Todos os produtos
Search
Central de documentação

Web Application Firewall:Adicionar um domínio ao WAF via CNAME

Última atualização: Aug 27, 2026

Ative o Web Application Firewall (WAF 3.0) para proteger seu site público contra ataques web. Este modo não exige alterações na arquitetura de rede. Basta adicionar o domínio do seu site ao WAF e atualizar seus registros DNS para rotear o tráfego pelo WAF. O WAF inspeciona e filtra o tráfego, encaminhando as solicitações legítimas ao servidor de origem. Este modo é ideal para qualquer site público implantado em um provedor de cloud ou em um data center on-premises.

Como funciona

O acesso baseado em CNAME utiliza a resolução DNS para agendamento de tráfego. Ao alterar o registro DNS do seu domínio para apontar para o CNAME fornecido pelo WAF, você roteia todo o tráfego público pelo WAF para inspeção.

image
  • Servidor de origem: O servidor que hospeda seu site. Se um balanceador de carga (como ALB, CLB ou NLB) ou um gateway NAT estiver implantado à frente do servidor, o servidor de origem refere-se ao dispositivo de próximo salto que recebe o tráfego do WAF.

  • Back-to-origin: Após concluir a inspeção de segurança, o WAF encaminha o tráfego legítimo para o servidor de origem. O WAF envia essas solicitações de back-to-origin a partir de seus intervalos de endereços IP públicos. Adicione esses intervalos de IP à lista de permissões do firewall ou grupo de segurança do servidor de origem para garantir a entrega do tráfego.

Nota

O cluster público do Alibaba Cloud WAF possui nós de proteção implantados nas seguintes regiões. Quando um service é adicionado ao cluster público, o sistema atribui automaticamente recursos de proteção ideais ao service com base no endereço IP do servidor de origem.

  • Instâncias do WAF na China continental: Pequim, Hangzhou, Shenzhen, Chengdu.

  • Instâncias do WAF fora da China continental: China (Hong Kong), Singapore, Malásia, EUA (Oeste), Alemanha, Indonésia, Dubai, Japão.

Pré-requisitos

Certifique-se de atender aos seguintes pré-requisitos:

  • Propriedade do domínio: Você deve ter permissão para modificar os registros DNS do seu nome de domínio.

  • Certificado SSL: Para proteger o tráfego HTTPS, possua um certificado SSL para o seu nome de domínio.

Início rápido

Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região da instância do WAF (Chinese Mainland ou Outside Chinese Mainland). No painel de navegação à esquerda, clique em Onboarding e, na aba CNAME Record, clique em Add.

Etapa 1: configurar listener

  1. Insira o único Domain Name a ser protegido. O domínio pode ser um nome de domínio exato (como www.aliyundoc.com) ou um domínio curinga (como *.aliyundoc.com).

    • Regras de correspondência de domínio curinga:

      • Um curinga corresponde apenas a subdomínios no mesmo nível. Por exemplo, *.aliyundoc.com corresponde a www.aliyundoc.com e example.aliyundoc.com, mas não a www.example.aliyundoc.com.

      • Quando um curinga é aplicado a um nome de domínio de segundo nível, como *.aliyundoc.com, ele também corresponde ao próprio domínio de segundo nível, aliyundoc.com.

      • Quando um curinga é aplicado a um nome de domínio de terceiro nível, como *.example.aliyundoc.com, ele não corresponde ao próprio domínio de terceiro nível, example.aliyundoc.com.

    • Regra de prioridade: Se uma solicitação corresponder tanto a um domínio exato quanto a um domínio curinga, as regras do domínio exato terão precedência.

    Verifique a propriedade do domínio para confirmar que você é o titular. Se o sistema solicitar a verificação de propriedade após você inserir o nome de domínio, escolha um dos seguintes métodos:

    • Validação DNS (recomendado): Adicione o registro TXT fornecido pelo WAF no provedor DNS do seu domínio.

    • Validação por arquivo: Faça upload do arquivo de verificação fornecido pelo WAF para um diretório raiz especificado no servidor de origem. Você precisa ter acesso ao servidor de origem e configurar uma política de grupo de segurança que permita o acesso de todos os endereços IP, para que o WAF possa alcançar o arquivo de verificação pela internet.

    Validação DNS

    1. Na área de prompt de verificação, clique na aba Method 1: DNS Record.

    2. No seu provedor DNS, adicione um registro TXT utilizando o Record Type, Hostname e Record Value fornecidos no console do WAF.

      Se você utiliza o Alibaba Cloud DNS, siga estas etapas. Caso utilize outro provedor DNS, siga os procedimentos específicos do sistema deles.

      1. Na página Public Zone, localize o nome de domínio primário desejado e clique em Settings na coluna Actions.

      2. Clique em Add Record, configure os parâmetros a seguir e clique em OK. Mantenha os demais parâmetros com seus valores padrão.

        • Record Type: Selecione TXT.

        • Hostname: Copie e insira o prefixo do nome de domínio. Exemplo: verification.

        • Record Value: Copie e insira o valor do registro gerado pelo WAF. Exemplo: verify_8fca29dec226****.

    3. Aguarde o registro TXT entrar em vigor. Um novo registro TXT entra em vigor imediatamente. Se você modificar um registro TXT existente, a modificação geralmente leva cerca de 10 minutos para se propagar. O tempo exato depende do TTL (Time to Live) configurado nas definições de DNS do seu domínio. O TTL padrão é de 10 minutos.

