Todos os produtos
Search
Central de documentação

Web Application Firewall:Website onboarding

Última atualização: Aug 24, 2026

Este tópico explica como adicionar um nome de domínio de um ambiente de nuvem híbrida ao Web Application Firewall (WAF) para proteção.

Contexto

A solução de nuvem híbrida do Web Application Firewall (WAF) unifica a proteção de aplicações web em ambientes multicloud e de nuvem híbrida. Esses ambientes podem incluir nuvens públicas, nuvens privadas e data centers on-premises. Ela permite construir um sistema de segurança web flexível e integrado ao combinar recursos on-premises e na nuvem. Após o onboarding de um nome de domínio no WAF, o tráfego pode ser encaminhado aos servidores de origem pela rede pública ou por uma rede interna.

Pré-requisitos

  • Você adquiriu uma instância do WAF e o número de nomes de domínio suportados não excede o limite.

    Nota

    O número total de nomes de domínio que você pode adicionar a uma instância do WAF varia conforme as especificações da instância e a quantidade de pacotes de domínio extra adquiridos. Para mais informações, consulte extra domain package.

  • Se você adquiriu uma instância do WAF para a China Continental, conclua o registro ICP do seu nome de domínio antes de adicioná-lo ao WAF. Caso contrário, o WAF não conseguirá proteger seu site e você poderá receber uma mensagem de erro solicitando a conclusão do registro ICP.

  • Implante um cluster de nós de proteção do WAF on-premises com conectividade à rede pública. Para mais informações, consulte Deploy a hybrid cloud WAF protection cluster.

Limitações

Ao utilizar nós de proteção do WAF em nuvem híbrida para proteger services de rede interna, os clientes não podem usar endereços IP no bloco CIDR 172.16.0.0/16 para acessar esses services.

Onboarding de site em nuvem híbrida

  1. Faça login no console do Web Application Firewall (WAF). Na barra de menu superior, selecione o grupo de recursos e a região da sua instância do WAF: Chinese Mainland ou Outside Chinese Mainland.

  2. No painel de navegação à esquerda, escolha Asset Center > Website Access.

  3. Na aba Domain Names, clique em Website Access.

    Nota

    Na página Add Domain Name, o Access Mode está definido como CNAME Record por padrão.

  4. Insira as informações do site e clique em Next.

    Parameter

    Description

    Domain Name

    Insira o nome de domínio que deseja proteger. É possível inserir um nome de domínio específico, como www.aliyundoc.com, ou um nome de domínio curinga, como *.aliyundoc.com. Apenas um nome de domínio pode ser inserido.

    Se esta for a primeira vez que você adiciona este nome de domínio, verifique a propriedade do domínio antes de prosseguir.

    Como verificar a propriedade do nome de domínio

    Para continuar, comprove a propriedade do nome de domínio. Escolha um dos dois métodos abaixo:

    • Verificação por DNS: Adicione manualmente o registro TXT fornecido pelo WAF no seu provedor de DNS. Este método é o recomendado.

    • Verificação por arquivo: Faça upload do arquivo de verificação fornecido pelo WAF para o diretório raiz especificado do servidor de origem do nome de domínio. Você precisa ter permissões de acesso ao servidor de origem.

    Verificação por DNS

    1. Na seção de verificação, clique na aba Method 1: DNS Record.

    2. Adicione um registro TXT no seu provedor de DNS utilizando o Record Type, o Hostname e o Record Value fornecidos no console do WAF.

      Caso utilize o Alibaba Cloud DNS, siga estas etapas. Se usar outro provedor de DNS, siga os passos equivalentes desse service.

      1. Faça login no console do Alibaba Cloud DNS.

      2. Na página Public Zone, localize o nome de domínio principal desejado e clique em Settings na coluna Actions.

      3. Clique em Add Record. Insira o Record Type, o Hostname e o Record Value e, em seguida, clique em OK. Mantenha os demais parâmetros com seus valores padrão.

        Após a adição do registro, ele estará visível na lista de registros. O registro entra em vigor por padrão e seu Status será Enabled.

    3. Aguarde a propagação do registro TXT. Um novo registro TXT entra em vigor imediatamente. No entanto, se você modificar um registro TXT existente, a alteração geralmente leva cerca de 10 minutos para propagar, dependendo da configuração de TTL do seu registro DNS (o TTL padrão é de 10 minutos).

    4. Retorne ao console do WAF e clique em Verify.

      • Se a mensagem Verification successful for exibida, a propriedade do seu nome de domínio foi verificada.

