跳转至

WAF 全局设置⚓︎

版本与权限

全局设置中的基础防护支持社区版、专业版和企业版。URL 频率限制、漏洞防御、应用规则、自定义规则、地区访问限制、自定义拦截页面和日志配置仅在专业版和企业版中可用,需要有效许可证。

企业版普通用户需要 WAF 查看权限;修改开关、参数和规则需要 WAF 管理权限。

生效范围

WAF 总开关 控制所有网站的 WAF 防护。带有 网站 标识的全局设置是新建网站的默认值,已有网站需要在 网站设置 中单独配置;对应规则生效时,WAF 总开关和网站 WAF 开关必须同时开启。

1 频率限制⚓︎

功能 作用 可用版本
访问频率限制 在指定周期内,请求次数超过阈值后临时封锁来源 IP;支持全局模式和 URL 模式 社区版、专业版、企业版
攻击频率限制 同一 IP 多次命中 WAF 规则后临时封锁该 IP 社区版、专业版、企业版
404 频率限制 同一 IP 多次访问不存在的资源并返回 404 后临时封锁该 IP 社区版、专业版、企业版
URL 频率限制 为指定 URL 单独设置周期、阈值和封锁时间 专业版、企业版

访问频率限制中的 全局模式 统计单位时间内对任意 URL 的请求总数,URL 模式 分别统计单个 URL 的请求数。封锁时间到期后会自动解除;重启 OpenResty 也会清除临时封锁。

2 默认规则⚓︎

功能 作用 可用版本
参数规则 检查请求参数中的常见恶意内容 社区版、专业版、企业版
URL 规则 检查请求 URL 中的常见恶意内容 社区版、专业版、企业版
HTTP 规则 配置允许访问的 HTTP 方法 社区版、专业版、企业版
Cookie 规则 检查 Cookie 中的常见恶意内容 社区版、专业版、企业版
Header 规则 检查请求头中的常见恶意内容 社区版、专业版、企业版
User-Agent 规则 检查 User-Agent 中的常见恶意内容 社区版、专业版、企业版
其他 启用 SQL 注入、XSS 和全局严格模式 社区版、专业版、企业版
漏洞防御 按漏洞规则启用或停用防护 专业版、企业版
应用规则 按应用类型启用或停用防护规则 专业版、企业版

HTTP 规则采用允许列表逻辑。例如仅允许 GET 请求时,应关闭其他不需要的 HTTP 方法。收紧方法或启用严格模式前,应确认业务是否使用 POST、PUT、DELETE、OPTIONS 等请求。

3 自定义规则⚓︎

功能 作用 可用版本
自定义规则(ACL) 按 URL、IP、Header、Host 等条件匹配请求,并设置允许、拒绝、人机验证等动作 专业版、企业版
文件上传限制 按文件扩展名限制上传类型 社区版、专业版、企业版
地区访问限制 按国家、地区或省份允许或拒绝访问 专业版、企业版
CDN 从指定请求头、常用请求头列表或 X-Forwarded-For 中获取真实来源 IP 社区版、专业版、企业版

真实 IP

只有在请求确实经过可信 CDN 或反向代理时才启用 CDN 配置,并确认代理会覆盖客户端传入的同名请求头。错误信任来源 IP 请求头可能导致黑白名单和频率限制被绕过。

4 配置⚓︎

功能 作用 可用版本
拦截页面 编辑或恢复 WAF 拦截请求时返回的页面 专业版、企业版
日志 配置 WAF 日志记录和保留方式 专业版、企业版
恶意 IP 组 启用并更新 1Panel 提供的恶意 IP 数据 社区版、专业版、企业版
蜘蛛 IP 池 选择允许访问的搜索引擎蜘蛛并更新地址数据 社区版、专业版、企业版
IP 地址库 更新用于识别 IP 地理位置的地址库 社区版、专业版、企业版

应用规则

修改全局默认值不会自动覆盖所有已有网站。需要立即应用到现有网站时,应使用页面提供的应用操作或进入 网站设置 逐个确认,并在生产环境变更前保留 OpenResty 配置备份。