2026 海外云服务器 Web 应用防火墙(WAF)怎么选?Cloudflare vs AWS WAF vs Google Cloud Armor vs 阿里云 WAF 价格对比与省钱全攻略
Meta Description: 网站被刷接口、被拖库、被恶意爬虫薅流量,很多人第一反应是"买个 WAF",但 WAF 是云产品里计费口径最乱的一个——有的按套餐收、有的按 WebACL+规则+请求三重叠加、有的按 SeCU 单元逐小时计。本文用 2026 年 10 月官方定价页实取的数据,把 Cloudflare、AWS WAF、Google Cloud Armor、阿里云 WAF 3.0(含腾讯云 WAF 人民币口径)五家的计费依据拆开讲清楚,给出三档推荐方案和五招省钱技巧,帮你判断到底该买谁、该按哪个维度花钱。
关键词: 海外云服务器、WAF、Web应用防火墙、Cloudflare WAF、AWS WAF 价格、云安全选型、CC 攻击防护、出海建站、云费用省钱
开头:一句话给出答案
个人站和中小独立站:直接用 Cloudflare 免费版——它已经包含托管 WAF 规则集、不限量 DDoS 防护和 CDN,成本 0 美元,绝大多数中小站到这一步就够了;已经有 AWS / 阿里云 / 谷歌云生态、并且要把 WAF 和负载均衡、API 网关、日志一起纳管的团队:买云厂商自带的 WAF,按量或订阅都行;预算极少又必须自己完全掌控规则和数据的,才考虑开源方案(ModSecurity + OWASP CRS)自建——软件免费,但你要自己付出机器和运维成本。
这句话背后有一个很多人踩过的坑:WAF 不是"买一次"的东西,而是"每月按好几个维度持续计费"的东西。 你看到的那个"每月 20 美元"往往只是门票,真正决定账单的是激活了几个防护模板、挂了多少个域名、每个月过了多少请求、峰值 QPS 冲到多高。不同厂商的计费锚点完全不同——这正是本文要帮你拆清楚的东西。
一、先把三个最容易混的东西分开:WAF / DDoS 高防 / CDN 防护
在掏钱之前,先确认你缺的到底是哪一样。这三样经常被打包在一起卖,但解决的是三类不同的问题,计费方式也完全不同:
| 防护层 | 工作在第几层 | 看什么 | 拦什么 | 典型计费 | |---|---|---|---|---| | WAF | 第七层(应用层) | HTTP 请求内容:URL、参数、Body、Header、Cookie | SQL 注入、XSS、恶意爬虫、CC/接口刷量、漏洞利用 | 按套餐/规则/请求/QPS | | DDoS 高防 | 第三、四层(网络层) | 流量包大小、连接数、包速率 | 流量型/连接型洪泛攻击 | 按保底防护带宽 + 弹性 | | CDN | 边缘节点 | 静态内容与回源 | 不是攻击防护,而是加速与削峰 | 按流量/请求 |
一句话记忆:CDN 管"快不快",DDoS 高防管"冲不垮",WAF 管"进不来脏请求"。 一个真实的攻击链常常三样同时出场:先用 DDoS 把带宽打满(高防负责),再用 CC 刷接口耗尽后端连接(WAF 负责),而日常的加速和缓存由 CDN 负责。
本文只回答一个采购问题:WAF 这几家分别怎么收费、怎么用最少的钱把 90% 的自动化攻击挡在门外。 关于服务器本身怎么加固、安全组怎么配,站内那篇《海外云服务器安全防护全攻略》讲的是"怎么把门锁好",而本文讲的是"买哪把锁、多少钱"。CDN 的选型与计费则见《CDN 加速平台怎么选》。
二、WAF 的钱到底花在哪:四个计费维度
无论哪家厂商,WAF 的账单都逃不出下面四个维度,差别只在"把哪个维度当主要锚点":
