单人旁的字和什么有关| 一毛不拔指什么生肖| 甲减和甲亢有什么区别| 血小板吃什么补得快点| 人养玉三年玉养人一生是什么意思| 孕妇应该吃什么蔬菜| 菜粥里面放什么菜最好| camouflage什么意思| 为什么经常刷牙还牙黄| 耳麦是什么| 夹生饭是什么意思| 尿酸高尿液是什么颜色| oct什么意思| 女宝胶囊的作用和功效是什么| 泌尿是什么意思| 糖尿病人能吃什么水果| 注解是什么意思| 中性粒细胞高说明什么| 枫树的叶子像什么| 1999属什么生肖| 冬至为什么吃水饺| ug是什么单位| 张牙舞爪的张是什么意思| 蜂蜜变质是什么样子| 心颤吃什么药效果好| 创客是什么意思| 男生为什么会勃起| 眼底出血是什么原因造成的| 胜造七级浮屠是什么意思| 绿色心情是什么意思| 种植牙有什么风险和后遗症| 鲑鱼是什么鱼| 车标是牛的是什么车| 碳水化合物是什么| 梨子煮水喝有什么功效| ev病毒是什么| 吃晕车药有什么副作用| 渴望是什么意思| 红枣有什么功效和作用| 1930年属什么生肖| palladium是什么牌子| 爸爸的姐夫叫什么| 副词是什么| 肉蔻炖肉起什么作用| 作价是什么意思| 喉咙干是什么原因| 空性是什么意思| utc是什么| 掉头发缺什么| 盯眝是什么意思| 拉钩为什么要上吊| 肿瘤标志物cA724高说明什么| 芈怎么读什么意思| 吃什么水果补血| 颌下淋巴结肿大挂什么科| 硅橡胶是什么材料| 为什么不能空腹吃香蕉| 番茄红素有什么作用| 憨厚是什么意思| 啐了一口是什么意思| 傻瓜是什么生肖| 牛肚是什么| 三个全念什么| 霉菌性阴炎是什么原因引起的女| 低密度脂蛋白高是什么意思| 肉包子打狗的歇后语是什么| 小马是什么牌子| 白醋洗脸有什么好处| phoenix是什么牌子| 什么能让虱子卵脱落| 百毒不侵是什么意思| 心功能不全是什么意思| 游戏id是什么意思| 眼睛痒什么原因| 96166是什么电话| 人老是放屁是什么原因| 什么不可| 回族为什么不能吃猪肉| 你想吃什么| 头晕没精神是什么原因| 高脂血症是什么病| slogan什么意思| 吃什么能让胸变大| 梦到掉牙齿是什么意思| 水色是什么颜色| 高密度脂蛋白高是什么原因| 本垒打是什么意思| 梨子煮水喝有什么功效| 男生生日礼物送什么| 为什么爱放屁| 指甲有白点是什么原因| 椰浆是什么| 冬阴功汤是什么味道| 结婚送什么礼物最合适| 妈妈的弟弟的老婆叫什么| 爱吐口水是什么原因| 檀木手串有什么好处| 梳头有什么好处| 20属什么| 屁特别多是什么原因| 心脏供血不足用什么药| 睾丸长什么样| 过什么意思| 脚裂口子是什么原因| 梦到和别人打架是什么意思| 6月11号是什么星座| 风采是什么意思| 第三代身份证什么时候开始办理| 翠是什么颜色| edm是什么意思| 央企与国企有什么区别| 处暑是什么时候| 人为什么怕死| cta是什么| 肠胃炎引起的发烧吃什么药| 三月初一是什么星座| 农村养殖什么好| 碱性磷酸酶偏低是什么意思| 雌二醇过高是什么原因| 尿潜血是什么病| giuseppe是什么牌子| 婴儿流口水是什么原因引起的| 听什么音乐容易入睡| 养蛊是什么意思| 什么是伴手礼| 什么蔬菜含钾高| 湖南有什么好玩的地方| 重庆有什么景点| 背弃是什么意思| 香槟是什么| 孔雀的尾巴有什么作用| 脚心热什么原因| 蜜蜡和琥珀有什么区别| 操逼是什么感觉| 吃什么能阻止性早熟| 浑身没劲吃什么药| 啾啾是什么意思| 红色加绿色等于什么颜色| 