A proteção básica da web usa um conjunto integrado de regras para defender automaticamente seu site contra ataques comuns. Esses ataques incluem injeção de SQL, cross-site scripting (XSS), uploads de WebShell, injeção de comandos, isolamento de backdoor, solicitações ilegais de arquivos, travessia de caminhos e exploração de vulnerabilidades comuns em aplicações.
Pré-requisitos
O serviço Edge WAF está ativado. Para mais informações, consulte Ativar o Edge WAF.
Você adicionou um nome de domínio ao Edge WAF. Para mais informações, consulte Adicionar um nome de domínio protegido.
Regras de proteção padrão
A proteção básica da web inclui um conjunto de regras padrão com o grupo de regras de proteção básica do Edge WAF (Default_WafGroup_Rule). Esse grupo contém diversas regras que defendem contra ataques comuns a aplicações web.
Por padrão, essas regras estão habilitadas e operam no modo de bloqueio. Todos os novos nomes de domínio adicionados ao Edge WAF recebem proteção dessas regras padrão. Se uma solicitação corresponder a uma regra de proteção básica, o sistema a bloqueará e retornará uma página de bloqueio ao cliente.

Crie uma política de proteção básica da web
Faça login no DCDN console.
No painel de navegação à esquerda, escolha .
Na página Protection Policies, clique em Create Policy.
-
Na página Create Policy, configure as informações de proteção.
Módulo
Parâmetro
Descrição
Policy Information
Policy Type
Selecione Basic Web Protection.
Policy Name
Nome personalizado para a política. O nome pode ter até 64 caracteres e conter caracteres chineses, letras, dígitos e sublinhados (_).
Make Default
Defina esta política como padrão para o seu tipo.
NotaÉ possível definir apenas uma política padrão por tipo. Não é possível alterar uma política padrão após a criação.
Se já existir uma política padrão para este tipo, esta opção ficará indisponível.
Rule Information
Rule Group Type
Especifica a source das regras de proteção.
Default: Usa o grupo de regras de proteção integrado fornecido pelo Alibaba Cloud Security.
Custom: Usa um grupo de regras de proteção personalizado configurado por você.
Rules
Defina a ação executada quando uma solicitação corresponde a uma regra.
Block: Bloqueia solicitações correspondentes à regra e retorna uma página de bloqueio ao cliente.
Monitor: Registra em log as solicitações correspondentes à regra, mas não as bloqueia.
O modo de monitoramento permite testar uma nova configuração de regra. Após confirmar que a regra não gera falsos positivos, altere a ação para Block.
Protected Domain Names
Protected Domain Names
Selecione os nomes de domínio aos quais deseja aplicar esta política de proteção.
NotaUm nome de domínio protegido pode associar-se a apenas uma política de proteção do mesmo tipo.
Aplicar esta política a um nome de domínio substitui qualquer política existente do mesmo tipo.
-
Clique em Create Policy.
A nova política de proteção é habilitada por padrão.
Gerencie políticas de proteção básica da web
Após criar uma política de proteção básica da web, gerencie-a diretamente na lista de políticas. Por exemplo, altere a ação de uma regra de Block para Monitor ou exclua a política. Para isso, localize a política na lista e use os controles na coluna Actions.
Verifique a proteção básica
A proteção básica da web usa um conjunto integrado de regras para defender automaticamente seu site contra ataques comuns. Esses ataques incluem injeção de SQL, cross-site scripting (XSS), uploads de WebShell, injeção de comandos, isolamento de backdoor, solicitações ilegais de arquivos, travessia de caminhos e exploração de vulnerabilidades comuns em aplicações.
Simular injeção de SQL
Certifique-se de que o nome de domínio acelerado a ser testado esteja protegido pela proteção básica da web.
-
No navegador, insira a seguinte URL para simular um ataque de injeção de SQL. Substitua
your-domain-namepelo nome de domínio protegido.http://{your-domain-name}/?p=123' or 1 = 1 Se o navegador retornar um erro 405, a solicitação foi bloqueada. Isso indica que a política de proteção funciona corretamente.
-
No DCDN console, acesse WAF > Protection Report. Selecione Basic Web Protection e o nome de domínio acelerado testado. Visualize as informações detalhadas sobre a solicitação bloqueada.