1. 实例 / 套餐(固定月费)——买一个 WAF 实例或一个套餐档位,价格固定,额度内不再按用量收。Cloudflare、腾讯云 WAF 走这条路。 2. 规则数——每条自定义规则、每个托管规则模板、每个防护模板,按月(或按小时)单独收费。AWS WAF、Google Cloud Armor、阿里云 WAF 的核心锚点。 3. 请求量——每百万次请求一个价,用过多少算多少。AWS、Google 都有这一项。 4. QPS 峰值 / 域名数——按超额 QPS 或接入域名数阶梯计费。阿里云 WAF 3.0 与腾讯云弹性计费的核心锚点。
选购口诀:Cloudflare 看套餐 · AWS / Google 看"规则 + 请求"两重叠加 · 阿里云看 SeCU 单元 · 腾讯云看"套餐 + 超额 QPS"。 记住这句话,后面所有数字你都能自动对上号。
三、五家计费依据逐个拆(单价均为 2026 年 10 月官网实取)
3.1 Cloudflare:套餐制,免费版就已含托管 WAF 规则
Cloudflare 的 WAF 不是单独卖的,而是打包进站点套餐:免费版($0)、Pro(年付 $20/月,月付 $25/月)、Business(年付 $200/月,月付 $250/月)、企业版(Contract,定制报价、年付)。对比表里 WAF 与"Free Managed Ruleset(免费托管规则集)"在所有档位(含免费版)都是勾选状态——也就是说,免费版就已经提供托管 WAF 规则集和不限量 DDoS 防护,付费档位买到的是更高的自定义规则条数上限、更细的日志、更快的支持响应,以及单域名级的高级规则能力。
计费逻辑因此非常简单:按月固定,不看请求量、不看 QPS。 你要额外留意的是几项单独计费的附加能力:
- Log Explorer(日志分析):$1/GB 摄入,前 10GB 免费——这是免费版之外最容易产生费用的地方,因为 WAF 日志按请求量线性增长。 - Advanced Certificate Manager:$10/月;Load Balancing:$5/月起;Argo Smart Routing:$5/月起。
结论:Cloudflare 是本文五家里唯一能做到"WAF 零成本起步"的——这是它最大的护城河,也是它被全世界 1/5 网站使用的原因。
3.2 AWS WAF:WebACL + 规则 + 请求,三重叠加
AWS WAF 的计费是最"零件化"的,每一项都单独收:
| 计费项 | 单价 | |---|---| | Web ACL(每个) | $5.00 / 月 | | 规则(每条,含每个托管规则组) | $1.00 / 月 | | 请求 | $0.60 / 百万次 | | 超出默认 1500 WCU 的部分 | 每 500 WCU 加 $0.20 / 百万次 | | 超出默认 16KB 的 Body 检查 | 每额外 16KB 加 $0.30 / 百万次 | | Bot Control(可选) | 订阅 $10 / 月 / WebACL + 请求费 $1.00 / 百万次(前 1000 万次免费) | | Fraud Control(账户盗用 / 注册欺诈防护) | 订阅 $10 / 月 / WebACL + 按请求分档的请求费 | | CAPTCHA | $0.40 / 千次 |
官方算例最能说明问题:一个 WebACL + 19 条规则 + 每月 1000 万次请求 = 5 + 19 + 6 = 30 美元/月;若再加 Bot Control(22M 请求),账单变成 48.20 美元/月。注意一个隐形项——WAF 日志不包含在以上价格里,它要走 CloudWatch Logs、S3 或 Firehose 单独计费,请求量大时日志费可能比 WAF 本身还贵。
3.3 Google Cloud Armor:和 AWS 几乎同构,但"企业版"是另一条线
Cloud Armor 分成三条产品线,计费口径差异极大:
- Standard(按量付费):安全策略 $0.006849315/小时 ≈ $5/月/策略;规则 $0.001369863/小时 ≈ $1/月/条;请求 $0.75/百万次(全局策略)/ $0.60/百万次(区域策略);无数据处理费。 - Enterprise Paygo:订阅 $0.273972603/小时 ≈ $200/月,含最多 2 个受保护资源;超出部分 $0.04109589/小时/资源 ≈ $30/月/资源;请求全含,但开始收数据处理费(按流量走,$0.075/GiB 起)。 - Enterprise Annual:$4.109589041/小时 ≈ $3,000/月,含最多 100 个受保护资源,一年承诺。
所以对中小站真正相关的是 Standard 档——它是"$5 + $1/条规则 + $0.75/百万请求"的结构,和 AWS WAF 几乎是同一个模型。托管规则目前在预览期免费,GA 后开始计费。Cloud Armor 主要服务于已用 GCP 负载均衡(外部应用负载均衡 / 网络负载均衡)的团队。
3.4 阿里云 WAF 3.0:SeCU 单元按小时计,粒度最细
阿里云 WAF 3.0 的按量付费引入了统一的计量单位 SeCU(Security Capacity Unit),1 SeCU = 0.01 美元,所有计费项都折算成 SeCU、按小时计量、向上取整:
| 计费项 | SeCU 消耗 | |---|---| | WAF 实例(激活即计费) | 0.5 SeCU/小时 | | 基础请求费 | 1 SeCU / 5,000 请求/小时 | | QPS 峰值 | ≤1,000 QPS 免费;超出部分 1 SeCU / 5 QPS/小时 | | CNAME 接入域名数 | 1 个免费;2–10 个 5 SeCU/域名/小时;11–100 个 3 SeCU;>100 个 1 SeCU | | CNAME 独享 IP | 15 SeCU/IP/小时 | | Web 核心防护规则(有受保护对象时) | 10 SeCU/小时 | | IP 黑名单 | 2 SeCU/规则/小时 | | 自定义规则 | 基础 2 SeCU/条/小时;高级 5 SeCU/条/小时 | | Bot 管理模板 | 50 SeCU/模板/小时(web);请求处理 1 SeCU / 7,500 请求 | | 扫描防护 | 10 SeCU/规则/小时(每个模板含 3 条规则) | | 简单日志服务 | 40 SeCU / TB/小时 |
官方算例一:接入 5 个域名 + 2 条 IP 黑名单规则 + 当小时 0 请求 → 消耗 34.5 SeCU/小时 = $0.345/小时。这组数字最值得记的一句话是:只挂域名不跑流量也会收费——WAF 实例 0.5 SeCU、核心防护规则 10 SeCU、CNAME 域名阶梯 20 SeCU,加起来已经 30.5 SeCU/小时起步。
阿里云 WAF 3.0 还提供订阅(包年包月)模式,适合流量稳定、想锁定预算的场景。SLA 上限:中国大陆实例 100,000 QPS、非中国大陆实例 50,000 QPS;计费按 UTC+8 每天结算。
3.5 腾讯云 WAF:套餐 + 弹性 QPS,按地域分档
腾讯云 WAF 采用"实例套餐(预付费,包年包月)+ 弹性计费(后付费,超量 QPS)"组合:套餐必选,弹性可选。套餐形态分 SaaS 型与云原生型,两型档位一致:
- 高级版 3,880 元/月;企业版 9,880 元/月;旗舰版 28,880 元/月;独享版需工单询价。
弹性计费的逻辑是:开启后,业务 QPS 峰值超出套餐规格的部分按实际超量 QPS 后付费,账单次日生成;没触发超量就不收。它专为"大促/秒杀/突发峰值、流量评估不准"的场景设计——平时不用为峰值买单,只在真正被打爆的那几天付钱。腾讯云 WAF 提供中国大陆与非中国大陆两个地域,购买时按地域选择。