天天晚上睡觉做梦是什么原因| 人参归脾丸适合什么人吃| 指甲竖条纹是什么原因| 什么是类风湿| tst是什么意思| 香蕉和什么不能一起吃| 枸杞不能和什么一起吃| 什么人适合喝三七粉| 女性私下有苦味主要是什么原因| 什么是普洱茶| 停胎是什么原因造成的| 荷尔蒙是什么意思啊| 牛宝是什么| 广东话扑街是什么意思| 肝火旺吃什么调理| 茯茶属于什么茶| 嗓子干痒咳嗽吃什么药| 一直发低烧是什么原因| 内脂豆腐是什么| 子宫内膜回声不均匀是什么意思| 大林木是什么数字| 瞎子吃核桃砸了手是什么生肖| 做梦梦到踩到屎是什么意思| 维字五行属什么| 皮脂腺囊肿是什么原因引起的| 什么是天丝| 大三阳是什么意思| 六亲不认什么意思| 侧柏是什么植物| 为什么印度人叫阿三| 九门提督相当于现在什么官| 海石花是什么| 论文检索号是什么| 发烧喝什么水| 磷高有什么症状和危害| 蟑螂为什么会飞| 甜瓜是什么瓜| 类风湿有什么特效药| 癌抗原125是什么意思| 善根是什么意思| 什么食物对心脏有好处| 右肺中叶纤维灶是什么意思| 皮肤真菌感染用什么药| 711是什么星座| 什么羊肉最好吃| 孕早期胎停有什么症状或征兆吗| 脖子黑是什么病| 腔梗吃什么药| 苏轼是什么派诗人| 想吃甜食是什么原因| 黑枸杞泡茶是什么颜色| 煎牛排用什么锅最好| 爆菊花是什么意思| 猪利是什么| 突然流鼻血是什么征兆| msms筛查是什么意思| 梦到孩子丢了是什么征兆| 头发出油是什么原因| 地钱是什么植物| 邓紫棋和华晨宇什么关系| 猫不能吃什么| 颈椎不好挂什么科| 月亮为什么会有圆缺变化| 梦见吃饭是什么意思| 嗝气是什么原因引起的| 许久是什么意思| 去角质是什么意思| 梦见鬼是什么预兆| 女人梦见自己掉牙齿是什么征兆| 知了吃什么东西| 夜黑风高什么意思| 即日是什么意思| 梦见挖土豆是什么意思| 生理期为什么不能拔牙| 北京生源是什么意思| 什么品牌的冰箱好| 前列腺炎有什么征兆| 一什么城市| 被毒蛇咬了有什么症状| 吃什么下奶最快最多最有效| 复印病历需要什么证件| 蔬菜用什么肥料最好| 混合性皮肤用什么护肤品比较好| 苏东坡属什么生肖| 血小板减少吃什么能补回来| 香皂和肥皂有什么区别| 坨坨什么意思| 前列腺炎该吃什么药| 开怀什么意思| 脂溢性皮炎是什么症状| 什么什么有味| 尿浑浊是什么原因| 女孩月经不规律是什么原因| 经常吐口水是什么原因| 十二指肠溃疡是什么症状| ki67是什么意思| 突然肚子疼是什么原因| 1月28号是什么星座| 肚子不舒服吃什么药| 枕头发黄是什么原因| 沉网和浮网有什么区别| 晚上睡觉流口水是什么病| 什么什么不见| 牙疼吃什么饭菜比较好| 脑子嗡嗡响是什么原因| 甲状腺肿大吃什么药| 什么叫活检| 宝宝拉肚子挂什么科| 宝宝拉肚子吃什么药好| 葡萄胎是什么| 为什么会一直打嗝| 古代天花是现代什么病| 什么的眉头| dollars是什么意思| 红色和什么颜色搭配好看| 稷是什么农作物| 胸口疼痛是什么原因| 10月22日是什么星座| 肝内多发低密度灶是什么意思| iv是什么意思| 手上有湿疹是什么原因引起的| 快速补血吃什么| soda是什么意思啊| 臭屁是什么意思| 牙齿贴面是什么意思| 女生无缘无故头疼是什么原因| 百度
文档首页/ Web应用防火墙 WAF/ 用户指南/ 网站接入WAF/ 通过独享模式接入将网站接入WAF
更新时间:2025-08-07 GMT+08:00
分享