      • Caso veja a mensagem Verification failed, siga estes passos para solucionar o problema:

        1. Verifique o registro TXT: Certifique-se de que o host record e o valor do registro correspondem às informações fornecidas no console do WAF. Se houver divergência, exclua o registro incorreto, adicione-o novamente e tente a verificação outra vez.

        2. Aguarde a propagação do DNS: Os registros DNS podem não entrar em vigor instantaneamente. O tempo de propagação depende do cache TTL configurado no seu servidor DNS. Recomendamos aguardar 10 minutos antes de tentar verificar novamente.

        3. Altere o método de verificação: Se a verificação continuar falhando após várias tentativas, recomendamos usar o "Method 2: File Verification".

    Verificação por arquivo

    1. Na seção de verificação, clique na aba Method 2: Verification File.

    2. Baixe o arquivo de verificação clicando no link fornecido. Faça upload do arquivo para o diretório raiz do servidor de origem do seu nome de domínio. No console do WAF, selecione o tipo de protocolo (HTTP ou HTTPS), confirme se o caminho de acesso está correto, marque a caixa Uploaded e clique em Click To Verify.

      Importante
      • O arquivo de verificação expira três dias após o download. Se a verificação não for concluída nesse período, baixe um novo arquivo.

      • Não abra, edite, renomeie ou execute qualquer outra operação no arquivo de verificação.

      • O WAF acessa seu servidor de origem com base no tipo de protocolo selecionado. Garanta que as regras correspondentes de grupo de segurança ou firewall estejam configuradas no servidor de origem:

        • Se você selecionar HTTP, permita o tráfego de entrada na porta TCP 80 a partir de 0.0.0.0/0.

        • Se você selecionar HTTPS, permita o tráfego de entrada na porta TCP 443 a partir de 0.0.0.0/0.

    3. Faça upload manual do arquivo de verificação para o diretório raiz da web do servidor de origem do seu nome de domínio, como uma instância do Elastic Compute Service (ECS), um bucket do Object Storage Service (oss), uma instância CVM, COS ou EC2.

      Nota

      Ao adicionar um nome de domínio curinga, como *.aliyun.com, faça upload do arquivo de verificação no diretório raiz de aliyun.com.

      • Diretório raiz padrão do servidor Nginx: /usr/share/nginx/html

      • Diretório raiz padrão do servidor IIS: C:\inetpub\wwwroot

    4. Retorne ao console do WAF e clique em Verify.

      • Se a mensagem Verification successful for exibida, a propriedade do seu nome de domínio foi verificada.

      • Caso veja a mensagem Verification failed, solucione o problema com base na mensagem de erro apresentada.

    Nota
    • Um nome de domínio curinga pode corresponder a subdomínios no mesmo nível e em níveis diferentes. Por exemplo, *.aliyundoc.com pode corresponder a nomes de domínio multiníveis, como www.aliyundoc.com, example.aliyundoc.com e www.example.aliyundoc.com.

    • Um nome de domínio curinga de segundo nível pode corresponder ao nome de domínio principal de segundo nível associado. Por exemplo, *.aliyundoc.com pode corresponder a aliyundoc.com.

    • Um nome de domínio curinga de terceiro nível não pode corresponder ao nome de domínio principal de terceiro nível associado. Por exemplo, *.example.aliyundoc.com não pode corresponder a example.aliyundoc.com.

    • Se um objeto protegido contiver tanto um nome de domínio específico quanto um nome de domínio curinga capaz de correspondê-lo, as regras de proteção e as configurações de encaminhamento do nome de domínio específico terão precedência.

    Protection Resource

    Selecione o tipo de recurso que o WAF protegerá. Neste caso, selecione Hybrid Cloud Cluster.

    Protocol Type

    Selecione o protocolo utilizado pelo seu site. As opções incluem:

    • HTTP

    • HTTPS

      Importante

      Se o seu site suporta criptografia HTTPS, selecione HTTPS. Após adicionar o nome de domínio, faça upload do certificado ssl e da chave privada correspondentes. Para mais informações, consulte Upload an HTTPS certificate.

      Ao selecionar HTTPS, você também pode ativar os seguintes recursos:

      • (Advanced) Enable HTTPS Routing

        Esse recurso redireciona automaticamente as solicitações HTTP dos clientes para HTTPS. Quando ativado, qualquer solicitação de cliente feita via HTTP é redirecionada para HTTPS (porta 443). O WAF então encaminha a solicitação segura ao servidor de origem pela porta 443. Ative este recurso para impor o uso de HTTPS e aumentar a segurança.

        Importante
        • Esta configuração só pode ser ativada se o protocolo HTTP não estiver selecionado.

        • Certifique-se de que seu site suporte HTTPS antes de ativar esta configuração. Após a ativação, alguns navegadores serão forçados a usar HTTPS para acessar o site.