> ⚠️ 币种与口径说明:上表 Cloudflare / AWS / Google / 阿里云四家均为美元(USD)口径,取自各自国际站官方定价页;腾讯云 WAF 的套餐价格为人民币(CNY)国内站口径。两组货币不做汇率硬换算(汇率波动会让换算后的数字失真),请按各自货币口径理解。海外的腾讯云国际站 WAF 目前未见公开的独立价目页,如需采购请以控制台或商务报价为准。
四、价格对比表(横向一览)
表 1 · 美元口径四家(2026 年 10 月官网实取)
| 厂商 | 入门成本 | 主要计费锚点 | 请求费 | 免费额度 | |---|---|---|---|---| | Cloudflare | Free $0;Pro $20–25/月;Business $200–250/月 | 套餐制,不看用量 | 不计 | 免费版含托管规则集 + 不限量 DDoS | | AWS WAF | WebACL $5/月 | WebACL + 规则 + 请求三重 | $0.60/百万次 | 无(Bot Control 前 1000 万次免收请求费) | | Google Cloud Armor | 策略约 $5/月(Standard) | 策略 + 规则 + 请求 | $0.75/百万次(全局) | 托管规则预览期免费 | | 阿里云 WAF 3.0 | 实例 0.5 SeCU/小时(≈$0.005/hr),1 SeCU=$0.01 | SeCU 逐小时:实例+请求+QPS+域名+模板 | 1 SeCU/5,000 请求 | 1 个接入域名免费;QPS ≤1,000 免费 |
表 2 · 人民币口径(腾讯云 WAF,中国大陆地域)
| 形态 | 高级版 | 企业版 | 旗舰版 | 独享版 | |---|---|---|---|---| | SaaS 型 / 云原生型 | 3,880 元/月 | 9,880 元/月 | 28,880 元/月 | 工单询价 |
> 表中价格均为官方定价页公开参考值,随地域、促销和活动变动;实际下单请以控制台结算页为准。本文不做美元与人民币之间的换算。
五、三个场景的月账单算例
光看单价没感觉,用三个真实场景把账算出来(以下均为按官方公开单价测算,实际以结算页为准)。
场景 A:个人博客 / 展示站。 1 个域名、日均 1 万请求(月约 300 万)、只用基础托管规则。 - Cloudflare 免费版:$0/月。 - 若改用 AWS WAF:WebACL $5 + 1 个托管规则组 $1 + 3 条自定义规则 $3 + 请求 300 万×$0.60/M ≈ $1.8,合计约 $10.8/月。 - 结论:这个体量下,Cloudflare 免费版每年能帮你省下约 130 美元,且防护能力不落下风。
场景 B:中小独立站 / 跨境电商(有支付)。 1 个域名、月 2000 万请求、需要 Bot 防护。 - Cloudflare Pro:$20–25/月(固定,不看请求量)。 - AWS WAF + Bot Control:WebACL $5 + 规则 8 + 请求 2000 万×$0.60/M = $12,再叠加 Bot Control 订阅 $10 与请求费,官方同类算例给出的量级约 $25–35/月。 - 两者都远低于"被刷一次接口"造成的人工和资损——这也是为什么 WAF 属于"该花就花"的支出,而不是能省就省的支出。
