WAF⚓︎
WAF(Web Application Firewall)用于检测和处理进入 1Panel 网站的 HTTP 请求,可通过频率限制、默认规则、黑白名单等能力降低恶意扫描、异常请求和常见 Web 攻击带来的风险。
版本与权限
社区版可以使用 WAF 基础防护,包括黑白名单、网站设置和全局设置中的基础规则,不需要专业版或企业版许可证。
专业版和企业版在此基础上提供首页统计、攻击报表、拦截记录、封锁记录,以及 URL 频率限制、漏洞防御、应用规则、自定义规则、地区访问限制、自定义拦截页面和日志配置等能力,需要有效许可证。企业版普通用户还需要 WAF 查看权限;修改规则和开关需要 WAF 管理权限。
1 使用前提⚓︎
- 已通过 1Panel 应用商店安装并运行 OpenResty;
- OpenResty 版本满足当前 WAF 页面提示的最低版本要求;
- 使用网站设置前,至少已在 1Panel 中创建一个网站。
页面检测到 OpenResty 未安装或版本不兼容时,会提供安装或升级入口。OpenResty 停止运行时,网站及 WAF 防护也无法正常工作。
2 入口与启用方式⚓︎
入口为左侧菜单 WAF。社区版页面提供 首页、黑白名单、网站设置 和 全局设置;导入专业版或企业版许可证后,还会显示 攻击报表、拦截记录 和 封锁记录。
首次配置时,建议按以下顺序操作:
- 进入 WAF -> 全局设置,开启 WAF 总开关并配置需要使用的全局规则;
- 进入 WAF -> 网站设置,选择目标网站并开启网站 WAF;
- 根据业务情况调整频率限制、默认规则、黑白名单和其他规则;
- 验证网站登录、上传、API 和回调等关键请求。专业版和企业版可以结合拦截记录确认命中规则,社区版可以结合网站访问结果和 OpenResty 日志排查。
规则生效范围
WAF 总开关和网站开关需要同时开启。全局设置中带有 网站 标识的项目用于新建网站的默认配置,已有网站仍需在 网站设置 中单独确认;网站设置只影响当前选择的网站。
3 版本能力⚓︎
| 功能 | 社区版 | 专业版和企业版 |
|---|---|---|
| 黑白名单 | IP、URL、User-Agent、IP 组 | 支持 |
| 网站开关与执行策略 | 防护模式、观察模式、检测强度 | 支持 |
| 频率限制 | 全局访问频率、攻击频率、404 频率;网站访问频率 | 增加 URL 频率限制 |
| 默认规则 | 参数、URL、HTTP、Cookie、Header、User-Agent、SQL 注入、XSS | 增加漏洞防御和应用规则 |
| 自定义类配置 | 文件上传限制、CDN 真实 IP | 增加自定义规则(ACL)和地区访问限制 |
| 其他全局配置 | 恶意 IP 组、蜘蛛 IP 池、IP 地址库 | 增加自定义拦截页面和日志配置 |
| 首页统计、攻击报表 | 不支持 | 支持 |
| 拦截记录、封锁记录 | 不支持 | 支持 |
上线前验证
拦截规则可能影响正常业务。新增或收紧规则后,应使用最小必要范围,并验证登录、上传、API、Webhook 和第三方回调;白名单会跳过对应范围内的后续 WAF 检查,不应作为长期规避规则问题的默认方案。