      • (Advanced) Enable HTTP Back-to-Origin

        A busca de origem via HTTP significa que o WAF usa o protocolo HTTP para encaminhar solicitações ao servidor de origem, geralmente na porta 80. Com esse recurso ativado, o WAF encaminha as solicitações ao servidor de origem pela porta 80, independentemente de os clientes acessarem o WAF pela porta 80 ou 443. Isso permite implementar acesso HTTPS através do WAF sem modificar seu servidor de origem, descarregando o processamento ssl/tls do servidor.

        Importante

        Se o seu site não suporta HTTPS para busca de origem, ative esta configuração.

      • (Advanced) Nem Enable HTTPS Routing nem Enable HTTP Back-to-Origin estão ativados

        Se um cliente acessar o WAF pela porta 80, o WAF encaminhará a solicitação ao servidor de origem pela porta 80. Se o acesso for pela porta 443, o WAF encaminhará a solicitação ao servidor de origem pela porta 443.

      • Enable Origin SNI

        O SNI (Server Name Indication) de origem permite que o WAF especifique o nome do host para o handshake tls com o servidor de origem. Isso é necessário se o servidor de origem hospedar vários sites virtuais (cada um com um nome de domínio diferente) em um único endereço IP.

        Após selecionar Enable Origin SNI, você pode especificar o valor para o campo SNI. As opções incluem:

        • Use Domain Name in Host Header (Padrão): O WAF utiliza o valor do cabeçalho Host da solicitação do cliente como valor SNI na requisição ao servidor de origem.

          Por exemplo, se você configurar o nome de domínio do site como *.aliyundoc.com e um cliente solicitar www.aliyundoc.com (ou seja, o valor do cabeçalho Host), o valor SNI na solicitação de busca de origem do WAF será www.aliyundoc.com.

        • Custom: Especifique um valor SNI personalizado para o WAF usar na solicitação ao servidor de origem.

          Geralmente, não é necessário personalizar o SNI, a menos que seu service tenha requisitos especiais de configuração onde o SNI precise ser diferente do cabeçalho Host real da solicitação.

    • HTTP2 (Esta opção está disponível apenas se HTTPS estiver selecionado.)

      Ative esta configuração se o seu site suportar o protocolo HTTP/2. A porta para HTTP/2 é a mesma utilizada para HTTPS. Após ativar esta configuração, basta definir a porta HTTPS. Para mais informações, consulte WAF FAQ.

      Nota

      Apenas as edições Enterprise, Ultimate e Exclusive do WAF suportam HTTP2.

    Node Settings

    Selecione um Name of Protected Node Group.

    Se o seu site estiver implantado em múltiplos nós de proteção, clique em Add Node for Protection ao lado de Node Settings para adicionar todos os nós ao WAF para proteção.

    Server Address

    Especifique o endereço do seu servidor de origem. Você pode especificar um endereço IP ou um Domain Name (Such as CNAME). O WAF encaminha as solicitações filtradas para este endereço.

    • Endereço IP: Insira o endereço IP público do servidor de origem. O endereço IP deve ser acessível pela internet.

      É possível inserir vários endereços IP. Pressione a tecla Enter após inserir cada endereço IP. Você pode adicionar até 20 endereços IP de origem.

      Nota

      Se você especificar vários endereços IP, o WAF executará automaticamente verificações de integridade e balanceamento de carga entre esses endereços.

      Instâncias do WAF fora da China Continental suportam apenas endereços IPv4. Instâncias do WAF na China Continental suportam as seguintes configurações:

      • Especificar endereços IPv4 e IPv6 simultaneamente

        Se você ativar Use the Same Protocol, as solicitações de endereços IPv6 serão encaminhadas para servidores de origem IPv6, e as solicitações de endereços IPv4 serão encaminhadas para servidores de origem IPv4. Se você não ativar Use the Same Protocol, as solicitações serão encaminhadas para servidores de origem IPv4 e IPv6 indistintamente. Isso significa que tanto solicitações IPv4 quanto IPv6 podem ser encaminhadas para servidores de origem IPv4 ou IPv6.

        Importante

        Ao utilizar busca de origem via IPv6, certifique-se de que o IPv6 Status do nome de domínio na lista de Website Access esteja Enabled. Para mais informações, consulte Enable IPv6 protection.

      • Especificar apenas endereços IPv4

        Tanto as solicitações IPv4 quanto IPv6 são encaminhadas via IPv4. O WAF encaminha as solicitações para os endereços de servidor de origem IPv4 que você especificar.