员额法官、检察官联合办案 推进司法体制改革

百度 在这四十年中一直快速更新迭代,跑的不算慢。

如果您的业务服务器部署在华为云,您可以通过WAF独享模式将您的网站域名或IP添加到WAF进行防护。

独享模式在部分区域已经停售,详见独享模式停售通知

方案概述

独享模式下,将网站接入WAF后,网站流量会通过ELB传给WAF,经过WAF检测后,异常请求将被拦截,正常请求会通过WAF独享引擎回源IP转发到源站服务器。网站接入WAF后,流量访问示意图如图1所示。

图1 网站访问示意图

流量访问说明如下:

  1. 用户在浏览器输入域名后,客户端会向DNS发送请求,查询域名解析地址。
  2. DNS返回域名解析地址。
  3. 如果无代理(例如CDN、DDos高防等),DNS返回的域名解析地址为ELB的公网IP地址,客户端通过该公网IP访问ELB。如果存在代理:
    1. DNS返回的域名解析地址为代理IP,客户端通过代理IP访问代理。
    2. 代理通过ELB的公网IP访问ELB。
  4. ELB将流量传给WAF。
  5. 经过WAF检测后,异常请求将被拦截,正常请求会通过WAF独享引擎回源IP转发到源站服务器。

接入流程

根据网站是否使用代理(例如高防、CDN、云加速等),您需要完成如下接入操作。

操作步骤

说明

步骤一:添加防护网站

介绍如何将防护域名 、源站信息等添加到WAF。

步骤二:为WAF独享引擎实例配置负载均衡

介绍如何为WAF独享引擎实例配置负载均衡器和健康检查。

步骤三:为弹性负载均衡绑定弹性公网IP

介绍如何为WAF独享引擎实例的负载均衡器绑定源站服务器的弹性公网IP,使网站请求流量经过WAF独享引擎检测。

步骤四:放行独享引擎回源IP

介绍如何放行独享引擎的回源IP。

步骤五:验证WAF独享引擎实例转发正常

介绍如何验证WAF转发和ELB运行是否正常、基础防护是否生效。

前提条件

  • 已购买独享型负载均衡。有关ELB类型的详细介绍,请参见共享型弹性负载均衡与独享型负载均衡的功能区别

    2023年4月之前的独享引擎版本,不支持与独享ELB网络型配合使用。因此,如果您使用了独享ELB网络型(TCP/UDP)负载均衡,请确认独享WAF实例已升级到最新版本(2023年4月及之后的版本),独享引擎版本详情请参见独享引擎版本迭代

  • 在该独享引擎实例所在安全组中已放开了相关端口。
    安全组建议配置以下访问规则:
    • 入方向规则

      根据业务需求添加指定端口入方向规则,放通指定端口入方向网络流量。例如,需要放通“80”端口时,您可以添加“策略”“允许”“TCP”“80”协议端口规则。

    • 出方向规则

      默认。放通全部出方向网络流量。

    有关添加安全组规则的详细操作,请参见添加安全组规则

步骤一:添加防护网站

为了将业务接入WAF防护,您需要将防护域名、源站信息等,添加到WAF。

  1. 登录Web应用防火墙控制台
  2. 在控制台左上角,单击图标,选择区域或项目。
  3. (可选) 如果您已开通企业项目,在左侧导航栏上方,单击“按企业项目筛选”下拉框,选择您所在的企业项目。完成后,页面将为您展示该企业项目下的相关数据。
  4. 在左侧导航栏,单击“网站设置”

    在开始添加防护网站前,您可以单击页面右上角的“流程引导”,了解云模式-CNAME接入的接入流程。

  1. 在网站列表左上角,单击“添加防护网站”
  2. 选择“独享模式接入”并单击“开始配置”
  3. “添加防护网站”面板,配置基础信息,如图2所示,参数说明如表1所示。

