WAF 配置

NGFW One WAF 配置指南:站点接入、HTTPS 证书、防护模式、规则集、CC 防护、白名单与例外、误报处理及攻击日志查看,帮助你稳妥上线 Web 防护。

WAF 用于防护 Web 应用免受 SQL 注入、XSS、命令注入、路径穿越、恶意扫描等攻击。免费版提供基础 WAF 规则;企业版与数据中心版提供完整规则集,并可与蜜罐、自动封停、AI 助手联动。

1. 添加站点

  1. 进入「站点防护 → 站点管理」,点击「添加站点」。
  2. 填写防护域名(支持多个域名及通配符域名)、监听端口与协议。
  3. 填写源站地址,可配置多个源站并选择负载方式;源站为 HTTPS 时选择回源协议。
  4. 如源站需要获取真实客户端 IP,开启「透传客户端 IP」,源站从 X-Forwarded-For 等请求头读取。

若 WAF 前面还有 CDN 或负载均衡,请在站点设置中指定「真实 IP 来源头」及可信代理地址,否则日志与封停会针对代理 IP 而非真实访客。

2. HTTPS 证书

  • 上传 PEM 格式的证书(含中间证书链)和私钥。
  • 可开启「HTTP 自动跳转 HTTPS」。
  • 证书到期前后台会发出提醒,请及时更新。

3. 防护模式

模式行为建议
观察模式只记录不拦截新站点上线初期使用,评估误报
拦截模式命中规则即拦截并记录调优完成后的常态
关闭仅转发仅用于排障,避免长期使用

4. 规则集

  • 内置规则:按攻击类型分组,可整组启用或单条调整动作。
  • 自定义规则:按 URL、方法、请求头、参数、源 IP、地理位置等组合条件,动作可为允许、拦截、仅记录或人机验证(可用性以版本为准)。
  • CC / 频率控制:对单 IP 或单 URL 设定时间窗口内的请求阈值,超过后限速或拦截。
  • 规则库支持在线更新,可在「系统 → 升级」中查看版本。

5. 白名单与例外

  • IP 白名单:可信来源(如内部扫描器、合作方接口)跳过检测。
  • URL 例外:对特定路径关闭某条规则,比如富文本编辑器提交 HTML 内容的接口。
  • 例外应尽量精确到「路径 + 规则」,避免整站放行。

6. 处理误报

  1. 在「日志 → 攻击日志」中找到被拦截的请求,查看命中规则与匹配内容。
  2. 确认为误报后,点击「添加例外」,系统会预填路径与规则 ID。
  3. 保存后重放该请求验证。

7. 日志与告警

  • 攻击日志可按站点、规则、源 IP、时间检索与导出。免费版日志保留 7 天,企业版 180 天。
  • 可配置告警阈值,通过 Webhook 推送 alert.created 事件;企业版可使用 AI 助手对告警降噪。

8. 联动封停

免费版可在攻击日志中对源 IP 手动封停。企业版与数据中心版可设置「同一 IP 在时间窗口内触发 N 次高危规则即自动封停」,并配置审批流,详见蜜罐、审计与自动封停。