Todos os produtos
Search
Central de documentação

Web Application Firewall:Website Config

Última atualização: Jul 02, 2026

Web Application Firewall (WAF) protege nomes de domínio implantados em nuvem híbrida. Este tópico descreve como adicionar um nome de domínio de um ambiente de nuvem híbrida ao WAF.

Informações básicas

A solução Hybrid Cloud WAF oferece proteção unificada de aplicativos web para ambientes multicloud, cross-cloud e de nuvem híbrida. Esses ambientes podem incluir nuvens públicas, nuvens privadas e data centers on-premises. Essa solução ajuda a construir um sistema de segurança elástico e eficiente que integra recursos on-premises e de nuvem. Após adicionar um nome de domínio ao WAF, o tráfego destinado ao domínio protegido pode ser encaminhado aos servidores de origem pela Internet ou por uma rede interna.

Pré-requisitos

  • Você adquiriu uma instância do WAF e o número de nomes de domínio suportados não excede o limite.

    Nota

    O número total de nomes de domínio que você pode adicionar a uma instância do WAF varia conforme as especificações da instância e a quantidade de pacotes de domínio extra adquiridos. Para mais informações, consulte pacote de domínio extra.

  • Se você adquiriu uma instância do WAF para a China Continental, conclua o registro ICP do seu nome de domínio antes de adicioná-lo ao WAF. Caso contrário, o WAF não conseguirá proteger seu site e você poderá receber uma mensagem de erro solicitando a conclusão do registro ICP.

  • Implante um cluster de nós de proteção do WAF on-premises e garanta que os nós desse cluster tenham conectividade com a Internet. Para mais informações, consulte Implantar um cluster de proteção do Hybrid Cloud WAF.

Limites

Ao utilizar nós de proteção do Hybrid Cloud WAF para proteger serviços internos, os clientes não podem usar endereços IP no bloco CIDR 172.16.0.0/16 para acessar esses serviços.

Adicionar um site de nuvem híbrida

  1. Faça login no console do Web Application Firewall (WAF). Na barra de menu superior, selecione o grupo de recursos e a região da sua instância do WAF: Chinese Mainland ou Outside Chinese Mainland.

  2. No painel de navegação à esquerda, escolha Asset Center > Website Access.

  3. Na aba Domain Names, clique em Website Access.

    Nota

    Ao acessar a página Add Domain Name, o Access Mode é definido como CNAME record mode por padrão.

  4. Insira as informações do site e clique em Next.

    Item de configuração

    Descrição

    Domain Name

    Insira o nome de domínio que deseja proteger. É possível inserir um nome de domínio de correspondência exata, como www.aliyundoc.com, ou um nome de domínio curinga, como *.aliyundoc.com. Apenas um nome de domínio pode ser inserido.

    Se esta for a primeira vez que você adiciona o nome de domínio, verifique sua propriedade antes de prosseguir.

    Como verificar a propriedade do nome de domínio

    Para confirmar que você é o proprietário do nome de domínio, conclua a verificação de propriedade. Utilize um dos seguintes métodos:

    • Verificação via DNS: Adicione manualmente um registro TXT fornecido pelo WAF ao seu provedor de DNS. Este é o método recomendado.

    • Verificação via arquivo: Faça upload de um arquivo de verificação fornecido pelo WAF para o diretório raiz especificado do servidor de origem do domínio. Você precisa ter permissões para operar no servidor de origem.

    Verificação via DNS

    1. Na seção de verificação, clique na aba Method 1: DNS Verification.

    2. Adicione um registro TXT ao seu provedor de DNS com base no Record Type, Host Record e Record Value fornecidos no console do WAF.

      Caso utilize o Alibaba Cloud DNS, siga as etapas abaixo. Se usar outro provedor de DNS, realize operações semelhantes no sistema do respectivo provedor.

      1. Faça login no console do Alibaba Cloud DNS.

      2. Na página Authoritative DNS On Public Networks, localize o nome de domínio principal e clique em DNS Settings na coluna Actions.

      3. Clique em Add Record. Insira o Record Type, Host Record e Record Value e, em seguida, clique em OK. Mantenha os valores padrão para os demais parâmetros.

        Após adicionar o registro, visualize-o na lista de registros. O registro entra em vigor por padrão. O Status do registro será Enabled.

    3. Aguarde a propagação do registro TXT. Se for a primeira vez que você configura um registro TXT para o domínio, ele entrará em vigor imediatamente. Caso modifique um registro existente, a alteração levará até 10 minutos para propagar. O tempo de vida (TTL) do registro DNS determina quanto tempo leva para que a alteração tenha efeito. O TTL padrão é de 10 minutos.