    图2 基础信息配置
    表1 基本信息参数说明

    参数

    参数说明

    取值样例

    防护对象

    要防护的域名或IP。

    • 域名:支持单域名和泛域名。
      • WAF支持添加“*”泛域名,表示可以防护任意的域名。“防护对象”配置为“*”时,只能防护除80、443端口以外的非标端口。
      • 如果各子域名对应的服务器IP地址相同:输入防护的泛域名。例如:子域名a.example.com,b.example.com和c.example.com对应的服务器IP地址相同,可以直接添加泛域名*.example.com。
      • 如果各子域名对应的服务器IP地址不相同:请将子域名按“单域名”方式逐条添加。
    • IP:支持公网IP、私网IP。

      如果配置为私网IP,必须确保相应的网络路径是可访问的,以便于WAF能够正确地对流量进行监控和过滤。

    www.example.com

    网站名称(可选)

    自定义网站名称。

    WAF

    网站备注(可选)

    网站的备注信息。

    waftest

    防护端口

    要防护的端口。
    • 配置为80、443端口时,在下拉框中选择“标准端口”
    • 配置为其他端口时,选择可选端口范围内的端口。您可以单击“查看可添加端口”,查看WAF支持的HTTP和HTTPS端口。更多信息请参见WAF支持的端口范围

      如果配置为除80、443以外的其他端口,访问网站时,需要在网址后面增加非标准端口进行访问,否则访问网站时会出现404错误

    81

    服务器配置

    网站服务器相关信息,包括:
    • 对外协议:客户端请求访问服务器的协议类型,支持:
      • HTTP:“防护端口”选择“标准端口”时,HTTP协议默认防护的80端口。
      • HTTPS:“防护端口”选择“标准端口”时,HTTP协议默认防护的443端口。
        • HTTPS协议是HTTP的安全版本,它在HTTP基础上增加了SSL/TLS协议,提供了数据加密、完整性校验和身份验证。因此,选择HTTS协议时,需要配置证书。
    • 源站协议:网站服务器支持的协议类型,也是WAF转发客户端请求的协议类型,包括“HTTP”“HTTPS”两种。

      如果“对外协议”“源站协议”不一致,WAF会将“对外协议”转换为“源站协议”,使用“源站协议”来转发客户端的请求。

    • VPC:选择独享引擎实例所在的VPC。
      • 选择VPC配置前,请确保拥有VPC所在企业项目的IAM权限,且该VPC已购买过WAF独享引擎实例。
      • 为了实现业务双活,避免业务单点故障,建议在同一VPC下购买两个WAF实例。
    • 源站地址:网站服务器的私有IP地址。源站地址不能与防护对象一致。

      登录ECS或ELB控制台,在实例列表中查看对应服务器的私有IP地址。

      支持以下两种IP格式:
      • IPv4,例如:XXX.XXX.1.1
      • IPv6,例如:fe80:0000:0000:0000:0000:0000:0000:0000
    • 源站端口:WAF独享引擎转发客户端请求到服务器的业务端口。
    • 权重:负载均衡算法将按配置的权重将请求分配给源站。
      • 负载均衡算法“加权轮询”时,所有请求将按权重轮流分配给源站服务器。
      • 负载均衡算法“源IP Hash”“Session Hash”时,权重只区分是否为“0”,为“0”则不分发流量,不为“0”则分发流量。
      • 权重可填0-65536,数值越大被分发的流量越多。
      • 权重设置为“0”时,如果配置了多个服务器,该源站服务器不会再接受新请求;如果只配置一个服务,所有请求都会分配给源站服务器。

    对外协议:HTTP

    源站协议:HTTP

    源站地址:IPv4 XXX .XXX.1.1

    源站端口:80

    证书名称

    “对外协议”设置为“HTTPS”时,需要选择网站关联的证书,支持“国际证书”“国密证书”

