配置引導
更新時間 2024-04-19 18:02:56
最近更新時間: 2024-04-19 18:02:56
分享文章
此小節介紹如何進行WAF防護策略的配置。
防護規則配置方式
為了簡化您的配置過程,WAF提供了以下兩種自定義防護規則的配置方式,請根據您的業務合理選擇配置方式。
方式一:單個域名配置防護規則
此種方式適合域名業務較少或者域名業務適用的配置規則不相同的用戶。
網站接入WAF防護后,您可以參照以下步驟,為網站配置防護策略。
| 步驟 | 說明 |
|---|---|
| 步驟一:添加防護策略 | 域名添加到WAF后,WAF會自動為該域名綁定一個防護策略,該策略中包含了WAF默認的防護規則,如果需要重新定制防護策略,可新增防護策略。 |
| 步驟二:為策略配置防護規則 | 防護策略是防護規則的合集,WAF支持的防護規則見下表。 |
| 步驟三:添加策略適用的防護域名 | 一條防護策略可以適用于多個防護域名,如果多個域名適用這條策略,可為策略添加適用的防護域名。 |
規則配置頁面可配置的防護規則,如下表所示。
| 防護規則 | 說明 | 參考文檔 |
|---|---|---|
| Web基礎防護規則 | 覆蓋OWASP(Open Web Application Security Project,簡稱OWASP)TOP 10中常見安全威脅,通過預置豐富的信譽庫,對惡意掃描器、IP、網馬等威脅進行檢測和攔截。 | 配置Web基礎防護規則 |
| CC攻擊防護規則 | 可以自定義CC防護規則,限制單個IP/Cookie/Referer訪問者對您的網站上特定路徑(URL)的訪問頻率,WAF會根據您配置的規則,精準識別CC攻擊以及有效緩解CC攻擊。 | 配置CC攻擊防護規則 |
| 精準訪問防護規則 | 精準訪問防護策略可對HTTP首部、Cookie、訪問URL、請求參數或者客戶端IP進行條件組合,定制化防護策略,為您的網站帶來更精準的防護。 | 配置精準訪問防護規則 |
| 黑白名單規則 | 配置黑白名單規則,阻斷、僅記錄或放行指定IP的訪問請求,即設置IP黑/白名單。 | 配置IP黑白名單規則 |
| 地理位置訪問控制規則 | 針對指定國家、地區的來源IP自定義訪問控制。 | 配置地理位置訪問控制規則 |
| 網頁防篡改規則 | 當用戶需要防護靜態頁面被篡改時,可配置網頁防篡改規則。 | 配置網頁防篡改規則 |
| 網站反爬蟲規則 | 動態分析網站業務模型,結合人機識別技術和數據風控手段,精準識別爬蟲行為。 | 配置網站反爬蟲防護規則 |
| 防敏感信息泄露規則 | 該規則可添加兩種類型的防敏感信息泄露規則: 敏感信息過濾。配置后可對返回頁面中包含的敏感信息做屏蔽處理,防止用戶的敏感信息(例如:身份證號、電話號碼、電子郵箱等)泄露。 響應碼攔截。配置后可攔截指定的HTTP響應碼頁面。 |
配置防敏感信息泄露規則 |
| 全局白名單規則 | 針對特定請求忽略某些攻擊檢測規則,用于處理誤報事件。 | 配置全局白名單(原誤報屏蔽)規則對誤報進行忽略 |
| 隱私屏蔽規則 | 隱私信息屏蔽,避免用戶的密碼等信息出現在事件日志中。 | 配置隱私屏蔽規則 |
方式二:批量配置防護規則
此種方式適用于域名業務較多且多個域名需要防護的策略配置相同的用戶。該方式可大大減少用戶相同重復的配置工作,增強防護的效率性。
- 入口
在左側導航樹中選擇“防護策略”,進入“防護策略”頁面。 - 操作步驟
配置防護規則。具體的操作請參見:批量添加防護規則。
WAF引擎檢測機制
Web應用防火墻內置的防護規則,可幫助您防范常見的Web應用攻擊,包括XSS攻擊、SQL注入、爬蟲檢測、Webshell檢測等。同時,您也可以根據自己網站防護的需要,靈活配置防護規則,Web應用防火墻根據您配置的防護規則更好的防護您的網站業務。WAF引擎內置防護規則的檢測流程如圖所示。
自定義防護規則的檢測順序:
- 白名單規則
- 地理位置訪問控制規則
- 精準訪問防護規則
- CC攻擊防護規則
響應動作 :
- pass:命中規則后無條件放行當前請求。
- block:命中規則后攔截當前請求。
- captcha:命中規則后執行人機驗證動作。
- redirect:命中規則后通知客戶端執行重定向動作。
- log:命中規則后僅記錄攻擊信息。
- mask:命中規則后對相關敏感信息進行脫敏處理。