适用场景

WAF 上线最怕误拦业务:表单提交被拦、后台发布被拦、接口返回 403。上线要按学习、告警、拦截三步走。

配置步骤(站点接入(反向代理 / 透明桥))

# 反向代理模式
# 1) 添加站点:域名、源站地址、端口
# 2) 导入 HTTPS 证书(或由 WAF 申请)
# 3) 修改 DNS 指向 WAF
# 4) 放通 WAF 回源策略(WAF -> 源站)
# 透明桥模式
# 1) 旁挂配置桥接口
# 2) 站点按 VLAN/网段匹配,无需改 DNS

关键参数与建议

  • 优先反向代理模式接入(可拦可改),透明桥适合不能改 DNS 的场景
  • 策略分级:先开基础防护(SQL 注入/XSS/命令执行),再按业务开 CC 与爬虫防护
  • 后台管理路径、上传接口、回调接口必须加白名单
  • HTTPS 站点要导入证书到 WAF,否则无法解密检测
  • 上线前验证:正常业务用例 20 条 + 攻击用例 10 条

容易踩的坑

  • 只改 DNS 没放通回源策略,WAF 拿不到页面,用户看到 502
  • 证书只导主域名,未覆盖 www 或接口域名,出现证书告警
  • 透明桥模式下未核实流量是否真的经过 WAF,上线后形同虚设

验证与巡检

# 验证:外网访问站点,WAF 访问日志有记录;源站日志客户端 IP 为 WAF 回源地址
  • 巡检:站点在线、证书有效期 >30 天、回源策略最小化

小结

WAF 是规则保护业务的设备,规则和维护要配套:每月复核一次拦截日志,把误拦变例外、把新攻击变规则。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。