Web应用防火墙 WAF 入门

Web应用防火墙 WAF 入门

Web应用防火墙 WAF通过对HTTP(S)请求进行检测,识别并阻断常见Web攻击,保护Web服务安全稳定

Web应用防火墙 WAF通过对HTTP(S)请求进行检测,识别并阻断常见Web攻击,保护Web服务安全稳定

4步快速开启WAF防护

Step1 购买Web应用防火墙

Step1 购买Web应用防火墙

  • 步骤
  • 1)登录华为云控制台。在控制台页面中选择“安全与合规 > Web应用防火墙 WAF”。

    2)首次使用WAF,单击“立即购买WAF”,进入购买页面,选择云模式后,选择服务版本、扩展包,以及购买时长。

  • 说明
  • 1)云模式提供了入门版、标准版、专业版和铂金版四种服务版本,参见服务版本说明了解详情。

    2)勾选“自动续费”后,当服务期满时,系统会自动按照购买周期进行续费。

Step2 添加防护域名

Step2 添加防护域名

  • 步骤
  • 1)左侧导航树中选择“网站设置”,在域名列表的左上角,单击“添加防护网站”,选择“云模式”并单击“确认”。

    2)防护域名:支持单域名(www.domain.com)和泛域名(*.domain.com)。

    3)源站配置:分别完成“防护域名端口”、“对外协议”、“源站协议”、“源站地址”、“源站端口”的配置。

    4)高级配置:根据业务需要,配置“IPv6防护”、“负载均衡算法”、“代理”、“HTTP2协议”以及“策略配置”。

  • 说明
  • 1)系统默认防护“80”和“443”端口,如需配置除“80”和“443”以外的端口,勾选“非标准端口”,在“端口”下拉列表中选择非标准端口。

    2)“对外协议”选择“HTTPS”时,需要选择证书或者导入新证书,证书转换请参见导入新证书。

    3)如果WAF前已使用如CDN、云加速等提供七层Web代理的产品,为了保障WAF的安全策略能够针对真实源IP生效,“代理”请务必选择“是”。

Step3 域名接入

Step3 域名接入

  • 步骤
  • 1)(未使用代理)按界面提示,到该域名的DNS服务商处,将其解析指向新的CNAME值。

    2)(使用了代理)按界面提示,将代理类服务(高防DDOS、CDN服务等)的回源地址修改为WAF的CNAME地址。为了防止其他用户提前将您的域名配置到Web应用防火墙上,从而对您的域名防护造成干扰,建议您到DNS服务商处添加“子域名”,并为它配置“TXT记录”具体的配置方法请参见未配置子域名和TXT记录的影响?

  • 说明
  • 1)默认情况下,服务每隔一小时就会自动检测每个防护域名的接入状态。如果您确认已完成域名接入,“接入状态”为“已接入”,表示域名接入成功。

    2)WAF防护默认状态为“仅记录”模式,按照Step4开启WAF“拦截”模式。

Step4 开启WAF防护

Step4 开启WAF防护

  • 步骤
  • 1)在目标域名所在行的“防护策略”栏中,单击“已开启N项防护”。

    2)在“Web基础防护”配置框中,选择“拦截”模式。

  • 说明
  • 开启Web基础防护的“拦截”模式后,发现攻击行为后立即阻断并记录。

最佳实践

最佳实践