WAF 网站设置⚓︎
版本与权限
网站设置中的基础防护支持社区版、专业版和企业版。应用规则、自定义规则和地区访问限制仅在专业版和企业版中可用,需要有效许可证。
企业版普通用户需要 WAF 查看权限;修改网站开关、执行策略、检测强度和规则需要 WAF 管理权限。
进入 WAF -> 网站设置,选择一个已创建的网站后,可以配置仅作用于该网站的 WAF 开关、执行策略、检测强度、频率限制、默认规则和自定义类配置。
1 网站开关与执行策略⚓︎
- 网站开关:只有 WAF 总开关和当前网站开关同时开启,网站规则才会生效;
- 防护模式:命中规则后按规则动作处理请求;
- 观察模式:记录命中结果但不阻断请求,适合上线前观察;
- 检测强度:可以选择标准或严格。网站使用严格模式前,需要先在全局默认规则的 其他 页面开启严格模式。
2 频率限制⚓︎
网站设置提供 访问频率限制,可以为当前网站配置统计周期、请求阈值、封锁时间和统计模式。
- 全局模式:统计单位时间内该 IP 对网站任意 URL 的请求总数;
- URL 模式:分别统计单位时间内该 IP 对单个 URL 的请求数。
攻击频率限制、404 频率限制和专业版 URL 频率限制位于 全局设置 -> 频率限制,不在网站设置中单独配置。
3 默认规则⚓︎
| 功能 | 作用 | 可用版本 |
|---|---|---|
| 参数、URL、HTTP、Cookie、Header、User-Agent 规则 | 为当前网站启用或停用对应默认规则 | 社区版、专业版、企业版 |
| SQL 注入、XSS | 为当前网站启用或停用对应防护 | 社区版、专业版、企业版 |
| 应用规则 | 为当前网站选择应用防护规则 | 专业版、企业版 |
全局默认规则用于提供初始配置,已有网站的实际状态以本页为准。HTTP 规则采用允许列表逻辑,关闭某个方法后,该网站使用该方法的正常请求也可能被阻止。
4 自定义规则⚓︎
| 功能 | 作用 | 可用版本 |
|---|---|---|
| 自定义规则(ACL) | 为当前网站配置 URL、IP、Header、Host 等匹配条件和处理动作 | 专业版、企业版 |
| 文件上传限制 | 为当前网站配置禁止上传的文件扩展名 | 社区版、专业版、企业版 |
| 地区访问限制 | 为当前网站配置允许或拒绝访问的地区 | 专业版、企业版 |
| CDN | 为当前网站配置真实来源 IP 的获取方式 | 社区版、专业版、企业版 |
配置验证
规则变更会直接影响当前网站。建议先使用观察模式确认命中情况,再切换到防护模式;启用 CDN 时应只信任由 CDN 或反向代理覆盖写入的真实 IP 请求头。