一、什么是阿里云 Web 应用防火墙(WAF)?
阿里云 WAF 是一种云原生、智能化的安全防护服务,用于保护您的 Web 应用(如网站、API 接口、App 接口)免受各类网络攻击。它位于您的 Web 服务器(ECS、SLB 等)前端,充当一个智能代理/过滤器。
1.核心功能
WAF 的主要作用是识别并阻断传统的网络防火墙和入侵检测系统(IDS/IPS)难以发现的应用层攻击。
(1)保护目标: 您的 Web 应用和底层服务器(ECS)。
(2)防护层级: 主要针对 OSI 模型的第 7 层(应用层)。
2.WAF 与传统防火墙的区别
| 特性 | 传统防火墙(如安全组) | Web 应用防火墙 (WAF) |
| 防护层级 | 网络层、传输层(L3/L4) | 应用层 (L7) |
| 防护对象 | IP 地址、端口、协议类型 | HTTP/HTTPS 流量中的请求内容 |
| 识别攻击 | 端口扫描、DDoS (网络层)、IP 黑白名单 | SQL 注入、XSS 跨站脚本、Webshell 上传、CC 攻击等 |
二、阿里云 WAF 的使用方式
在阿里云国际站上使用 WAF 非常便捷,通常涉及 配置域名、导入证书 和 设置防护策略 三个核心步骤。
1. 购买并开通 WAF 实例
(1)登录阿里云国际站控制台,选择 Web Application Firewall 服务。
(2)根据您的防护需求(如高并发、API 保护等)和网站数量,选择合适的版本(基础版、专业版、企业版等)并完成购买。
2. 添加并接入需要防护的域名
这是关键步骤,需要将网站流量引导到 WAF 进行清洗。
(1)添加域名: 在 WAF 控制台中,添加您需要防护的网站域名。
(2)获取 CNAME 地址: WAF 会为您自动生成一个专用的 CNAME 地址(WAF 的入口地址,例如 xxxx.wafcloud.com)。
(3)修改域名解析: 登录您的 云解析 DNS 控制台,将原有的域名 A 记录(指向 ECS 公网 IP)改为 CNAME 记录,记录值指向 WAF 提供的 CNAME 地址。
(4)流量切换: 一旦 DNS 解析生效(TTL 时间),所有访问您网站的流量将首先经过 WAF,由 WAF 进行安全检测和过滤。
3. 配置 SSL 证书(针对 HTTPS)
(1)如果您的网站使用 HTTPS 访问,您需要将 SSL 证书和私钥导入到 WAF 实例中。
(2)WAF 需要证书才能解密 HTTPS 流量,以便检查加密数据包中的恶意内容。
4. 设置防护策略
WAF 默认会启用基础防护,但您可以根据需要进行精细化设置:
(1)Web 攻击防护: 启用并微调 SQL 注入、XSS、Webshell 等规则的灵敏度。
(2)CC 防护: 配置针对恶意爬虫和高频请求的防护(如人机验证、访问频率限制)。
(3)API 安全防护: 针对 API 接口进行权限验证、数据加密等配置。
(4)黑白名单: 配置特定的 IP 地址或 URL 路径的访问控制策略。
