Implante o Web Application Firewall (WAF) atrás do Alibaba Cloud CDN para proteger seus serviços web contra ataques, mantendo a entrega de conteúdo rápida. Nessa arquitetura, o CDN acelera o conteúdo estático na borda, e o WAF inspeciona e filtra o tráfego dinâmico antes de chegar aos seus servidores de origem.
Arquitetura de rede
O tráfego flui por três camadas:
CDN (camada de entrada): acelera a entrega de conteúdo para os usuários finais
WAF (camada intermediária): inspeciona o tráfego e bloqueia ataques
Servidores de origem: recebem apenas tráfego limpo e filtrado
Os servidores de origem podem ser implantados em instâncias do Elastic Compute Service (ECS), instâncias do Server Load Balancer (SLB), VPCs ou data centers on-premises.
Pré-requisitos
Antes de começar, verifique se você tem:
Alibaba Cloud CDN ativado com um nome de domínio já adicionado. Consulte Getting started with Alibaba Cloud CDN
Instância do WAF adquirida
Escolha um modo de acesso
O WAF oferece duas formas de integração com o CDN. Escolha a que melhor se adapta à sua infraestrutura antes de iniciar as etapas de configuração.
|
Modo de registro CNAME |
Modo de proxy transparente |
|
|
Como funciona |
O CDN envia o tráfego para o endereço CNAME do WAF; o WAF encaminha o tráfego limpo para a sua origem |
O CDN envia o tráfego diretamente para o IP de origem; o WAF intercepta o tráfego de forma transparente via SLB ou ECS |
|
O que configurar no CDN |
Para o CNAME, defina a origem do CDN para o CNAME do WAF |
Para o IP, defina a origem do CDN para o IP do seu servidor de origem |
|
Mais indicado para |
A maioria das implantações; roteamento mais simples baseado em DNS |
Ambientes onde o WAF deve operar sem alterar as configurações de origem do DNS |
Etapa 1: Adicione um nome de domínio ao WAF
Faça login no console do WAF. Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada (Chinese Mainland ou Outside Chinese Mainland).
No painel de navegação à esquerda, escolha Asset Center > Website Access.
Na guia Domain Names, clique em Website Access.
-
Adicione o nome de domínio usando o modo de acesso escolhido:
CNAME record mode
NotaNa página Add Domain Name, o Access Mode é definido por padrão como CNAME Record. Nenhuma alteração é necessária.
Na etapa Enter Your Website Information, configure os seguintes parâmetros e clique em Next.
Parâmetro
Descrição
Domain Name
O nome de domínio do site a ser protegido
Protection Resource
O tipo de recurso de proteção a ser usado
Protocol Type
O protocolo compatível com o seu site
Origin Server Address
IP: o endereço IP público da instância SLB ou ECS, ou o IP do seu servidor de origem externo à Alibaba Cloud
Destination Server Port
A porta que o seu servidor de origem usa, com base no Protocol Type
Load Balancing Algorithm
Se houver vários endereços de servidor de origem, selecione o algoritmo de acordo com os seus requisitos
Whether Layer 7 Proxy, Such as Anti-DDoS Pro, Anti-DDoS Premium, or Alibaba Cloud CDN, Is Deployed in Front of WAF
Aqui, defina como Yes.
Enable Traffic Mark
Neste campo, especifique se deseja ativar o recurso de marcação de tráfego do WAF
Resource Group
Selecione o grupo de recursos para este nome de domínio
Na guia Domain Names, encontre o domínio adicionado e copie o CNAME que o WAF atribuiu a ele.
Modo de proxy transparente
Na página Add Domain Name, defina o Access Mode como Transparent Proxy Mode.
Na etapa Add Domain Name, configure os seguintes parâmetros e clique em Next.
Parâmetro
Descrição
Domain Name
O nome de domínio do site a ser protegido
SLB-based Domains, Layer 7 SLB-based Domains, Layer 4 SLB-based Domains e ECS-based Domains
Selecione o tipo de instância e as portas correspondentes
Whether Layer 7 Proxy, Such as Anti-DDoS Pro, Anti-DDoS Premium, or Alibaba Cloud CDN, Is Deployed in Front of WAF
Aqui, defina como Yes.
Enable Traffic Mark
Neste campo, especifique se deseja ativar o recurso de marcação de tráfego do WAF
Resource Group
Selecione o grupo de recursos para este nome de domínio
Na etapa Check and Confirm Added Information, revise as informações e clique em Next.
Por fim, clique em Completed. Return to the website list. Na guia Servers, selecione Resource Instance ID na lista suspensa e insira um ID de instância para encontrar o endereço IP e a porta da instância adicionada.
Etapa 2: Aponte o CDN para o WAF
Faça login no console do Alibaba Cloud CDN.
No painel de navegação à esquerda, clique em Domain Names.
Encontre o nome de domínio e clique em gerencie na coluna Manage.
-
No painel de navegação à esquerda, clique em Actions. Na seção Basics, clique em Origin Information. Na caixa de diálogo, configure os seguintes parâmetros e clique em Add Origin Server.
Parâmetro
Descrição
OK
Origin Info: selecione CNAME record mode e insira o CNAME do WAF da Etapa 1. Modo de proxy transparente: selecione Site Domain e insira o endereço IP público do seu servidor de origem da Etapa 1.
IP
Um servidor de origem primário tem prioridade maior que um secundário
Priority
Quando vários servidores de origem compartilham a mesma prioridade, o CDN distribui as solicitações por peso
Weight
A porta no servidor de origem que lida com as solicitações
No painel de navegação à esquerda, clique em Port. Na guia Back-to-origin, confirme se o Configurations está desativado.
Atualize seu registro DNS para mapear o nome de domínio para o CNAME atribuído pelo Alibaba Cloud CDN. Consulte Add a CNAME record for a domain name.
Após essas etapas, o CDN acelera a entrega de conteúdo estático e o WAF continua a inspecionar e proteger o tráfego dinâmico.
Para encaminhar o tráfego enviado do domínio B para o domínio A (adicionado ao WAF), adicione um registro de encaminhamento de URL no console do Alibaba Cloud DNS. Consulte a seção "Add an explicit or implicit URL forwarding record" em Add a DNS record.
Verifique a configuração
Para confirmar se a configuração está funcionando, execute as seguintes verificações:
Conectividade: Abra o nome de domínio em um navegador. Se o site carregar, o tráfego é roteado corretamente pelo CDN e pelo WAF.
Bloqueio de ataques: Anexe um payload de teste XSS à URL — por exemplo,
<your-domain>/alert(xss)ealert(xss). Se uma página de erro 405 aparecer, o WAF está bloqueando o ataque.
Mais operações
Para fornecer proteção do WAF para um domínio acelerado pelo Dynamic Route for CDN, ative e configure o Edge WAF no console do DCDN. Após a conclusão da configuração, a proteção do WAF é aplicada aos nós do DCDN. Para mais informações, consulte Quick start for Edge WAF.
Para proteger um nome de domínio que usa o Dynamic Route for CDN (DCDN), ative o Edge WAF no console do DCDN. Consulte Getting started with WAF (new).
Próximos passos
Add a domain name to WAF — guia detalhado para o modo de registro CNAME
Transparent proxy mode — guia detalhado para o modo de proxy transparente
Add a domain name — adicione um nome de domínio ao Alibaba Cloud CDN