    4. Retorne ao console do WAF e clique em Click To Verify.

      • Se a mensagem Verification successful for exibida, a propriedade do domínio foi verificada com sucesso.

      • Caso veja a mensagem Verification failed, siga as etapas abaixo para solucionar o problema:

        1. Verifique o registro TXT: Certifique-se de que o host record e o record value correspondem exatamente às informações fornecidas no console do WAF. Se houver divergências, exclua o registro incorreto, adicione-o novamente e refaça a verificação.

        2. Aguarde a propagação do registro DNS: O registro DNS pode não entrar em vigor imediatamente após a configuração. O tempo de propagação depende do TTL definido no seu servidor DNS. Recomendamos aguardar 10 minutos antes de tentar a verificação novamente.

        3. Tente outro método de verificação: Se a falha persistir após várias tentativas, recomendamos utilizar o "Method 2: File verification".

    Verificação via arquivo

    1. Na seção de verificação, clique na aba Method 2: File Verification.

    2. Clique no link para baixar o arquivo de verificação (① na figura anterior).image..png

      Importante
      • O arquivo de verificação é válido apenas por três dias após o download. Se a verificação não for concluída nesse período, baixe o arquivo novamente.

      • Não realize nenhuma operação no arquivo de verificação, como abri-lo, editá-lo ou renomeá-lo.

      • O WAF acessa seu servidor de origem com base no tipo de protocolo selecionado. Garanta que as regras de grupo de segurança ou firewall correspondentes estejam habilitadas no servidor de origem:

        • Se selecionar HTTP, permita o tráfego de entrada na porta TCP 80 a partir de 0.0.0.0/0.

        • Se selecionar HTTPS, permita o tráfego de entrada na porta TCP 443 a partir de 0.0.0.0/0.

    3. Faça upload manual do arquivo de verificação para o diretório raiz do servidor de origem indicado no console (② na figura anterior). O servidor de origem pode ser uma instância ECS, um bucket OSS, uma instância CVM, um bucket COS ou uma instância EC2.

      Nota

      Ao adicionar um nome de domínio curinga, como *.aliyun.com, faça upload do arquivo de verificação no diretório raiz de aliyun.com.

      Após o upload, utilize um dos métodos abaixo para confirmar se o arquivo foi carregado corretamente.

    4. Retorne ao console do WAF e clique em Click To Verify.

      • Se a mensagem Verification successful for exibida, a propriedade do domínio foi verificada.

      • Caso a mensagem Verification failed apareça, solucione o problema com base na mensagem de erro apresentada.

    Nota
    • Um nome de domínio curinga pode corresponder a subdomínios no mesmo nível e em níveis diferentes. Por exemplo, *.aliyundoc.com corresponde a domínios multiníveis como www.aliyundoc.com, example.aliyundoc.com e www.example.aliyundoc.com.

    • Um domínio curinga de segundo nível pode corresponder ao nome de domínio principal de segundo nível associado. Por exemplo, *.aliyundoc.com corresponde a aliyundoc.com.

    • Já um domínio curinga de terceiro nível não corresponde ao domínio principal de terceiro nível associado. Por exemplo, *.example.aliyundoc.com não corresponde a example.aliyundoc.com.

    • Quando um objeto protegido contém tanto um nome de domínio de correspondência exata quanto um domínio curinga capaz de corresponder a esse mesmo domínio exato, as regras de proteção e configurações de encaminhamento do domínio exato têm precedência.

    Protection Resource

    Selecione o tipo de recurso que o WAF deve proteger. Neste caso, selecione Hybrid Cloud Cluster.

    Protocol Type

    Escolha o protocolo utilizado pelo site. Valores válidos:

    • HTTP

    • HTTPS

      Importante

      Se o site suportar criptografia HTTPS, selecione HTTPS. Após adicionar o nome de domínio, faça upload do certificado e do arquivo de chave privada correspondente. Para mais detalhes, consulte Fazer upload de certificado HTTPS.

      Ao selecionar HTTPS, os seguintes recursos ficam disponíveis:

      • (Avançado) Enable HTTPS Routing

        O redirecionamento forçado de HTTPS converte requisições HTTP dos clientes em requisições HTTPS. Ao ativar este recurso, os clientes acessam o WAF via HTTPS na porta 443, e o WAF encaminha essas requisições ao servidor de origem também pela porta 443. Ative esta opção para forçar o uso de HTTPS pelos clientes, aumentando a segurança do acesso ao seu site.

        Importante
        • Esta configuração só pode ser ativada quando o protocolo HTTP não estiver selecionado.

