Todos os produtos
Search
Central de documentação

Web Application Firewall:Add a website to WAF

Última atualização: Jul 03, 2026

O Web Application Firewall (WAF) inspeciona o tráfego da web antes que ele chegue ao servidor de origem. Para ativar a proteção, configure um nome de domínio e direcione o tráfego pelo WAF.

Pré-requisitos

Verifique se você tem:

  • Uma instância do WAF ativa

  • O nome de domínio do site a proteger

  • O endereço IP público ou nome de domínio (CNAME) do servidor de origem

  • O protocolo e a porta do servidor de origem (porta HTTP 80, porta HTTPS 443 ou porta personalizada)

Escolha um tipo de integração

O WAF oferece dois tipos de integração. Escolha conforme a infraestrutura do seu servidor de origem.

**Registro CNAME**

**Proxy transparente**

Como funciona

Adicione o domínio ao WAF e atualize o registro DNS para direcionar o tráfego ao WAF.

Adicione o domínio ao WAF. O WAF intercepta o tráfego no nível de rede, sem necessidade de alterações no DNS.

Servidores de origem compatíveis

Todos os servidores de origem, na Alibaba Cloud ou em outros provedores.

Apenas instâncias ECS e instâncias SLB voltadas para a Internet.

Domínios por operação

Um domínio por vez.

Todos os domínios de uma instância simultaneamente.

Alteração de registro DNS necessária

Sim

Não

Configurações de back-to-origin necessárias

Sim

Não

Proteção do servidor de origem necessária

Sim — configure uma política de controle de acesso para bloquear tráfego direto ao servidor de origem.

Não

Limitações do modo de proxy transparente:

  • Incompatível com instâncias SLB voltadas para uso interno

  • Incompatível com IPv6

  • Limita o número de portas de redirecionamento de tráfego configuráveis

  • Aplica configurações de proteção padrão não modificáveis. Adicione um nome de domínio antes de editar as regras de proteção no nível do domínio.

Para obter detalhes, consulte Modo de proxy transparente.

Os protocolos HTTP 1.0, HTTP 1.1 e HTTP 2.0 têm suporte por padrão. Se o site utilizar HTTP 2.0, ative a chave HTTP2 para estender a proteção do WAF ao tráfego HTTP 2.0.

Adicione um site usando registro CNAME

Procedimento

Este método aplica-se a todos os tipos de servidor de origem. Após adicionar o domínio, atualize o registro DNS para redirecionar o tráfego pelo WAF.

Resumo das etapas:

  1. Adicione o nome de domínio e configure as definições de back-to-origin

  2. Verifique as configurações localmente (antes de alterar o DNS)

  3. Atualize o registro DNS

  4. Confirme se a proteção do WAF está ativa

Etapa 1: adicione o nome de domínio

  1. Acesse a página Add Domain Name no console do WAF.

  2. Preencha as seguintes configurações:

    Item de configuração

    Descrição

    Domain Name

    Nome de domínio a proteger.

    Protection Resource

    Selecione o tipo de recurso de proteção.

    Protocol Type

    Selecione os protocolos compatíveis com o site. Opções: Enable Force Redirect To HTTPS, Enable HTTP For Back-to-origin Traffic, Enable Origin SNI.

    Destination Server Port

    Porta do servidor de origem. Padrão: porta HTTP 80 ou porta HTTPS 443. Se a origem utilizar uma porta não padrão, insira um valor personalizado dentro das portas compatíveis com o WAF.

    Origin Server Address

    Endereço para o qual o WAF encaminha as solicitações. Use IP para endereço IP público (instância SLB, instância ECS ou servidor fora da Alibaba Cloud) ou Domain Name para endereço de back-to-origin baseado em CNAME. O nome de domínio de back-to-origin não pode ser igual ao nome de domínio protegido. Apenas IPv4 é compatível com tráfego de back-to-origin.

    Load Balancing Algorithm

    Se houver vários endereços de servidor de origem, selecione um algoritmo de balanceamento de carga.

    Whether Layer 7 Proxy, Such as Anti-DDoS Proxy, or Alibaba Cloud CDN, Is Deployed in Front of WAF

    Selecione Yes se Anti-DDoS Proxy, CDN ou outro proxy de camada 7 estiver posicionado à frente do WAF.

    Enable Traffic Mark

    Especifique se deseja ativar o recurso de marcação de tráfego.

  3. Clique em Save. Para ver a lista completa de opções de configuração, consulte Adicionar um nome de domínio.

Etapa 2: verifique as configurações localmente

Antes de atualizar o registro DNS, verifique se o WAF está configurado corretamente para evitar interrupções no serviço. Consulte Verificação local.