    • 域名和证书需要一一对应,泛域名只能使用泛域名证书。如果您没有泛域名证书,只有单域名对应的证书,则只能在WAF中按照单域名的方式逐条添加域名进行防护。
    • 如果您的证书即将到期,为了不影响网站的使用,建议您在到期前重新使用新的证书,并在WAF中同步更新网站绑定的证书。

      WAF支持证书过期时发送告警通知,您可以在“告警通知”界面配置证书过期提醒,具体的操作请参见开启告警通知

    WAF支持导入新证书选择已有证书选择SCM证书
    • 导入新证书:如果您未创建证书,单击“导入新证书”,在“导入新证书”对话框,填写证书相关参数。更多信息,请参见上传证书

      WAF当前仅支持PEM格式证书。如果证书为非PEM格式,请参考如何将非PEM格式的证书转换为PEM格式证书转换为PEM格式,再上传。

      成功导入的新证书,将同步添加到“证书管理”页面的证书列表。

    • 选择已有证书:如果已创建证书,单击下拉框,在“已有证书”中选择正确、有效的证书。
    • 选择SCM证书:如果您已经在同一个账号下使用了CCM中的证书,也可以直接在下拉框中选择SCM证书,此处选择的SCM证书名称与CCM里证书名称一致。
      • 目前华为云SCM证书只能推送到“default”企业项目下。如果您使用其他企业项目,则不能选择使用SCM推送的SSL证书。
      • 选择的SCM证书会自动在“证书管理”页面生成一条记录,该证书支持在“证书管理”页面修改证书名称,但不会同步修改CCM里显示的证书名称。

    --

    已使用七层代理

    确认WAF前是否使用七层代理。七层代理为使用了DDoS高防(七层代理)、CDN、云加速等Web代理产品。
    • 是:在WAF前使用了DDoS高防(七层代理)、CDN、云加速等Web代理产品。
      • 使用七层代理后,WAF将从Header头中的相关字段获取用户真实客户端IP。如果WAF前使用的是华为云DDoS高防,要获取客户端真实IP,需要在域名基本信息页面的“流量标识”栏,将“IP标记”配置为“$remote_addr详细操作请参见”配置攻击惩罚的流量标识
      • 在WAF前使用代理时,不能切换为“Bypass”工作模式。如何切换工作模式请参考切换防护模式
    • 否:没有使用七层代理。

    防护策略

    选择要启用的防护策略。
    • “系统自动生成策略”(默认):详细说明如下:
      • Web基础防护:默认开启常规检测,可防护SQL注入、XSS跨站脚本、远程溢出攻击、文件包含、Bash漏洞攻击、远程命令执行、目录遍历、敏感文件访问、命令/代码注入等攻击行为。

        常规检测包含:

        • “规则集”“默认规则集【中等】”
        • “防护动作”“仅记录”,即发现攻击行为后WAF只记录攻击事件不阻断攻击。
      • 网站反爬虫:默认开启扫“扫描器”检测、“防护动作”“仅记录”(发现攻击行为后WAF只记录攻击事件不阻断攻击),可防护漏洞扫描、病毒扫描等Web扫描任务,如OpenVAS、Nmap的爬虫行为。
    • 自定义防护策略:根据防护需求创建的防护策略。更多信息,请参见配置防护策略
      说明:

      专业版企业版支持选择自定义防护策略。

    系统自动生成策略

  4. 根据面板提示,单击“立即配置负载均衡”,绑定WAF独享引擎实例与负载均衡器。

    图3 立即配置负载均衡

    您也可以单击“稍后”,参照步骤二:为WAF独享引擎实例配置负载均衡步骤三:为弹性负载均衡绑定弹性公网IP步骤四:放行独享引擎回源IP完成相关操作。

步骤二:为WAF独享引擎实例配置负载均衡

添加防护网站后,您需要使用华为云弹性负载均衡(Elastic Load Balance,简称ELB)为WAF独享引擎实例配置负载均衡和健康检查,以确保WAF的可靠性和稳定性。

华为云ELB按流量单独计费。有关ELB的计费详情,请参见ELB价格详情

  1. 在ELB为负载均衡添加监听器。

    1. 在页面左上方,单击图标,选择网络 > 弹性负载均衡 ELB
    2. 单击目标负载均衡器名称,进入负载均衡详情页。
    3. “监听器”页签,单击“添加监听器”,配置监听器信息。