场景 C:多域名 + 多自定义规则(阿里云按量)。 接入 5 个域名、配 20 条基础自定义规则、月请求千万级。按 SeCU 单价测算:实例 0.5 + 域名阶梯 (1 免费 + 4×5) = 20 + 核心防护 10 + 自定义规则 40 + 请求约 3 ≈ 73.5 SeCU/小时 ≈ $0.735/小时 ≈ 每月 500 美元以上。 - 关键结论:阿里云 WAF 3.0 按量付费的粒度最细,但也最容易在"域名多 + 规则多"时累积成高账单。这个体量下正确做法是改用订阅(包年包月)模式锁定预算,而不是一直跑按量。反过来,若只是偶尔排障、临时挡一次攻击,按量反而是最划算的。
场景 D:大促 / 秒杀类突发峰值。 平时 QPS 500、大促当天冲到 20,000。 - 正确姿势是用腾讯云 WAF 的弹性计费或云厂商的按量超额,只为那几个小时的高峰付钱,平时不为峰值买单;若长期按峰值配足套餐,一年要为 355 天的闲置付费。
六、把 WAF 成本压到最低的五招
1. 先认锚点,再看价格。 Cloudflare 是固定套餐、AWS/GCP 是"规则×请求"、阿里云是 SeCU 逐小时——同一篇报价单放一起比"月费"是没意义的,先把你关心的那个维度对齐。 2. 能用边缘免费方案兜底,就别一上来买贵的。 Cloudflare 免费版已经能挡掉绝大多数自动化扫描和常见漏洞利用,先免费跑两周、看日志里到底有多少真实攻击命中,再决定要不要升级。 3. 规则做减法。 Bot 管理、威胁情报、高级自定义规则(带正则/速率限制的)是各家最贵的模块,按小时或按模板计费。只开你会真正去看告警的那几条,把不命中的模板关掉——关掉的模板在很多平台上只要不删就仍然计费。 4. 请求量先削峰,再进 WAF。 CDN 缓存挡在 WAF 之前,能直接减少进入 WAF 的请求数。AWS/GCP 按请求计费,阿里云按 5,000 请求一个 SeCU 计费——缓存命中率每提高一档,WAF 账单就跟着降一档。 5. 日志按需留存,别默认全量长期存。 WAF 日志往往是隐形大头:Cloudflare Log Explorer 是 $1/GB 摄入(前 10GB 免费),阿里云简单日志服务 40 SeCU/TB/小时。把日志分层——热数据留 7–30 天用于排障,冷数据转对象存储归档,能省下一大截。
七、三档推荐方案,直接对号入座
| 档位 | 推荐组合 | 月度成本 | 适合谁 | |---|---|---|---| | $0 起步档 | Cloudflare 免费版(托管规则集 + 不限量 DDoS + CDN) | $0 | 个人博客、展示站、流量在千万级以下的独立站 | | $20–40 进阶档 | Cloudflare Pro,或 AWS WAF(含 Bot Control) | $20–40/月 | 有交易/支付、需要自定义规则与恶意 Bot 防护的电商与 API 站 | | 云原生纳管档 | 阿里云 WAF 3.0 订阅,或 AWS/GCP WAF 挂到负载均衡 + API 网关 | 按规模,几十到几百美元/月 | 多域名、要审计日志、要跟云上 LB/API 统一管理的团队 |
一句话选型路线:先问"我缺的是 WAF、DDoS 还是 CDN",再问"我一个月多少请求、多少个域名、多少条自定义规则",这两个问题的答案套进上面的表,月账单基本就出来了。
> 🚀 需要海外云服务器?通过 chengzicloud.cloud 购买享专属折扣,新用户首月5折起!我们提供阿里云国际、AWS、腾讯云国际等多家主流云厂商的优惠渠道和一对一安全选型指导,帮你把 WAF、CDN、服务器一起配到位,省下 30%–70% 的云费用。
常见问题 FAQ
Q:只用 Cloudflare 免费版,WAF 防护真的够用吗? A:对绝大多数个人站和中小独立站,够。免费版已经包含托管 WAF 规则集、不限量 DDoS 防护、CDN 和通用 SSL——它能挡掉绝大多数自动化扫描、常见漏洞利用和基础 CC。不够用的场景只有三类:你要写很多条自定义规则(免费版有规则条数上限)、你要精细的恶意 Bot 管理、你要长期保存并分析访问日志。如果你暂时用不到这三样,就不必付费。