Etapa 3: atualize o registro DNS

Atualize o registro DNS para rotear o tráfego pelo WAF. As etapas a seguir usam o Alibaba Cloud DNS como exemplo.

  1. Obtenha o endereço CNAME do WAF. Consulte Obter o endereço CNAME do WAF.

  2. Acesse a página Domain Name Resolution no console do Alibaba Cloud DNS. Localize o domínio, clique em DNS Settings na coluna Actions e atualize o registro CNAME para o endereço CNAME do WAF.

Para outros provedores de DNS, consulte Modificar o registro DNS de um nome de domínio.

Etapa 4: confirme se a proteção do WAF está ativa

Verifique se o tráfego está fluindo pelo WAF. Consulte Etapa 6: verificar as configurações do nome de domínio.

Configuração pós-integração

Após adicionar o domínio, conclua estas etapas para garantir proteção completa:

  • Faça upload de um certificado HTTPS — Obrigatório se o site utilizar HTTPS. Sem um certificado válido, o WAF não processa tráfego HTTPS. Consulte Adicionar um nome de domínio.

  • Adicione os blocos CIDR de back-to-origin do WAF à lista de permissões — O WAF encaminha tráfego para a origem a partir de faixas de IP específicas. Adicione essas faixas à lista de permissões do servidor de origem para impedir que o software de segurança bloqueie o tráfego do WAF. Consulte Adicionar os blocos CIDR de endereços IP de back-to-origin do WAF à lista de permissões.

  • Proteja o servidor de origem — Configure uma política de controle de acesso no servidor de origem para aceitar tráfego de entrada apenas dos blocos CIDR de back-to-origin do WAF. Isso impede que invasores contornem o WAF atacando a origem diretamente. Consulte Configurar proteção para um servidor de origem.

  • Configure definições personalizadas de TLS — Personalize as versões do protocolo TLS e os conjuntos de cifras para o domínio, se necessário. Consulte Configurar definições personalizadas de TLS.

Tutorial em vídeo

Adicione um site usando proxy transparente

Procedimento

Este método não exige alterações de DNS. O WAF intercepta o tráfego no nível de rede com base na configuração da instância ECS ou SLB.

Etapa 1: adicione o nome de domínio

  1. Acesse a página Add Domain Name no console do WAF. Defina Connection Type como Transparent Proxy Mode.

  2. Preencha as seguintes configurações:

    Item de configuração

    Descrição

    Domain Name

    Nome de domínio do site.

    SLB-based Domains / Layer 7 SLB-based Domains / Layer 4 SLB-based Domains / ECS-based Domains

    Selecione o tipo de instância e a porta de serviço. Tipos compatíveis: ALB, Layer 7 SLB, Layer 4 SLB, ECS.

    Whether Layer 7 Proxy, Such as Anti-DDoS Proxy, or Alibaba Cloud CDN, Is Deployed in Front of WAF

    Selecione Yes se Anti-DDoS Pro/Premium, CDN ou outro proxy de camada 7 estiver posicionado à frente do WAF.

    Enable Traffic Mark

    Especifique se deseja ativar o recurso de marcação de tráfego.

  3. Clique em Save. Para obter detalhes, consulte Modo de proxy transparente.

Etapa 2: confirme se a proteção do WAF está ativa

Verifique se o tráfego está fluindo pelo WAF. Consulte Etapa 6: verificar as configurações do nome de domínio.

Tutorial em vídeo

Próximos passos

O site agora está protegido pelo WAF. Dois módulos de proteção são ativados por padrão:

  • Web Intrusion Prevention - Protection Rules Engine: bloqueia ataques comuns à web, incluindo injeção SQL, cross-site scripting (XSS) e uploads de webshell.

  • Access Control/Throttling - HTTP Flood Protection: defende contra ataques de flood HTTP.

Para ampliar a cobertura, ative módulos adicionais e configure regras. Consulte Visão geral das configurações de proteção de site.

Defesa contra ataques DDoS

Implante o Anti-DDoS Proxy e o WAF juntos à frente do servidor de origem para proteger contra ataques a aplicações web e ataques DDoS volumétricos. Consulte Implantar conjuntamente o Anti-DDoS Proxy e o WAF para aprimorar a proteção do site.

Aceleração de entrega de conteúdo com proteção WAF

Implante o CDN e o WAF juntos para combinar aceleração de conteúdo com segurança de aplicações web. Consulte Implantar WAF e CDN para fornecer proteção WAF a nomes de domínio com aceleração de conteúdo ativada.