      关键参数配置说明如下,其他参数说明,请参见添加HTTP监听器添加HTTPS监听器

      表2 添加监听器关键参数说明

      项目

      参数

      说明

      取值样例

      配置监听器

      前端协议

      客户端与负载均衡监听器建立流量分发连接的协议。此处只能选择HTTP或HTTPS协议。

      HTTP

      前端端口

      客户端与负载均衡监听器建立流量分发连接的端口。取值范围为:[1-65535]。

      80

      配置后端分配策略

      分配策略类型

      负载均衡采用的算法,支持“加权轮询算法”“加权最少连接”“源IP算法”“连接ID算法”

      注意:

      选择“加权轮询算法”时,请关闭“会话保持”,如果开启会话保持,相同的请求会转发到相同的WAF独享引擎实例上,当WAF独享引擎实例出现故障时,再次到达该引擎的请求将会出错。

      加权轮询算法

      添加后端服务器

      配置健康检查

      “健康检查结果”“状态”必须为“正常”,否则会导致网站不能正常接入WAF。有关配置健康检查的详细操作,请参见配置健康检查

      开启健康检查

      完成添加操作后,您可以在监听器页签,查看已添加的监听器,获取ELB负载均衡器(图4①)、ELB监听器(图4②)、后端服务器组(图4③)。

      图4 查看监听器信息

  2. 在WAF为独享引擎实例配置负载均衡。

    1. 在页面左上方,单击图标,选择安全与合规 > Web应用防火墙 WAF
    2. 在左侧导航栏,选择系统管理 > 独享引擎
    3. 在目标实例所在行的“操作”列,选择更多 > 添加到ELB

      如果您所在地域为华东-上海一、华北-乌兰察布一,您也可以选择运行中的多个实例(反向代理模式)后,单击实例列表左上角的“批量添加到ELB”,批量为WAF独享引擎实例配置负载均衡。

    4. “添加到ELB”面板,选择1.c中配置的“ELB(负载均衡器)”“ELB监听器”“后端服务器组”后,单击“下一步”

      “健康检查结果”“状态”必须为“正常”,否则会导致网站不能正常接入WAF。健康检查异常的排查思路请参见健康检查异常

      图5 添加到ELB
    5. 为WAF实例配置业务“端口”“权重”后,单击“确定”

      “业务端口”需要配置为WAF独享引擎实例实际监听的业务端口,即步骤一:添加防护网站中配置的“防护端口”

步骤三:为弹性负载均衡绑定弹性公网IP

如果WAF独享引擎实例已配置负载均衡,请解绑源站服务器的弹性公网IP(Elastic IP,简称EIP),将解绑的弹性公网IP绑定到WAF独享引擎实例配置的负载均衡上。绑定后,请求流量会先经过WAF独享引擎进行攻击检测,然后转发到源站服务器,从而确保源站安全、稳定、可用。

本章节以解绑源站服务器的弹性公网IP(Elastic IP,简称EIP),将解绑的EIP绑定到WAF独享引擎的弹性负载均衡(Elastic Load Balance,简称ELB)上为例说明,具体操作请以实际业务为准。

  1. 解绑源站服务器的弹性公网IP。

    1. 在页面左上方,单击图标,选择网络 > 弹性负载均衡 ELB
    2. “负载均衡器”页面,解绑源站服务器的弹性公网IP。
      • 解绑IPv4公网IP,在目标源站的负载均衡器所在行“操作”列,选择更多 > 解绑IPv4公网IP
      • 解绑IPv6公网IP,在目标源站的负载均衡器所在行“操作”列,选择更多 > 解绑IPv6公网IP
      图6 解绑弹性公网IP
    3. 在弹出的对话框中,单击“是”,解绑EIP。