      Nota
      • Vários valores de registro TXT podem coexistir sob o mesmo hostname sem afetar a verificação do WAF. O WAF exige apenas que o valor de verificação correto esteja presente entre os registros.

      • Para verificação de subdomínio (como oa.example.com), defina o Hostname como verification. O domínio de verificação completo será verification.oa.example.com.

      • Em certos ambientes de rede (como redes universitárias), a propagação de DNS pode levar mais tempo que o habitual. Recomendamos utilizar uma ferramenta de consulta DNS de terceiros para confirmar que o registro TXT foi propagado antes de clicar em Verify no console do WAF.

    4. Retorne ao console do WAF e clique em Verify.

      • Se The verification succeeds. for exibido, a propriedade do seu domínio foi verificada.

      • Se Verification failed for exibido, execute as etapas a seguir para solucionar o problema:

        1. Verificar o registro TXT: Certifique-se de que o hostname e o valor do registro correspondem às informações no console do WAF. Se não corresponderem, exclua o registro incorreto, adicione o registro novamente e execute a verificação outra vez.

        2. Aguardar o registro DNS entrar em vigor: Um registro DNS pode não entrar em vigor imediatamente após a configuração. O tempo de propagação depende do TTL definido no servidor de nomes de domínio. Aguarde 10 minutos e verifique novamente.

        3. Alterar o método de verificação: Se a verificação falhar várias vezes, tente o Method 2: File validation.

    5. Validação por arquivo

      1. Na área de prompt de verificação, clique na aba Method 2: Verification File.

      2. Clique no link para baixar o arquivo de verificação.

        Importante
        • O arquivo de verificação é válido por três dias após o download. Se você não concluir a validação por arquivo dentro desse período, baixe o arquivo novamente.

        • Não modifique o arquivo de verificação. Por exemplo, não edite ou renomeie o arquivo.

        • O WAF acessa o servidor de origem com base no tipo de protocolo selecionado. Garanta que as regras de grupo de segurança ou firewall do servidor de origem permitam o tráfego correspondente:

          • Se você selecionar HTTP, permita o tráfego TCP de entrada na porta 80 vindo de 0.0.0.0/0.

          • Se você selecionar HTTPS, permita o tráfego TCP de entrada na porta 443 vindo de 0.0.0.0/0.

      3. Faça upload do arquivo de verificação para o diretório raiz do seu site no servidor de origem. O servidor de origem pode ser uma instância do ECS (Elastic Compute Service), um bucket do OSS (Object Storage Service), uma instância do CVM (Cloud Virtual Machine), um bucket do COS (Cloud Object Storage) ou uma instância do EC2 (Elastic Compute Cloud).

        Nota

        Se você adicionar um domínio curinga como *.aliyun.com, deverá fazer upload do arquivo de verificação para o diretório raiz de aliyun.com.

        • Diretório raiz padrão de um servidor Nginx: /usr/share/nginx/html

        • Diretório raiz padrão de um servidor IIS: C:\inetpub\wwwroot

      4. Retorne ao console do WAF e clique em Verify.

        • Se The verification succeeds. for exibido, a propriedade do seu domínio foi verificada.

        • Se Verification failed for exibido, solucione o problema com base na mensagem de erro:

          Problema

          Solução

          Não é possível acessar o nome de domínio

          1. Verifique a resolução DNS do nome de domínio para garantir que um registro DNS aponte para o servidor de origem. Para Alibaba Cloud DNS, consulte Add a DNS record.

          2. Verifique as regras de grupo de segurança ou firewall do servidor de origem para garantir que solicitações da internet sejam permitidas. Para grupos de segurança do ECS, consulte Add a security group rule.

          Arquivo de verificação inexistente

          Faça upload do arquivo de verificação para o servidor de origem novamente.

          Conteúdo do arquivo incorreto

          1. No servidor de origem do seu domínio, exclua o arquivo de verificação incorreto.

          2. Faça upload do arquivo de verificação novamente.

      5. Uma regra de grupo de segurança que permite acesso de todos os endereços IP (0.0.0.0/0) representa um risco de segurança. Após a verificação de propriedade, remova a regra temporária 0.0.0.0/0 para manter a segurança do servidor.

    6. Selecione um Protocol Type para o seu site (HTTP ou HTTPS) e insira as informações de configuração necessárias. É possível configurar ambos os protocolos.

      Nota

      O plano de assinatura do WAF para hosts virtuais compartilhados não suporta HTTPS.

      Importante

      Mesmo que seu site utilize apenas HTTPS, selecione também o protocolo HTTP e configure uma porta HTTP (geralmente a porta 80) na configuração do WAF. Sem o protocolo HTTP selecionado, ocorre um erro ParamError ao enviar a configuração, e o domínio não pode ser adicionado ao WAF.

      Se o seu servidor de origem (como uma instância ECS) não executa nenhum service na porta 80, não é necessário permitir os endereços IP de back-to-origin do WAF para a porta 80 no grupo de segurança. Permita apenas as portas que seus services realmente utilizam (como a porta 443).

      HTTP

      HTTP Port

      Insira a porta que os usuários utilizam para acessar seu site. Recomendamos a porta 80 para HTTP. