1. 概述与威胁模型
a) 目标对象:域名、主机、VPS、后端服务器及CDN回源;
b) 攻击面:HTTP/HTTPS、API、WebSocket、DNS放大、UDP反射;
c) 绕过手段:参数污染、分块编码、混淆Header、HTTP/2多路复用;
d) 影响指标:QPS、响应时间、丢包率、CPU/内存升高;
e) 建议基线:WAF默认阻断率≥0.3%,异常请求率告警阈值设为平均值+3σ。
2. 阿里云WAF常见绕过技术
a) 参数污染示例:id=1&id=2 导致后端取第一个或最后一个;
b) 编码混淆:使用%2e%2e替代../或双重URL解码绕过规则;
c) 分块编码攻击:Transfer-Encoding: chunked 与分片重组触发解析差异;
d) Host/Forwarded伪造:通过X-Forwarded-For混淆真实源IP;
e) HTTP/2帧注入:部分WAF对HTTP/2解析不一致,示例可触发绕过。
3. 预警体系设计要点
a) 数据源:WAF日志、负载均衡访问日志、系统性能指标、CDN回源日志;
b) 告警维度:QPS/秒、错误率%、单位时间内IP黑名单增速;
c) 阈值设置:短时突增(1min)≥5倍基线 或 连接并发>服务器最大连接数*0.7;
d) 自动化动作:封禁IP、调整限流、切换到备用回源、开启WAF高级防护;
e) 可视化:实时仪表盘展示TPS、95p延迟、CPU、内存与丢包率。
4. 应急响应流程(SOP)
a) 初始识别(0-5分钟):确认是否为真实攻击,查看WAF拦截率与异常URL;
b) 缓解(5-30分钟):启用严格策略、临时封禁高频IP、CDN缓存策略提升;
c) 深度处置(30-120分钟):协同运维调整Nginx限连接、调整后端keepalive及超时;
d) 恢复与回溯(2-24小时):逐步下放封禁、回放日志定位绕过手法并更新规则;
e) 复盘与优化(24小时后):写成事件报告,更新WAF规则库与预警阈值。
5. 真实案例与服务器配置示例
a) 案例概述:某电商双11期间遭遇WAF绕过重放攻击,导致部分API响应延迟;
b) 绕过手法:攻击者用分块编码+参数污染触发后端逻辑异常,WAF初始规则未覆盖;
c) 服务器配置样例:Nginx 1.18, Ubuntu 20.04, 8 vCPU, 16 GB 内存, 后端MySQL 4 vCPU 8GB;
d) 处置数据(见下表):展示QPS、阻断率、CPU值与响应时间;
e) 结果:启用严格WAF规则与CDN回源限流后,QPS下降70%,错误率从12%降至1.2%。
| 指标 |
攻击高峰 |
启用策略后 |
| QPS |
18,000 |
5,400 |
| WAF 阻断率 |
6.5% |
48.2% |
| 后端CPU |
95% |
45% |
| 平均响应(ms) |
820 |
120 |
6. 操作建议与长期防护
a) 规则库:结合业务场景自定义规则,定期回放日志生成cc/SQLi/XSS特征;
b) CDN+WAF联动:在峰值时段将CDN缓存权重提高,减少回源压力;
c) 服务器硬化:Nginx limit_conn、limit_req,TCP连接调优,内核参数调整(net.core.somaxconn=1024等);
d) 灾备演练:每季度进行一次DDoS/WAF绕过应急演练并计时响应;
e) 文档与告警:更新SOP、保留关键日志至少90天,推送多渠道告警(短信/钉钉/邮件)。
来源:云安全团队必备 阿里云waf防火墙绕过 预警体系与应急响应