Q:阿里云 WAF 3.0 按量付费真的比订阅便宜吗? A:看形态。按量的本质是"用多少算多少、按小时、向上取整",适合流量很小或临时排障;一旦你要挂多个域名、配十几条自定义规则,按量会在"实例 0.5 + 核心防护 10 + 域名阶梯 + 规则数 × 2 或 5 SeCU"这几项上逐小时累加,很容易破每月几百美元——这种时候订阅(包年包月)才是划算的。一句话:短期应急用按量,长期稳定用订阅。
Q:腾讯云 WAF 是人民币,其他几家是美元,能直接比吗? A:不能直接按汇率硬比。本文刻意把人民币口径单列,是因为汇率每天都在动,硬换算会让本来清晰的数字失真。正确的比法是:先按各自货币口径算出你的月账单,再结合你实际支付渠道的结算方式判断。腾讯云 WAF 在海外的国际站目前没有公开的独立价目页,采购前建议以控制台或商务报价为准。
Q:买了 WAF 为什么还会被 CC 攻击打挂? A:因为 WAF 与 DDoS 高防分工不同。WAF 工作在第七层、按规则逐请求判断,能拦"脏请求",但拦不住把带宽打满的流量型攻击;那种攻击要靠 L3/L4 的 DDoS 高防清洗。另外,如果 WAF 前面没有 CDN 缓存削峰、后端连接池又小,即便 WAF 判定为恶意并拦截,海量连接本身也可能压垮源站。WAF 挡内容、高防挡流量、CDN 挡峰值,三者配合才完整。
Q:WAF 和 CDN 的防护能力重叠,是不是要重复买? A:不必重复。很多 CDN 自带基础 WAF 能力(比如 Cloudflare 就是 CDN 与 WAF 一体),这类平台上"买 CDN 就等于顺带买了 WAF"。只有在"CDN 与 WAF 分属不同厂商"时,才需要注意回源链路怎么把真实客户端 IP 透传给 WAF,否则 WAF 看到的都是 CDN 节点 IP,规则会失灵。
Q:开源 WAF(ModSecurity + OWASP CRS)自建值不值? A:软件本身免费,但"免费"是有代价的:你要自己准备能扛住峰值的机器、自己运维规则库更新、自己处理误报。它适合预算极少、又有较强技术能力、并且愿意自己掌控全部数据的团队;对想省心的大多数人,Cloudflare 免费版比自己搭 ModSecurity 更省事、也更省钱(省的主要是时间和机器成本)。
Q:本文和站内其他文章有什么区别? A:本文是主站"组件/基础设施选型"系列里第一篇专门讲安全产品采购的文章,回答"买哪家的 WAF、按什么维度收费、怎么省"。站内那篇《海外云服务器安全防护全攻略》讲的是"怎么把服务器加固"(安全组、防火墙、加密、加固清单),是"自己动手";本文是"买哪把锁"。加速层的选型见《CDN 加速平台怎么选》,可用性监控见《监控告警怎么选》。如果你还在纠结服务器本身该花多少钱,先看《海外云服务器真实年成本核算》。
总结
WAF 这件事,判断逻辑只有三句话:第一,先分清你缺的是 WAF(挡脏请求)、DDoS 高防(挡流量洪峰)还是 CDN(挡峰值加速),别买错层;第二,认准计费锚点——Cloudflare 看套餐、AWS/Google 看"规则 + 请求"、阿里云看 SeCU、腾讯云看"套餐 + 超额 QPS",锚点不同就没有可比性;第三,能免费起步就先免费起步,Cloudflare 免费版已经能挡掉绝大多数自动化攻击,等日志里真出现你需要付费才能处理的攻击,再升级也不迟。
给服务器配 WAF,本质上是买一份"被自动化攻击网住时还能睡得着"的保险。它不该是你云账单里最贵的一项,但一定是最不该省掉的一项——因为一次成功的接口刷量或拖库造成的损失,往往比一年的 WAF 费用高出好几个数量级。
> 本文由 chengzicloud.cloud 提供,点击访问首页了解更多