเชื่อมต่อ WAF ที่ระดับเกตเวย์ API ได้ คุณสามารถเชื่อมต่อ WAF กับทรัพยากรหลายรายการพร้อมกันได้ เช่น การเชื่อมต่อกับการกระจาย CloudFront และ ALB ที่อยู่เบื้องหลัง เพื่อเพิ่มการป้องกันหลายชั้น แต่จะทำให้มีค่าใช้จ่ายในการตรวจสอบเพิ่มเป็นสองเท่า
# WAF attachment points:
# 1. CloudFront distribution (global edge, CLOUDFRONT scope)
aws wafv2 associate-web-acl \
--web-acl-arn arn:aws:wafv2:us-east-1:123:global/webacl/my-acl/abc \
--resource-arn arn:aws:cloudfront::123:distribution/EXAMPLEID
# 2. ALB (regional, REGIONAL scope)
aws wafv2 associate-web-acl \
--web-acl-arn arn:aws:wafv2:us-east-1:123:regional/webacl/my-acl/xyz \
--resource-arn arn:aws:elasticloadbalancing:us-east-1:123:loadbalancer/app/my-alb/abc
# 3. API Gateway REST API
# 4. AppSync GraphQL API
# 5. Amazon Cognito User PoolFirewall Manager สำหรับ WAF แบบหลายบัญชี
AWS Firewall Manager รวมศูนย์นโยบาย WAF, Shield Advanced, Network Firewall และกลุ่มความปลอดภัยทั่วทุกบัญชีใน AWS Organization คุณกำหนดกฎ WAF เพียงครั้งเดียวใน Firewall Manager แล้วกฎเหล่านั้นจะถูกนำไปใช้กับ ALB, การกระจาย CloudFront และเกตเวย์ API ทั้งหมดในบัญชีสมาชิกโดยอัตโนมัติ รวมถึงทรัพยากรที่สร้างขึ้นใหม่ด้วย หากบัญชีสมาชิกติดตั้ง ALB ใหม่ Firewall Manager จะเชื่อมโยง WAF Web ACL ให้โดยอัตโนมัติ วิธีนี้ช่วยให้บังคับใช้นโยบายความปลอดภัยได้อย่างสอดคล้องกันทั่วทั้งองค์กร โดยไม่ต้องพึ่งพาแต่ละทีมให้กำหนดค่า WAF อย่างถูกต้อง
# Create Firewall Manager WAF policy
aws fms put-policy \
--policy '{
"PolicyName": "org-wide-waf-policy",
"SecurityServicePolicyData": {
"Type": "WAFV2",
"ManagedServiceData": "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"managedRuleGroupIdentifier\":{\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesCommonRuleSet\"},\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"excludeRules\":[],\"ruleGroupType\":\"ManagedRuleGroup\"}]}"
},
"ResourceType": "AWS::ElasticLoadBalancingV2::LoadBalancer",
"IncludeMap": {"ACCOUNT": []},
"ExcludeResourceTags": false,
"RemediationEnabled": true
}'ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด AWS Solutions Architect (SAA-C03) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า AWS WAF กรองทราฟฟิก HTTP ระดับเลเยอร์ 7 เพื่อบล็อก SQL injection, XSS, บอต และจำกัดอัตราการใช้งานจาก IP ที่เป็นอันตราย, Shield Standard ให้การป้องกัน DDoS ระดับเลเยอร์ 3/4 โดยอัตโนมัติ ขณะที่ Shield Advanced เพิ่มการสนับสนุนจากทีมตอบสนองและการคุ้มครองค่าใช้จ่าย และ Network Firewall ตรวจสอบทราฟฟิกระดับ VPC แบบมีสถานะ พร้อมการกรองโดเมนและกฎ IPS Firewall Manager บังคับใช้นโยบายกับทุกบัญชีใน Organization ขอแสดงความยินดีที่เรียนจบส่วนสถาปัตยกรรมความปลอดภัยแล้ว
คำถามที่พบบ่อย
บทเรียน “WAF, Shield และ Network Firewall” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “WAF, Shield และ Network Firewall” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “WAF, Shield และ Network Firewall”
บล็อกการโจมตี 10 อันดับแรกของ OWASP ด้วย AWS WAF ป้องกัน DDoS ด้วย Shield Standard และ Advanced และนำ Network Firewall แบบมีสถานะไปใช้งานใน VPC คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “WAF, Shield และ Network Firewall” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- KMS, ACM และรูปแบบการเข้ารหัส
- GuardDuty, Inspector และ Macie
- Secrets Manager และ Parameter Store
- WAF, Shield และ Network Firewall