        • Certifique-se de que seu site suporta HTTPS antes de ativar esta opção. Após a ativação, alguns navegadores serão forçados a usar HTTPS para acessar o site.

      • (Avançado) Enable HTTP Routing

        A busca de origem HTTP indica que o WAF usa HTTP para encaminhar requisições ao servidor de origem, utilizando a porta padrão 80. Ao ativar este recurso, o WAF encaminha as requisições ao servidor de origem pela porta 80, independentemente de os clientes acessarem o WAF pela porta 80 ou 443. Isso permite implementar acesso HTTPS através do WAF sem modificar o servidor de origem, reduzindo a carga de trabalho no seu site.

        Importante

        Se o seu site não suportar HTTPS para busca de origem, esta configuração deve ser ativada.

      • Se você desativar tanto Enable HTTPS Routing quanto Enable HTTP Routing

        Quando um cliente acessar o WAF pela porta 80, o WAF encaminhará a requisição ao servidor de origem pela porta 80. Se o acesso for pela porta 443, o encaminhamento ocorrerá pela porta 443.

      • Enable Origin SNI

        O Server Name Indication (SNI) de origem faz com que o WAF, ao encaminhar uma requisição do cliente para o servidor de origem, especifique o host a ser acessado no campo SNI durante o handshake TLS. Em seguida, o WAF estabelece uma conexão HTTPS com esse host. Ative este recurso se o seu servidor de origem possuir múltiplos hosts virtuais associados a diferentes nomes de domínio.

        Ao selecionar Enable Origin SNI, defina um valor para o campo SNI. Valores válidos:

        • Use Domain Name in Host Header (Padrão): O valor do campo SNI na requisição de busca de origem do WAF será igual ao valor do campo Host no cabeçalho da requisição.

          Por exemplo, se configurar *.aliyundoc.com como domínio do site e um cliente solicitar www.aliyundoc.com, o valor do campo Host será www.aliyundoc.com. Nesse caso, o valor do campo SNI na requisição de busca de origem do WAF será www.aliyundoc.com.

        • Custom: Permite especificar um valor personalizado para o campo SNI na requisição de busca de origem do WAF.

          Geralmente, não é necessário definir um SNI personalizado. Essa opção é útil apenas se o seu serviço tiver requisitos específicos de configuração e você precisar que o WAF utilize um SNI diferente do host da requisição real nas buscas de origem.

    • HTTP2 (Disponível apenas após selecionar HTTPS.)

      Se o seu site suportar HTTP 2.0, ative esta configuração. A porta para HTTP 2.0 é a mesma utilizada pelo HTTPS. Após ativar, basta configurar a porta HTTPS. Para mais informações, consulte Adicionar um serviço que usa HTTP 2.0 ao WAF afeta o servidor de origem?.

      Nota

      Apenas instâncias do WAF nas edições Enterprise, Ultimate e Exclusive suportam HTTP2.

    Node Settings

    Selecione um Protection Node Group Name.

    Se um dos seus sites estiver implantado em vários nós de proteção, clique em Add Protection Node à direita de Node Settings para adicionar múltiplos nós de proteção ao WAF simultaneamente.

    Origin Server Address

    Especifique os endereços do servidor de origem. É possível definir endereços IP ou um Domain Name (such As CNAME). Após a adição do site, o WAF encaminhará as requisições filtradas para os endereços especificados. Veja abaixo os detalhes das configurações:

    • Endereço IP: Insira os endereços IP públicos do servidor de origem. Os IPs devem ser acessíveis pela Internet.

      É possível inserir vários endereços IP. Pressione Enter após cada endereço. O limite é de até 20 IPs de origem.

      Nota

      Ao especificar múltiplos endereços IP, o WAF realiza automaticamente verificações de integridade e balanceamento de carga entre eles.

      Instâncias do WAF fora da China Continental suportam apenas endereços IPv4. Já as instâncias na China Continental aceitam as seguintes configurações:

      • Especificar endereços IPv4 e IPv6 simultaneamente

        Se ativar IPv4/IPv6 Origin Fetch Protocol Follow, requisições vindas de IPv6 serão encaminhadas para servidores de origem IPv6, e requisições IPv4 para servidores IPv4. Caso não ative IPv4/IPv6 Origin Fetch Protocol Follow, as requisições poderão ser encaminhadas para ambos os tipos de servidor. Isso significa que tanto requisições IPv4 quanto IPv6 podem ser direcionadas a servidores de origem IPv4 ou IPv6.

        Importante

        Para utilizar busca de origem via IPv6, garanta que o IPv6 Status do domínio na lista de Website Config esteja Enabled. Para mais detalhes, consulte Ativar proteção IPv6.