      • Especificar apenas endereços IPv6

        Tanto as solicitações IPv4 quanto IPv6 são encaminhadas via IPv6. O WAF encaminha as solicitações para os endereços de servidor de origem IPv6 que você especificar.

      Como especificar um endereço IP de servidor

      • Se o servidor de origem estiver na Alibaba Cloud, insira o endereço IP público da instância ECS.

      • Se houver uma instância do Server Load Balancer (SLB) posicionada antes da instância ECS, insira o endereço IP público da instância SLB.

      • Caso o servidor de origem esteja em um data center fora da Alibaba Cloud ou em um service de nuvem de terceiros, recomendamos executar o comando PING para consultar o endereço IP público do nome de domínio e, em seguida, inserir esse endereço IP público.

      • O endereço IP especificado não é usado para rotear tráfego no modo de proxy transparente.

    • Domain Name (Such as CNAME): Insira o nome de domínio de origem do servidor, como o CNAME de um bucket do Object Storage Service (oss).

      Ao especificar um nome de domínio, a busca de origem via IPv4 é suportada. O WAF encaminha as solicitações do cliente para o endereço IPv4 resolvido a partir do nome de domínio de origem.

      Importante
      • O nome de domínio de origem do servidor não pode ser igual ao nome de domínio do site que você deseja proteger.

      • Se o endereço do seu servidor de origem for um nome de domínio oss, acesse o console do oss para vincular um nome de domínio personalizado ao nome de domínio oss após adicionar o site. Para mais informações, consulte Attach a custom domain name.

    Destination server port

    Adicione as portas de service de encaminhamento utilizadas pelo site.

    Nota

    Atualmente, apenas o suporte técnico da Alibaba Cloud pode realizar essa configuração.

    As portas devem estar dentro do intervalo de portas habilitadas para o cluster de nuvem híbrida. Por padrão, as portas 80, 8080, 443 e 8443 ficam habilitadas em um cluster de nuvem híbrida. Você pode especificar um intervalo de portas personalizado ao criar o cluster. Para mais informações, consulte Configure basic information for a hybrid cloud cluster.

    O WAF utiliza as portas adicionadas aqui para receber e encaminhar o tráfego do site. O tráfego para o nome de domínio é encaminhado exclusivamente por essas portas adicionadas. Solicitações para outras portas não são encaminhadas ao servidor de origem, evitando que representem ameaças à segurança.

    Importante

    O Protocol Type e a destination server port devem corresponder ao protocolo e à porta que seu servidor de origem utiliza para o service web. O mapeamento de portas não é suportado. Por exemplo, se o servidor de origem fornece services web via HTTP na porta 80, a configuração do nome de domínio também deve ser definida como HTTP na porta 80. Definir uma porta diferente impedirá o encaminhamento correto das solicitações.

    Portas padrão:

    • Se você definir o Protocol Type como HTTP, a porta do servidor será, por padrão, HTTP 80.

    • Se você definir o Protocol Type como HTTPS, a porta do servidor será, por padrão, HTTPS 443.

      Nota

      A porta para HTTP/2 é a mesma utilizada para HTTPS.

    Portas personalizadas: Clique em Custom e especifique as portas para HTTP ou HTTPS. Separe múltiplas portas com vírgulas (,).

    Clique em View Port Range para visualizar todas as portas disponíveis.

    Load Balancing Algorithm

    Se você especificar vários endereços de servidor de origem, selecione um algoritmo de balanceamento de carga. As seguintes opções estão disponíveis:

    • IP hash: Solicitações provenientes do mesmo endereço IP de cliente são encaminhadas para o mesmo servidor de origem. Utilize esta opção para aplicações que exigem persistência de sessão (sticky sessions). Observe que isso pode causar distribuição desigual de carga.

    • Round-robin (Padrão): As solicitações dos clientes são encaminhadas sequencialmente aos servidores de origem na lista de origens. Este algoritmo é adequado para cenários com múltiplos servidores de origem que exigem distribuição uniforme de carga entre eles.

    • Least time: O recurso de resolução inteligente de DNS e o algoritmo atualizado de busca de origem least-time minimizam a latência de todo o enlace, desde o roteamento do tráfego de service para um nó de proteção até o encaminhamento do tráfego para um servidor de origem.

      Nota

      O algoritmo least time só fica disponível após a ativação do balanceamento de carga inteligente. Para mais informações, consulte Intelligent load balancing.

    Depois que as configurações entrarem em vigor, o WAF distribuirá as solicitações de busca de origem para vários endereços de servidor de origem com base no algoritmo de balanceamento de carga especificado para implementar o balanceamento de carga.

    Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF

    • Nenhum outro service de proxy. Selecione No (padrão).

