Todos os produtos
Search
Central de documentação

Web Application Firewall:Protect a CDN-accelerated domain with WAF

Última atualização: Sep 18, 2026

Implante o Web Application Firewall (WAF) atrás do Alibaba Cloud CDN para proteger seus serviços web contra ataques, mantendo a entrega de conteúdo rápida. Nessa arquitetura, o CDN acelera o conteúdo estático na borda, e o WAF inspeciona e filtra o tráfego dinâmico antes de chegar aos seus servidores de origem.

Arquitetura de rede

O tráfego flui por três camadas:

  • CDN (camada de entrada): acelera a entrega de conteúdo para os usuários finais

  • WAF (camada intermediária): inspeciona o tráfego e bloqueia ataques

  • Servidores de origem: recebem apenas tráfego limpo e filtrado

Os servidores de origem podem ser implantados em instâncias do Elastic Compute Service (ECS), instâncias do Server Load Balancer (SLB), VPCs ou data centers on-premises.image

Pré-requisitos

Antes de começar, verifique se você tem:

Escolha um modo de acesso

O WAF oferece duas formas de integração com o CDN. Escolha a que melhor se adapta à sua infraestrutura antes de iniciar as etapas de configuração.

Modo de registro CNAME

Modo de proxy transparente

Como funciona

O CDN envia o tráfego para o endereço CNAME do WAF; o WAF encaminha o tráfego limpo para a sua origem

O CDN envia o tráfego diretamente para o IP de origem; o WAF intercepta o tráfego de forma transparente via SLB ou ECS

O que configurar no CDN

Para o CNAME, defina a origem do CDN para o CNAME do WAF

Para o IP, defina a origem do CDN para o IP do seu servidor de origem

Mais indicado para

A maioria das implantações; roteamento mais simples baseado em DNS

Ambientes onde o WAF deve operar sem alterar as configurações de origem do DNS

Etapa 1: Adicione um nome de domínio ao WAF

  1. Faça login no console do WAF. Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada (Chinese Mainland ou Outside Chinese Mainland).

  2. No painel de navegação à esquerda, escolha Asset Center > Website Access.

  3. Na guia Domain Names, clique em Website Access.

  4. Adicione o nome de domínio usando o modo de acesso escolhido:

    CNAME record mode

    Nota

    Na página Add Domain Name, o Access Mode é definido por padrão como CNAME Record. Nenhuma alteração é necessária.

    1. Na etapa Enter Your Website Information, configure os seguintes parâmetros e clique em Next.

    Parâmetro

    Descrição

    Domain Name

    O nome de domínio do site a ser protegido

    Protection Resource

    O tipo de recurso de proteção a ser usado

    Protocol Type

    O protocolo compatível com o seu site

    Origin Server Address

    IP: o endereço IP público da instância SLB ou ECS, ou o IP do seu servidor de origem externo à Alibaba Cloud

    Destination Server Port

    A porta que o seu servidor de origem usa, com base no Protocol Type

    Load Balancing Algorithm

    Se houver vários endereços de servidor de origem, selecione o algoritmo de acordo com os seus requisitos

    Whether Layer 7 Proxy, Such as Anti-DDoS Pro, Anti-DDoS Premium, or Alibaba Cloud CDN, Is Deployed in Front of WAF

    Aqui, defina como Yes.

    Enable Traffic Mark

    Neste campo, especifique se deseja ativar o recurso de marcação de tráfego do WAF

    Resource Group

    Selecione o grupo de recursos para este nome de domínio

    1. Na guia Domain Names, encontre o domínio adicionado e copie o CNAME que o WAF atribuiu a ele.

    Modo de proxy transparente

    1. Na página Add Domain Name, defina o Access Mode como Transparent Proxy Mode.

    2. Na etapa Add Domain Name, configure os seguintes parâmetros e clique em Next.

    Parâmetro

    Descrição

    Domain Name

    O nome de domínio do site a ser protegido

    SLB-based Domains, Layer 7 SLB-based Domains, Layer 4 SLB-based Domains e ECS-based Domains

    Selecione o tipo de instância e as portas correspondentes

    Whether Layer 7 Proxy, Such as Anti-DDoS Pro, Anti-DDoS Premium, or Alibaba Cloud CDN, Is Deployed in Front of WAF

    Aqui, defina como Yes.

    Enable Traffic Mark

    Neste campo, especifique se deseja ativar o recurso de marcação de tráfego do WAF

    Resource Group

    Selecione o grupo de recursos para este nome de domínio

    1. Na etapa Check and Confirm Added Information, revise as informações e clique em Next.

    2. Por fim, clique em Completed. Return to the website list. Na guia Servers, selecione Resource Instance ID na lista suspensa e insira um ID de instância para encontrar o endereço IP e a porta da instância adicionada.

Etapa 2: Aponte o CDN para o WAF

  1. Faça login no console do Alibaba Cloud CDN.

  2. No painel de navegação à esquerda, clique em Domain Names.

  3. Encontre o nome de domínio e clique em gerencie na coluna Manage.

  4. No painel de navegação à esquerda, clique em Actions. Na seção Basics, clique em Origin Information. Na caixa de diálogo, configure os seguintes parâmetros e clique em Add Origin Server.

    Parâmetro

    Descrição

    OK

    Origin Info: selecione CNAME record mode e insira o CNAME do WAF da Etapa 1. Modo de proxy transparente: selecione Site Domain e insira o endereço IP público do seu servidor de origem da Etapa 1.

    IP

    Um servidor de origem primário tem prioridade maior que um secundário

    Priority

    Quando vários servidores de origem compartilham a mesma prioridade, o CDN distribui as solicitações por peso

    Weight

    A porta no servidor de origem que lida com as solicitações

  5. No painel de navegação à esquerda, clique em Port. Na guia Back-to-origin, confirme se o Configurations está desativado.

  6. Atualize seu registro DNS para mapear o nome de domínio para o CNAME atribuído pelo Alibaba Cloud CDN. Consulte Add a CNAME record for a domain name.

Após essas etapas, o CDN acelera a entrega de conteúdo estático e o WAF continua a inspecionar e proteger o tráfego dinâmico.

Nota

Para encaminhar o tráfego enviado do domínio B para o domínio A (adicionado ao WAF), adicione um registro de encaminhamento de URL no console do Alibaba Cloud DNS. Consulte a seção "Add an explicit or implicit URL forwarding record" em Add a DNS record.

Verifique a configuração

Para confirmar se a configuração está funcionando, execute as seguintes verificações:

  1. Conectividade: Abra o nome de domínio em um navegador. Se o site carregar, o tráfego é roteado corretamente pelo CDN e pelo WAF.

  2. Bloqueio de ataques: Anexe um payload de teste XSS à URL — por exemplo, <your-domain>/alert(xss) e alert(xss). Se uma página de erro 405 aparecer, o WAF está bloqueando o ataque.

Mais operações

Para fornecer proteção do WAF para um domínio acelerado pelo Dynamic Route for CDN, ative e configure o Edge WAF no console do DCDN. Após a conclusão da configuração, a proteção do WAF é aplicada aos nós do DCDN. Para mais informações, consulte Quick start for Edge WAF.

Para proteger um nome de domínio que usa o Dynamic Route for CDN (DCDN), ative o Edge WAF no console do DCDN. Consulte Getting started with WAF (new).

Próximos passos