跳转至

WAF 网站设置⚓︎

版本与权限

网站设置中的基础防护支持社区版、专业版和企业版。应用规则、自定义规则和地区访问限制仅在专业版和企业版中可用,需要有效许可证。

企业版普通用户需要 WAF 查看权限;修改网站开关、执行策略、检测强度和规则需要 WAF 管理权限。

进入 WAF -> 网站设置,选择一个已创建的网站后,可以配置仅作用于该网站的 WAF 开关、执行策略、检测强度、频率限制、默认规则和自定义类配置。

1 网站开关与执行策略⚓︎

  • 网站开关:只有 WAF 总开关和当前网站开关同时开启,网站规则才会生效;
  • 防护模式:命中规则后按规则动作处理请求;
  • 观察模式:记录命中结果但不阻断请求,适合上线前观察;
  • 检测强度:可以选择标准或严格。网站使用严格模式前,需要先在全局默认规则的 其他 页面开启严格模式。

2 频率限制⚓︎

网站设置提供 访问频率限制,可以为当前网站配置统计周期、请求阈值、封锁时间和统计模式。

  • 全局模式:统计单位时间内该 IP 对网站任意 URL 的请求总数;
  • URL 模式:分别统计单位时间内该 IP 对单个 URL 的请求数。

攻击频率限制、404 频率限制和专业版 URL 频率限制位于 全局设置 -> 频率限制,不在网站设置中单独配置。

3 默认规则⚓︎

功能 作用 可用版本
参数、URL、HTTP、Cookie、Header、User-Agent 规则 为当前网站启用或停用对应默认规则 社区版、专业版、企业版
SQL 注入、XSS 为当前网站启用或停用对应防护 社区版、专业版、企业版
应用规则 为当前网站选择应用防护规则 专业版、企业版

全局默认规则用于提供初始配置,已有网站的实际状态以本页为准。HTTP 规则采用允许列表逻辑,关闭某个方法后,该网站使用该方法的正常请求也可能被阻止。

4 自定义规则⚓︎

功能 作用 可用版本
自定义规则(ACL) 为当前网站配置 URL、IP、Header、Host 等匹配条件和处理动作 专业版、企业版
文件上传限制 为当前网站配置禁止上传的文件扩展名 社区版、专业版、企业版
地区访问限制 为当前网站配置允许或拒绝访问的地区 专业版、企业版
CDN 为当前网站配置真实来源 IP 的获取方式 社区版、专业版、企业版

配置验证

规则变更会直接影响当前网站。建议先使用观察模式确认命中情况,再切换到防护模式;启用 CDN 时应只信任由 CDN 或反向代理覆盖写入的真实 IP 请求头。