  2. 绑定源站服务器的弹性公网IP。

    “负载均衡器”页面,找到WAF独享引擎的ELB的负载均衡器,绑定源站服务器的弹性公网IP。
    • 绑定IPv4公网IP,在WAF独享引擎的ELB的负载均衡器所在行“操作”列,选择更多 > 绑定IPv4公网IP
    • 绑定IPv6公网IP,在WAF独享引擎的ELB的负载均衡器所在行“操作”列,选择更多 > 绑定IPv6公网IP
    • 在弹出对话框中,选择1.b中解绑的EIP,单击“确定”,绑定EIP。

步骤四:放行独享引擎回源IP

网站以“独享模式”成功接入WAF后,所有网站访问请求将先经过独享引擎配置的ELB然后流转到独享引擎实例进行监控,经独享引擎实例过滤后再返回到源站服务器,流量经独享引擎实例返回源站的过程称为回源。在服务器看来,接入WAF后所有源IP都会变成独享引擎实例的回源IP(即独享引擎实例对应的子网IP),以防止源站IP暴露后被黑客直接攻击。

源站服务器上的安全软件很容易认为独享引擎的回源IP是恶意IP,有可能触发屏蔽WAF回源IP的操作。一旦WAF的回源IP被屏蔽,WAF的请求将无法得到源站的正常响应,因此,网站以“独享模式”接入WAF防护后,您需要在源站服务器上设置放行创建的独享引擎实例对应的子网IP,不然可能会出现网站打不开或打开极其缓慢等情况。

根据您的源站服务器部署位置,选择以下方式进行操作。

如果您的源站服务器直接部署在华为云ECS上,请参考以下操作步骤设置安全组规则,放行独享模式回源IP。

  1. 在WAF获取所有创建的独享引擎对应的子网IP地址。

    1. 在页面左上方,单击图标,选择安全与合规 > Web应用防火墙 WAF
    2. 在左侧导航栏,选择系统管理 > 独享引擎
    3. 在独享引擎页面,单击目标独享引擎“IP地址”列的IP,即可复制独享引擎对应的子网IP地址。
      图7 获取独享引擎对应的子网IP地址

  2. 将子网IP添加到ECS安全组。

    1. 在页面左上方,单击图标,选择网络 > 弹性云服务器 ECS
    2. “弹性云服务器”页面,单击目标ECS实例名称。
    3. 在ECS实例的详情页面,选择“安全组”页签,单击“更改安全组”
    4. “更改安全组”面板,选择目标安全组或新建安全组并单击“确定”
    5. 单击安全组ID,进入安全组基本信息页面。
    6. 选择“入方向规则”页签,单击“添加规则”,在“添加入方向规则”对话框,完成如下配置后,单击“确定”。参数配置说明如表3所示。
      图8 添加入方向规则
      表3 入方向规则参数配置说明

      参数

      配置说明

      优先级

      安全组规则优先级,保持默认即可。

      策略

      安全组规则策略,配置为“允许”

      类型

      设置源站IP地址类型。

      协议端口

      安全组规则作用的协议和端口。当前场景中,协议选择“自定义TCP”,端口填写为空或1-65535,表示放行回源IP(段)的全部端口。

      关于协议和端口的详细说明如下:

      • 安全组规则中用来匹配流量的网络协议类型,支持TCP、UDP、ICMP和GRE协议。
      • 安全组规则中用来匹配流量的目的端口。取值范围为:1~65535。

        端口填写支持下格式:

        • 单个端口:例如22
        • 连续端口:例如22-30
        • 多个端口:例如22,23-30,一次最多支持20个不连续端口组, 端口组之间不能重复。
        • 全部端口:为空或1-65535

      源地址

      逐一添加1中复制的所有WAF回源IP(段)的“IP地址/掩码”

      说明:

      一条规则配置一个IP。单击“增加1条规则”,可配置多条规则,最多支持添加10条规则。

    7. 单击“确定”,安全组规则添加完成。

      成功添加安全组规则后,安全组规则将允许独享引擎回源IP地址的所有入方向流量。

      您可以使用Telnet工具测试已接入WAF防护的源站IP对应的业务端口是否能成功建立连接验证配置是否生效。

      例如,执行以下命令,测试已接入WAF防护的源站IP对外开放的443端口是否能成功建立连接。如果显示端口无法直接连通,但网站业务仍可正常访问,则表示安全组规则配置成功。

