适用场景

WAF 上线最怕误拦业务:表单提交被拦、后台发布被拦、接口返回 403。上线要按学习、告警、拦截三步走。

配置步骤(防护策略与 CC 防护)

# 1) 基础防护:SQL 注入、XSS、命令执行、路径穿越等设为拦截
# 2) 业务白名单:后台路径、上传、支付回调加入例外
# 3) CC 防护:设置单 IP 请求频率阈值与观察窗口,超阈值人机验证或阻断
# 4) 爬虫防护:识别高频固定 UA 的恶意爬虫,必要时封禁

关键参数与建议

  • 优先反向代理模式接入(可拦可改),透明桥适合不能改 DNS 的场景
  • 策略分级:先开基础防护(SQL 注入/XSS/命令执行),再按业务开 CC 与爬虫防护
  • 后台管理路径、上传接口、回调接口必须加白名单
  • HTTPS 站点要导入证书到 WAF,否则无法解密检测
  • 上线前验证:正常业务用例 20 条 + 攻击用例 10 条

容易踩的坑

  • CC 阈值太严,正常用户刷新两次被拦
  • 全站屏蔽某些 UA,把内部监控探针一起拦了
  • 未加回调白名单,第三方支付/短信回调被拦,业务看似没反应

验证与巡检

# 验证:模拟 50 次/分钟请求确认触发 CC;正常业务走一遍确认无拦截
  • 巡检:每周查看拦截 Top 规则与例外列表并记录调整原因

小结

WAF 是规则保护业务的设备,规则和维护要配套:每月复核一次拦截日志,把误拦变例外、把新攻击变规则。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。