      Isso indica que as solicitações de negócios recebidas pelo WAF são iniciadas diretamente pelos clientes, e não encaminhadas por outros services de proxy. Nesse cenário, o WAF obtém diretamente o endereço IP que estabelece a conexão com o WAF (do campo REMOTE_ADDR da solicitação) como o endereço IP do cliente.

    • Existe outro service de proxy. Selecione Yes.

      Isso indica que as solicitações de negócios recebidas pelo WAF são encaminhadas de outros services de proxy de camada 7, e não iniciadas diretamente pelos clientes. Para garantir que o WAF possa obter os endereços IP reais dos clientes para análises de segurança, configure adicionalmente a opção Obtain Source IP Address.

      Opções:

      • (Padrão) Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client

        Por padrão, o WAF lê prioritariamente o campo de cabeçalho de solicitação X-Real-IP como o endereço IP do cliente. Se o campo X-Real-IP não existir, o WAF lê o primeiro endereço IP no campo X-Forwarded-For (XFF) como o endereço IP do cliente.

      • [Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery

        Se o service do seu site estiver configurado por meio de outros services de proxy para colocar o endereço IP de origem do cliente em um campo de cabeçalho personalizado (como X-Real-IP ou X-Client-IP), selecione esta opção e insira o campo de cabeçalho correspondente na caixa Header Field.

        Nota

        Recomendamos usar um cabeçalho personalizado para armazenar endereços IP de clientes no seu service e configurar o campo de cabeçalho correspondente no WAF. Esse método evita que invasores falsifiquem o campo XFF para burlar as regras de detecção do WAF, aumentando a segurança do seu negócio.

        Você pode inserir vários campos de cabeçalho. Pressione a tecla Enter após inserir cada campo. Se você definir múltiplos cabeçalhos, o WAF tentará ler o endereço IP do cliente em sequência. Se o primeiro cabeçalho não existir, o WAF lerá o segundo, e assim por diante. Se nenhum dos cabeçalhos especificados existir, o WAF tentará primeiro ler o campo X-Real-IP. Se nenhum resultado for encontrado, o WAF usará o primeiro endereço IP no cabeçalho X-Forwarded-For (XFF) como o endereço IP do cliente.

    Enable Traffic Mark

    Enable Traffic Tagging

    Ativar a marcação de tráfego ajuda seu servidor de origem a identificar solicitações que passaram pelo WAF e a obter o IP ou porta de origem do cliente.

    Você pode configurar os seguintes tipos de campos de marcação:

    • Custom Header

      Ao configurar um Header Name e um Header Value, você faz com que o WAF adicione esse cabeçalho às suas solicitações para o servidor de origem. Isso permite marcar solicitações que passaram pelo WAF, o que é útil para análise de tráfego no backend.

      Por exemplo, você pode usar ALIWAF-TAG: Yes para marcar solicitações, onde ALIWAF-TAG é o nome do cabeçalho e Yes é o valor do cabeçalho.

    • Originating IP Address

      Ao especificar um nome de cabeçalho, você instrui o WAF a registrar o IP de origem do cliente nesse cabeçalho e encaminhá-lo ao servidor de origem. Para detalhes sobre como o WAF determina o IP de origem do cliente, consulte a descrição do parâmetro Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF.

    • Source Port

      Ao especificar um nome de cabeçalho, você instrui o WAF a registrar a porta de origem do cliente nesse cabeçalho e encaminhá-la ao servidor de origem.

    Importante

    Não utilize campos de cabeçalho HTTP padrão, como User-Agent. Caso contrário, o valor personalizado sobrescreverá o conteúdo original do cabeçalho.

    Clique em Add Tag para adicionar outro campo de marcação. Você pode adicionar até cinco campos de marcação.

    Resource Group

    Na lista de grupos de recursos, selecione o grupo de recursos ao qual o nome de domínio pertence.

    Nota

    Você pode usar o Resource Management para criar grupos de recursos e gerenciar recursos da nuvem com base em dimensões como departamentos de negócios e projetos. Para mais informações, consulte Create a resource group.

  5. Modifique seu arquivo hosts local para apontar o nome de domínio para o balanceador de carga do WAF on-premises e, em seguida, teste para verificar se o tráfego está sendo roteado corretamente pelo WAF.

    Nota

    Atualmente, apenas o suporte técnico da Alibaba Cloud pode realizar esta operação.

  6. Atualize o registro DNS do nome de domínio para apontar para o servidor de balanceamento de carga on-premises.

  7. Clique em Complete. Return to Domain Name List.

    Seu nome de domínio agora está protegido pelo WAF em nuvem híbrida.