跳转至

WAF⚓︎

WAF(Web Application Firewall)用于检测和处理进入 1Panel 网站的 HTTP 请求,可通过频率限制、默认规则、黑白名单等能力降低恶意扫描、异常请求和常见 Web 攻击带来的风险。

版本与权限

社区版可以使用 WAF 基础防护,包括黑白名单、网站设置和全局设置中的基础规则,不需要专业版或企业版许可证。

专业版和企业版在此基础上提供首页统计、攻击报表、拦截记录、封锁记录,以及 URL 频率限制、漏洞防御、应用规则、自定义规则、地区访问限制、自定义拦截页面和日志配置等能力,需要有效许可证。企业版普通用户还需要 WAF 查看权限;修改规则和开关需要 WAF 管理权限。

1 使用前提⚓︎

  • 已通过 1Panel 应用商店安装并运行 OpenResty;
  • OpenResty 版本满足当前 WAF 页面提示的最低版本要求;
  • 使用网站设置前,至少已在 1Panel 中创建一个网站。

页面检测到 OpenResty 未安装或版本不兼容时,会提供安装或升级入口。OpenResty 停止运行时,网站及 WAF 防护也无法正常工作。

2 入口与启用方式⚓︎

入口为左侧菜单 WAF。社区版页面提供 首页黑白名单网站设置全局设置;导入专业版或企业版许可证后,还会显示 攻击报表拦截记录封锁记录

首次配置时,建议按以下顺序操作:

  1. 进入 WAF -> 全局设置,开启 WAF 总开关并配置需要使用的全局规则;
  2. 进入 WAF -> 网站设置,选择目标网站并开启网站 WAF;
  3. 根据业务情况调整频率限制、默认规则、黑白名单和其他规则;
  4. 验证网站登录、上传、API 和回调等关键请求。专业版和企业版可以结合拦截记录确认命中规则,社区版可以结合网站访问结果和 OpenResty 日志排查。

规则生效范围

WAF 总开关和网站开关需要同时开启。全局设置中带有 网站 标识的项目用于新建网站的默认配置,已有网站仍需在 网站设置 中单独确认;网站设置只影响当前选择的网站。

3 版本能力⚓︎

功能 社区版 专业版和企业版
黑白名单 IP、URL、User-Agent、IP 组 支持
网站开关与执行策略 防护模式、观察模式、检测强度 支持
频率限制 全局访问频率、攻击频率、404 频率;网站访问频率 增加 URL 频率限制
默认规则 参数、URL、HTTP、Cookie、Header、User-Agent、SQL 注入、XSS 增加漏洞防御和应用规则
自定义类配置 文件上传限制、CDN 真实 IP 增加自定义规则(ACL)和地区访问限制
其他全局配置 恶意 IP 组、蜘蛛 IP 池、IP 地址库 增加自定义拦截页面和日志配置
首页统计、攻击报表 不支持 支持
拦截记录、封锁记录 不支持 支持

具体配置方法参见 黑白名单网站设置全局设置

上线前验证

拦截规则可能影响正常业务。新增或收紧规则后,应使用最小必要范围,并验证登录、上传、API、Webhook 和第三方回调;白名单会跳过对应范围内的后续 WAF 检查,不应作为长期规避规则问题的默认方案。