首先确认阿里云账号已实名认证并拥有云盾/云安全中心与WAF服务的购买权限。登录阿里云控制台,确认您的账号或子账号拥有“WAF控制台(waf:DescribeInstance)”等读写权限;建议使用具备管理员或安全产品操作权限的账号。准备好要保护的域名、DNS管理权限、以及站点证书(如果要启用HTTPS解密)。
在阿里云控制台搜索“Web 应用防火墙 WAF”,进入产品页面选择购买。选择地域、实例规格(按业务访问量和规则需求选Basic/Standard/Advanced),填写实例名称并完成支付。购买完成后在WAF控制台能看到实例ID和管理入口,点击进入进行后续配置。
进入WAF控制台“域名”管理,点击“添加域名”。输入要防护的域名,选择接入方式:CNAME接入(推荐)或反向代理。系统会给出一个CNAME记录值。到域名DNS服务商处新增一条CNAME记录,将域名解析到WAF提供的CNAME。等待DNS生效(通常几分钟到24小时)。
在域名详情页配置源站地址,可填IP或域名并设置端口(80/443)。若源站启用HTTPS,可上传/选择证书或使用“仅支持SNI”。配置回源探测与健康检查间隔,确保源站的响应码在允许范围内。保存并提交后可在“域名运行状态”查看接入是否成功。
若您启用HTTPS,需在WAF配置证书。可选择:托管证书(阿里云证书服务)、上传自有证书或使用免费Let's Encrypt自动申请。配置前在WAF中上传私钥与证书,设置回源为HTTPS并选择“回源证书校验”的开关(建议开启校验以保证回源安全)。
WAF提供多种安全策略模板(如基础防护、常见攻击防护、Bot管理、CC防护)。在“策略管理—策略模板”中选择适合业务的模板,点击“应用到域名”并选择生效时段(实时或定时)。模板会自动添加一组预设规则,适合刚上手快速开启初级防护。
进入“策略管理—自定义规则”点击“新建规则”:1) 填写规则名称与优先级(数值越小优先级越高);2) 选择匹配条件:IP、URI、Header、Cookie、Query、Body等;3) 条件匹配类型:等于/包含/正则/前缀等;4) 设置动作:拦截(Block)/监控(Log)/放行(Allow)/记分(Score);5) 保存后可先设为“观察”模式(模拟)验证再切换到“拦截”。常见示例:IP黑名单(条件:客户端IP,动作:拒绝)、CC限速(条件:URL+时间窗口,动作:限流或拒绝)、SQL注入规则(Body/Query+正则,动作:拦截)。
WAF按策略优先级评估请求:先走策略集合再走自定义规则。建议流程:先启用策略模板->加自定义规则(设置高优先级以覆盖模板)->把监控模式(观察)跑1-3天,确认误报率再切换为拦截。调整优先级时注意编号和“匹配后是否继续”的选项,避免规则冲突。
在“日志与监控”中打开访问日志和攻击日志(可接入Log Service收集)。遇到误杀,从日志查找请求ID/时间/客户端IP/触发规则,回到对应规则调整匹配条件或把该IP加入白名单。建议配置告警(短信/邮件/云监控)以便异常访问快速响应。
启用Bot管理模块可识别常见爬虫行为、模拟器和垃圾流量。进入“Bot管理”选择策略模板或自定义Bot规则(基于UA、访问频率、Cookie/JS挑战)。反爬虫可结合验证码/JS挑战/行为评分,设置阈值后自动拦截可疑机器人。
发生实时攻击时,可在域名详情中启用“紧急防护”切换为严格防护模式,或临时添加高优先级拦截规则并即时生效。演练建议:先在测试域名或灰度流量上验证,误伤发生时通过控制台立即回滚规则或使用白名单恢复访问,记录变更并在事后分析改进规则。
如果需要大规模部署或自动化配置,可使用阿里云OpenAPI/SDK(Python/Go/Java)调用WAF相关接口(如添加域名、管理规则、查询日志)。建议将规则与CI/CD结合:把规则定义为代码(JSON/YAML),通过流水线在验证通过后下发到WAF,实现可审计的变更管理。
问:如何判断是否该把某条规则从观察改为拦截?
答:先在观察模式运行至少1-3个业务高峰周期,查看日志中的触发次数、正常访问占比和误报样本;若触发多数为攻击向量(如明显包含注入字符串、工具UA或异常频率),且误报率极低(≤1%),可切换为拦截;如误报率高,需调整匹配条件或降低优先级后再观察。
问:上线WAF后发现访问异常慢,如何排查?
答:先排查DNS解析是否生效(CNAME是否正确)、回源延迟和健康检查是否异常;在WAF访问日志看是否有大量JS挑战/验证码触发(可能导致延迟);检查SSL证书是否正确、回源是否启用HTTPS且握手正常;临时将域名回滚为直连验证回源性能,定位是WAF配置还是源站问题。
问:使用WAF有哪些常见误区与优化建议?
答:常见误区包括:直接开启所有严格规则导致大量误杀;不使用观察模式就启用拦截;忽视日志和告警。优化建议:按业务场景分级部署策略模板、先观察后拦截、定期清理与优化规则、结合CDN与速率限制、使用白名单保护内部管理接口并配置自动化回滚机制。