      Telnet 源站IP 443

如果您的源站服务器使用华为云ELB进行流量分发,请参考以下操作步骤设置访问控制(白名单)策略,只放行独享模式回源IP。

  1. 在WAF获取所有创建的独享引擎对应的子网IP地址。

    1. 在页面左上方,单击图标,选择安全与合规 > Web应用防火墙 WAF
    2. 在左侧导航栏,选择系统管理 > 独享引擎
    3. 在独享引擎页面,单击目标独享引擎“IP地址”列的IP,即可复制独享引擎对应的子网IP地址。
      图9 获取独享引擎对应的子网IP地址

  2. 将子网IP添加到ELB访问控制白名单。

    1. 在页面左上方,单击图标,选择网络 > 弹性负载均衡 ELB
    2. 在独享引擎绑定的ELB所在行的“名称”列中,单击ELB名称,进入ELB的详情页面。
    3. 在目标监听器所在行的“访问控制”列,单击“设置”
      图10 监听器列表
    4. 在弹出的对话框中,“访问控制”选择“白名单”
      1. 单击“创建IP地址组”,将1.c中WAF的接入IP地址添加到“IP地址组”
      2. “IP地址组”的下拉框中选择2.d.i中创建的IP地址组。
    5. 单击“确定”,白名单访问控制策略添加完成。

      成功配置访问控制策略后,访问控制策略将允许独享引擎回源IP地址的所有入方向流量。

      您可以使用Telnet工具测试已接入WAF防护的源站IP对应的业务端口是否能成功建立连接验证配置是否生效。

      例如,执行以下命令,测试已接入WAF防护的源站IP对外开放的443端口是否能成功建立连接。如果显示端口无法直接连通,但网站业务仍可正常访问,则表示安全组规则配置成功。

      Telnet 源站IP 443

步骤五:验证WAF独享引擎实例转发正常

添加防护网站后,验证WAF转发和ELB运行是否正常。

后续操作

  1. (可选)网站接入后推荐配置:域名接入成功后,您也可以根据实际需要,进行针对性的安全配置。
  2. 配置防护策略:如果默认开启的防护规则不能满足网站的安全需求,您可以配置有针对性的防护规则。
  3. 查询防护事件:查看网站防护详情。

相关文档

    女人排卵期什么时候 吃什么药降尿酸快 苹果是什么意思 12月23日是什么星座 咨客是做什么的
    无意间是什么意思 model是什么意思 什么是乙肝 灰色是什么颜色 北京为什么叫帝都
    北京友谊医院擅长什么 鳝鱼吃什么食物 肚子胀吃什么 什么是意象 邮戳是什么意思
    希望孩子成为什么样的人 万圣节为什么要送糖果 扁桃体发炎吃什么消炎药 过敏挂什么科室 为什么要努力读书
    12月21号是什么星座hcv8jop6ns6r.cn 儿白是什么意思hcv9jop0ns9r.cn 解脲脲原体是什么意思hcv7jop4ns6r.cn 附骨疽在现代叫什么病hcv8jop6ns0r.cn 人为什么要喝水hcv8jop2ns9r.cn
    人流需要准备什么东西hcv9jop2ns9r.cn porsche是什么牌子的车hcv7jop4ns7r.cn 花胶是鱼的什么部位hcv9jop0ns6r.cn 由是什么意思hcv7jop4ns5r.cn 早上起床口苦口干是什么原因hcv8jop0ns3r.cn
    红红的苹果像什么句子sanhestory.com 属猪的五行属什么hcv9jop6ns4r.cn 椎间盘轻度膨出是什么意思hcv9jop0ns5r.cn 二月底是什么星座tiangongnft.com 这个季节适合种什么蔬菜hcv8jop2ns9r.cn
    什么除湿气效果最好hcv8jop1ns7r.cn 惟妙惟肖什么意思hcv9jop5ns6r.cn 丑时属什么hcv9jop6ns8r.cn 石斛有什么作用和功效luyiluode.com 农历五月二十是什么星座hcv9jop7ns4r.cn
    百度