WAF 用于防护 Web 应用免受 SQL 注入、XSS、命令注入、路径穿越、恶意扫描等攻击。免费版提供基础 WAF 规则;企业版与数据中心版提供完整规则集,并可与蜜罐、自动封停、AI 助手联动。
1. 添加站点
- 进入「站点防护 → 站点管理」,点击「添加站点」。
- 填写防护域名(支持多个域名及通配符域名)、监听端口与协议。
- 填写源站地址,可配置多个源站并选择负载方式;源站为 HTTPS 时选择回源协议。
- 如源站需要获取真实客户端 IP,开启「透传客户端 IP」,源站从
X-Forwarded-For等请求头读取。
若 WAF 前面还有 CDN 或负载均衡,请在站点设置中指定「真实 IP 来源头」及可信代理地址,否则日志与封停会针对代理 IP 而非真实访客。
2. HTTPS 证书
- 上传 PEM 格式的证书(含中间证书链)和私钥。
- 可开启「HTTP 自动跳转 HTTPS」。
- 证书到期前后台会发出提醒,请及时更新。
3. 防护模式
| 模式 | 行为 | 建议 |
|---|---|---|
| 观察模式 | 只记录不拦截 | 新站点上线初期使用,评估误报 |
| 拦截模式 | 命中规则即拦截并记录 | 调优完成后的常态 |
| 关闭 | 仅转发 | 仅用于排障,避免长期使用 |
4. 规则集
- 内置规则:按攻击类型分组,可整组启用或单条调整动作。
- 自定义规则:按 URL、方法、请求头、参数、源 IP、地理位置等组合条件,动作可为允许、拦截、仅记录或人机验证(可用性以版本为准)。
- CC / 频率控制:对单 IP 或单 URL 设定时间窗口内的请求阈值,超过后限速或拦截。
- 规则库支持在线更新,可在「系统 → 升级」中查看版本。
5. 白名单与例外
- IP 白名单:可信来源(如内部扫描器、合作方接口)跳过检测。
- URL 例外:对特定路径关闭某条规则,比如富文本编辑器提交 HTML 内容的接口。
- 例外应尽量精确到「路径 + 规则」,避免整站放行。
6. 处理误报
- 在「日志 → 攻击日志」中找到被拦截的请求,查看命中规则与匹配内容。
- 确认为误报后,点击「添加例外」,系统会预填路径与规则 ID。
- 保存后重放该请求验证。
7. 日志与告警
- 攻击日志可按站点、规则、源 IP、时间检索与导出。免费版日志保留 7 天,企业版 180 天。
- 可配置告警阈值,通过 Webhook 推送
alert.created事件;企业版可使用 AI 助手对告警降噪。
8. 联动封停
免费版可在攻击日志中对源 IP 手动封停。企业版与数据中心版可设置「同一 IP 在时间窗口内触发 N 次高危规则即自动封停」,并配置审批流,详见蜜罐、审计与自动封停。