      • Especificar apenas endereços IPv4

        Tanto requisições IPv4 quanto IPv6 serão encaminhadas via IPv4. O WAF direcionará o tráfego para os endereços IPv4 do servidor de origem que você definiu.

      • Especificar apenas endereços IPv6

        Requisições IPv4 e IPv6 serão encaminhadas via IPv6. O WAF direcionará o tráfego para os endereços IPv6 do servidor de origem especificados.

      Instruções sobre como inserir endereços IP do servidor

      • Se o servidor de origem estiver na Alibaba Cloud, insira o endereço IP público da instância ECS.

      • Caso haja uma instância SLB à frente da instância ECS, utilize o endereço IP público da instância SLB.

      • Para servidores em data centers não suportados pela Alibaba Cloud ou em serviços de nuvem de terceiros, recomenda-se executar o comando PING para consultar o IP público do domínio e então inserir esse endereço.

      • O endereço IP especificado não é usado para rotear tráfego no modo de proxy transparente.

    • Domain Name (such as CNAME): Informe o nome de domínio de origem do servidor, como o CNAME de um bucket OSS.

      Ao especificar um nome de domínio, a busca de origem via IPv4 é suportada. O WAF encaminhará as requisições dos clientes para o endereço IPv4 resolvido a partir do domínio de origem.

      Importante
      • O nome de domínio de origem do servidor não pode ser idêntico ao nome de domínio do site que você deseja proteger.

      • Se o endereço do servidor de origem for um domínio OSS, acesse o console do OSS para vincular um nome de domínio personalizado ao domínio OSS após adicionar o site. Para mais informações, consulte Vincular um nome de domínio personalizado.

    Destination Server Port

    Adicione as portas de serviço de encaminhamento utilizadas pelo site.

    Nota

    Este recurso só pode ser configurado pelo suporte técnico da Alibaba Cloud.

    As portas devem estar dentro do intervalo de portas habilitadas para o cluster de nuvem híbrida. Por padrão, as portas 80, 8080, 443 e 8443 vêm habilitadas. Durante a criação do cluster, é possível definir um intervalo personalizado. Para mais detalhes, consulte Configurar informações básicas de um cluster de nuvem híbrida.

    O WAF utiliza as portas adicionadas aqui para receber e encaminhar o tráfego de serviço do site. O tráfego do domínio protegido fluirá exclusivamente pelas portas de serviço configuradas. O WAF não encaminha requisições de acesso em outras portas para o servidor de origem. Portanto, habilitar essas portas não representa riscos de segurança para o servidor de origem.

    Importante

    O Protocol Type e a Destination Server Port configurados para o site devem corresponder exatamente ao protocolo e à porta que o servidor de origem usa para fornecer serviços web. Mapeamento de portas não é suportado. Por exemplo, se o servidor de origem utiliza a porta 80 e protocolo HTTP, configure o mesmo para o domínio. Configurações divergentes impedirão o encaminhamento das requisições.

    Portas padrão:

    • Se definir Protocol Type como HTTP, a porta do servidor será HTTP 80 por padrão.

    • Caso defina Protocol Type como HTTPS, a porta será HTTPS 443 por padrão.

      Nota

      A porta para HTTP 2.0 é a mesma utilizada pelo HTTPS.

    Portas personalizadas: Clique em Custom e defina portas específicas para os protocolos HTTP ou HTTPS. Separe múltiplas portas por vírgulas (,).

    Clique em View Port Range para consultar todas as portas disponíveis.

    Load Balancing Algorithm

    Ao especificar múltiplos endereços de servidor de origem, selecione um algoritmo de balanceamento de carga. Valores válidos:

    • IP hash: Requisições do mesmo cliente são sempre encaminhadas ao mesmo servidor de origem. Ideal para cenários que exigem consistência de sessão, embora possa ocorrer desequilíbrio de carga.

    • Round-robin (padrão): As requisições dos clientes são distribuídas sequencialmente entre os servidores de origem listados. Recomendado quando há múltiplos servidores e se busca uma distribuição uniforme da carga.

    • Least time: Utiliza resolução inteligente de DNS e um algoritmo aprimorado de menor tempo de retorno à origem para minimizar a latência em todo o enlace, desde o roteamento do tráfego até o nó de proteção e o posterior encaminhamento ao servidor de origem.

      Nota

      O algoritmo Least time está disponível somente após ativar o balanceamento de carga inteligente. Para mais detalhes, consulte Balanceamento de carga inteligente.

