适用场景

WAF 上线最怕误拦业务:表单提交被拦、后台发布被拦、接口返回 403。上线要按学习、告警、拦截三步走。

配置步骤(误报处理与规则复核)

# 1) 拿到误拦记录:时间、URL、参数、命中规则 ID
# 2) 复现:本地构造同样请求,确认命中原因
# 3) 处理:精确加白(URL+参数+规则ID),优先不用关闭整条规则
# 4) 复核:加白后回归测试正常业务 + 攻击用例仍能拦

关键参数与建议

  • 优先反向代理模式接入(可拦可改),透明桥适合不能改 DNS 的场景
  • 策略分级:先开基础防护(SQL 注入/XSS/命令执行),再按业务开 CC 与爬虫防护
  • 后台管理路径、上传接口、回调接口必须加白名单
  • HTTPS 站点要导入证书到 WAF,否则无法解密检测
  • 上线前验证:正常业务用例 20 条 + 攻击用例 10 条

容易踩的坑

  • 用关闭整条规则解决误报,等于把该类攻击全部放行
  • 白名单按 IP 加,用户换网络后又误拦
  • 处理完不回归测试,攻击用例被一起放行

验证与巡检

# 回归:SQL 注入与 XSS 用例应仍被拦截(403 或拦截页)
  • 巡检:白名单条目可控、每条有原因与时间

小结

WAF 是规则保护业务的设备,规则和维护要配套:每月复核一次拦截日志,把误拦变例外、把新攻击变规则。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。