WAF 全局设置⚓︎
版本与权限
全局设置中的基础防护支持社区版、专业版和企业版。URL 频率限制、漏洞防御、应用规则、自定义规则、地区访问限制、自定义拦截页面和日志配置仅在专业版和企业版中可用,需要有效许可证。
企业版普通用户需要 WAF 查看权限;修改开关、参数和规则需要 WAF 管理权限。
生效范围
WAF 总开关 控制所有网站的 WAF 防护。带有 网站 标识的全局设置是新建网站的默认值,已有网站需要在 网站设置 中单独配置;对应规则生效时,WAF 总开关和网站 WAF 开关必须同时开启。
1 频率限制⚓︎
| 功能 | 作用 | 可用版本 |
|---|---|---|
| 访问频率限制 | 在指定周期内,请求次数超过阈值后临时封锁来源 IP;支持全局模式和 URL 模式 | 社区版、专业版、企业版 |
| 攻击频率限制 | 同一 IP 多次命中 WAF 规则后临时封锁该 IP | 社区版、专业版、企业版 |
| 404 频率限制 | 同一 IP 多次访问不存在的资源并返回 404 后临时封锁该 IP | 社区版、专业版、企业版 |
| URL 频率限制 | 为指定 URL 单独设置周期、阈值和封锁时间 | 专业版、企业版 |
访问频率限制中的 全局模式 统计单位时间内对任意 URL 的请求总数,URL 模式 分别统计单个 URL 的请求数。封锁时间到期后会自动解除;重启 OpenResty 也会清除临时封锁。
2 默认规则⚓︎
| 功能 | 作用 | 可用版本 |
|---|---|---|
| 参数规则 | 检查请求参数中的常见恶意内容 | 社区版、专业版、企业版 |
| URL 规则 | 检查请求 URL 中的常见恶意内容 | 社区版、专业版、企业版 |
| HTTP 规则 | 配置允许访问的 HTTP 方法 | 社区版、专业版、企业版 |
| Cookie 规则 | 检查 Cookie 中的常见恶意内容 | 社区版、专业版、企业版 |
| Header 规则 | 检查请求头中的常见恶意内容 | 社区版、专业版、企业版 |
| User-Agent 规则 | 检查 User-Agent 中的常见恶意内容 | 社区版、专业版、企业版 |
| 其他 | 启用 SQL 注入、XSS 和全局严格模式 | 社区版、专业版、企业版 |
| 漏洞防御 | 按漏洞规则启用或停用防护 | 专业版、企业版 |
| 应用规则 | 按应用类型启用或停用防护规则 | 专业版、企业版 |
HTTP 规则采用允许列表逻辑。例如仅允许 GET 请求时,应关闭其他不需要的 HTTP 方法。收紧方法或启用严格模式前,应确认业务是否使用 POST、PUT、DELETE、OPTIONS 等请求。
3 自定义规则⚓︎
| 功能 | 作用 | 可用版本 |
|---|---|---|
| 自定义规则(ACL) | 按 URL、IP、Header、Host 等条件匹配请求,并设置允许、拒绝、人机验证等动作 | 专业版、企业版 |
| 文件上传限制 | 按文件扩展名限制上传类型 | 社区版、专业版、企业版 |
| 地区访问限制 | 按国家、地区或省份允许或拒绝访问 | 专业版、企业版 |
| CDN | 从指定请求头、常用请求头列表或 X-Forwarded-For 中获取真实来源 IP | 社区版、专业版、企业版 |
真实 IP
只有在请求确实经过可信 CDN 或反向代理时才启用 CDN 配置,并确认代理会覆盖客户端传入的同名请求头。错误信任来源 IP 请求头可能导致黑白名单和频率限制被绕过。
4 配置⚓︎
| 功能 | 作用 | 可用版本 |
|---|---|---|
| 拦截页面 | 编辑或恢复 WAF 拦截请求时返回的页面 | 专业版、企业版 |
| 日志 | 配置 WAF 日志记录和保留方式 | 专业版、企业版 |
| 恶意 IP 组 | 启用并更新 1Panel 提供的恶意 IP 数据 | 社区版、专业版、企业版 |
| 蜘蛛 IP 池 | 选择允许访问的搜索引擎蜘蛛并更新地址数据 | 社区版、专业版、企业版 |
| IP 地址库 | 更新用于识别 IP 地理位置的地址库 | 社区版、专业版、企业版 |
应用规则
修改全局默认值不会自动覆盖所有已有网站。需要立即应用到现有网站时,应使用页面提供的应用操作或进入 网站设置 逐个确认,并在生产环境变更前保留 OpenResty 配置备份。