O Web Application Firewall (WAF) inspeciona o tráfego da web antes que ele chegue ao servidor de origem. Para ativar a proteção, configure um nome de domínio e direcione o tráfego pelo WAF.
Pré-requisitos
Verifique se você tem:
Uma instância do WAF ativa
O nome de domínio do site a proteger
O endereço IP público ou nome de domínio (CNAME) do servidor de origem
O protocolo e a porta do servidor de origem (porta HTTP 80, porta HTTPS 443 ou porta personalizada)
Escolha um tipo de integração
O WAF oferece dois tipos de integração. Escolha conforme a infraestrutura do seu servidor de origem.
|
**Registro CNAME** |
**Proxy transparente** |
|
|
Como funciona |
Adicione o domínio ao WAF e atualize o registro DNS para direcionar o tráfego ao WAF. |
Adicione o domínio ao WAF. O WAF intercepta o tráfego no nível de rede, sem necessidade de alterações no DNS. |
|
Servidores de origem compatíveis |
Todos os servidores de origem, na Alibaba Cloud ou em outros provedores. |
Apenas instâncias ECS e instâncias SLB voltadas para a Internet. |
|
Domínios por operação |
Um domínio por vez. |
Todos os domínios de uma instância simultaneamente. |
|
Alteração de registro DNS necessária |
Sim |
Não |
|
Configurações de back-to-origin necessárias |
Sim |
Não |
|
Proteção do servidor de origem necessária |
Sim — configure uma política de controle de acesso para bloquear tráfego direto ao servidor de origem. |
Não |
Limitações do modo de proxy transparente:
Incompatível com instâncias SLB voltadas para uso interno
Incompatível com IPv6
Limita o número de portas de redirecionamento de tráfego configuráveis
Aplica configurações de proteção padrão não modificáveis. Adicione um nome de domínio antes de editar as regras de proteção no nível do domínio.
Para obter detalhes, consulte Modo de proxy transparente.
Os protocolos HTTP 1.0, HTTP 1.1 e HTTP 2.0 têm suporte por padrão. Se o site utilizar HTTP 2.0, ative a chave HTTP2 para estender a proteção do WAF ao tráfego HTTP 2.0.
Adicione um site usando registro CNAME
Procedimento
Este método aplica-se a todos os tipos de servidor de origem. Após adicionar o domínio, atualize o registro DNS para redirecionar o tráfego pelo WAF.
Resumo das etapas:
Adicione o nome de domínio e configure as definições de back-to-origin
Verifique as configurações localmente (antes de alterar o DNS)
Atualize o registro DNS
Confirme se a proteção do WAF está ativa
Etapa 1: adicione o nome de domínio
Acesse a página Add Domain Name no console do WAF.
-
Preencha as seguintes configurações:
Item de configuração
Descrição
Domain Name
Nome de domínio a proteger.
Protection Resource
Selecione o tipo de recurso de proteção.
Protocol Type
Selecione os protocolos compatíveis com o site. Opções: Enable Force Redirect To HTTPS, Enable HTTP For Back-to-origin Traffic, Enable Origin SNI.
Destination Server Port
Porta do servidor de origem. Padrão: porta HTTP 80 ou porta HTTPS 443. Se a origem utilizar uma porta não padrão, insira um valor personalizado dentro das portas compatíveis com o WAF.
Origin Server Address
Endereço para o qual o WAF encaminha as solicitações. Use IP para endereço IP público (instância SLB, instância ECS ou servidor fora da Alibaba Cloud) ou Domain Name para endereço de back-to-origin baseado em CNAME. O nome de domínio de back-to-origin não pode ser igual ao nome de domínio protegido. Apenas IPv4 é compatível com tráfego de back-to-origin.
Load Balancing Algorithm
Se houver vários endereços de servidor de origem, selecione um algoritmo de balanceamento de carga.
Whether Layer 7 Proxy, Such as Anti-DDoS Proxy, or Alibaba Cloud CDN, Is Deployed in Front of WAF
Selecione Yes se Anti-DDoS Proxy, CDN ou outro proxy de camada 7 estiver posicionado à frente do WAF.
Enable Traffic Mark
Especifique se deseja ativar o recurso de marcação de tráfego.
Clique em Save. Para ver a lista completa de opções de configuração, consulte Adicionar um nome de domínio.
Etapa 2: verifique as configurações localmente
Antes de atualizar o registro DNS, verifique se o WAF está configurado corretamente para evitar interrupções no serviço. Consulte Verificação local.