    Após a aplicação das configurações, o WAF distribui as requisições de busca de origem entre os múltiplos endereços do servidor de origem conforme o algoritmo escolhido, garantindo o balanceamento de carga.

    Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF?

    • Nenhum outro serviço de proxy. Selecione No (padrão).

      Indica que as requisições de negócio recebidas pelo WAF foram iniciadas diretamente pelos clientes, sem passagem por outros proxies. Nesse cenário, o WAF obtém diretamente o endereço IP que estabeleceu a conexão (do campo REMOTE_ADDR da requisição) como o IP do cliente.

    • Existe outro serviço de proxy. Selecione Yes.

      Indica que as requisições recebidas pelo WAF foram encaminhadas por outros serviços de proxy de camada 7, e não iniciadas diretamente pelos clientes. Para garantir que o WAF obtenha os endereços IP reais dos clientes para análises de segurança, configure adicionalmente a opção Obtain Source IP Address.

      Opções:

      • (Padrão) Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client

        Por padrão, o WAF prioriza a leitura do campo de cabeçalho X-Real-IP como o IP do cliente. Se esse campo não existir, o WAF lê o primeiro endereço IP no campo X-Forwarded-For (XFF) como sendo o IP do cliente.

      • [Recomendado] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery

        Se o seu serviço web estiver configurado através de outros proxies para colocar o IP de origem do cliente em um campo de cabeçalho personalizado (como X-Real-IP ou X-Client-IP), selecione esta opção e insira o campo correspondente na caixa Header Field.

        Nota

        Recomendamos utilizar um cabeçalho personalizado para armazenar os IPs dos clientes no seu serviço e configurar o campo correspondente no WAF. Essa prática evita que atacantes forjem o campo XFF para burlar regras de detecção do WAF, aumentando a segurança do seu negócio.

        É possível inserir vários campos de cabeçalho. Pressione Enter após cada um. Se definir múltiplos cabeçalhos, o WAF tentará ler o IP do cliente sequencialmente. Caso o primeiro não exista, tentará o segundo, e assim por diante. Se nenhum dos cabeçalhos especificados existir, o WAF tentará ler o campo X-Real-IP. Na ausência deste, usará o primeiro IP do cabeçalho X-Forwarded-For (XFF) como endereço do cliente.

    Enable Traffic Mark

    Enable Traffic Mark

    Ative a marcação de tráfego para ajudar o servidor de origem a identificar requisições que passaram pelo WAF e obter os endereços IP ou portas de origem dos clientes.

    Configure os seguintes tipos de campos de marcação:

    • Custom Header

      Defina um Header Name e um Header Value para que o WAF adicione essas informações de cabeçalho às requisições de busca de origem. Isso marca as requisições que passam pelo WAF e auxilia seu serviço backend em análises estatísticas.

      Por exemplo, utilize ALIWAF-TAG: Yes para marcar requisições processadas pelo WAF. Neste exemplo, ALIWAF-TAG é o nome do cabeçalho e Yes é o valor.

    • Originating IP Address

      Especifique o campo de cabeçalho que armazena o endereço IP de origem do cliente. O WAF registrará esse campo e o repassará ao servidor de origem. Para entender como o WAF determina o IP de origem do cliente, consulte a descrição do parâmetro Is There A Layer 7 Proxy (such As Anti-DDoS Or CDN) In Front Of WAF?.

    • Source Port

      Defina o campo de cabeçalho que armazena a porta de origem do cliente. O WAF registrará essa informação e a transmitirá ao servidor de origem.

    Importante

    Evite inserir campos de cabeçalho HTTP padrão, como User-Agent. Caso contrário, o conteúdo desses campos padrão será sobrescrito pelos valores personalizados.

    Clique em Add Tag para adicionar um campo de marcação. O limite é de até cinco campos.

    Resource Group

    Na lista de grupos de recursos, selecione aquele ao qual o nome de domínio pertence.

    Nota

    Utilize o serviço Resource Management para criar grupos de recursos e gerenciar recursos de nuvem com base em dimensões como departamentos de negócios e projetos. Para mais informações, consulte Criar um grupo de recursos.

  5. Vincule o host do seu computador à instância do Server Load Balancer (SLB) implantada à frente da instância do WAF on-premises e teste se o tráfego passa pelo WAF conforme esperado.

    Nota

    Atualmente, esta operação só pode ser realizada pelo suporte técnico da Alibaba Cloud.

  6. Altere o registro DNS do nome de domínio para o endereço IP da instância SLB on-premises.

  7. Clique no botão Complete. Return to Domain Name List.

    O nome de domínio agora está protegido pelo Hybrid Cloud WAF.