Etapa 3: atualize o registro DNS
Atualize o registro DNS para rotear o tráfego pelo WAF. As etapas a seguir usam o Alibaba Cloud DNS como exemplo.
Obtenha o endereço CNAME do WAF. Consulte Obter o endereço CNAME do WAF.
Acesse a página Domain Name Resolution no console do Alibaba Cloud DNS. Localize o domínio, clique em DNS Settings na coluna Actions e atualize o registro CNAME para o endereço CNAME do WAF.
Para outros provedores de DNS, consulte Modificar o registro DNS de um nome de domínio.
Etapa 4: confirme se a proteção do WAF está ativa
Verifique se o tráfego está fluindo pelo WAF. Consulte Etapa 6: verificar as configurações do nome de domínio.
Configuração pós-integração
Após adicionar o domínio, conclua estas etapas para garantir proteção completa:
Faça upload de um certificado HTTPS — Obrigatório se o site utilizar HTTPS. Sem um certificado válido, o WAF não processa tráfego HTTPS. Consulte Adicionar um nome de domínio.
Adicione os blocos CIDR de back-to-origin do WAF à lista de permissões — O WAF encaminha tráfego para a origem a partir de faixas de IP específicas. Adicione essas faixas à lista de permissões do servidor de origem para impedir que o software de segurança bloqueie o tráfego do WAF. Consulte Adicionar os blocos CIDR de endereços IP de back-to-origin do WAF à lista de permissões.
Proteja o servidor de origem — Configure uma política de controle de acesso no servidor de origem para aceitar tráfego de entrada apenas dos blocos CIDR de back-to-origin do WAF. Isso impede que invasores contornem o WAF atacando a origem diretamente. Consulte Configurar proteção para um servidor de origem.
Configure definições personalizadas de TLS — Personalize as versões do protocolo TLS e os conjuntos de cifras para o domínio, se necessário. Consulte Configurar definições personalizadas de TLS.
Tutorial em vídeo
Adicione um site usando proxy transparente
Procedimento
Este método não exige alterações de DNS. O WAF intercepta o tráfego no nível de rede com base na configuração da instância ECS ou SLB.
Etapa 1: adicione o nome de domínio
Acesse a página Add Domain Name no console do WAF. Defina Connection Type como Transparent Proxy Mode.
-
Preencha as seguintes configurações:
Item de configuração
Descrição
Domain Name
Nome de domínio do site.
SLB-based Domains / Layer 7 SLB-based Domains / Layer 4 SLB-based Domains / ECS-based Domains
Selecione o tipo de instância e a porta de serviço. Tipos compatíveis: ALB, Layer 7 SLB, Layer 4 SLB, ECS.
Whether Layer 7 Proxy, Such as Anti-DDoS Proxy, or Alibaba Cloud CDN, Is Deployed in Front of WAF
Selecione Yes se Anti-DDoS Pro/Premium, CDN ou outro proxy de camada 7 estiver posicionado à frente do WAF.
Enable Traffic Mark
Especifique se deseja ativar o recurso de marcação de tráfego.
Clique em Save. Para obter detalhes, consulte Modo de proxy transparente.
Etapa 2: confirme se a proteção do WAF está ativa
Verifique se o tráfego está fluindo pelo WAF. Consulte Etapa 6: verificar as configurações do nome de domínio.
Tutorial em vídeo
Próximos passos
O site agora está protegido pelo WAF. Dois módulos de proteção são ativados por padrão:
Web Intrusion Prevention - Protection Rules Engine: bloqueia ataques comuns à web, incluindo injeção SQL, cross-site scripting (XSS) e uploads de webshell.
Access Control/Throttling - HTTP Flood Protection: defende contra ataques de flood HTTP.
Para ampliar a cobertura, ative módulos adicionais e configure regras. Consulte Visão geral das configurações de proteção de site.
Defesa contra ataques DDoS
Implante o Anti-DDoS Proxy e o WAF juntos à frente do servidor de origem para proteger contra ataques a aplicações web e ataques DDoS volumétricos. Consulte Implantar conjuntamente o Anti-DDoS Proxy e o WAF para aprimorar a proteção do site.
Aceleração de entrega de conteúdo com proteção WAF
Implante o CDN e o WAF juntos para combinar aceleração de conteúdo com segurança de aplicações web. Consulte Implantar WAF e CDN para fornecer proteção WAF a nomes de domínio com aceleração de conteúdo ativada.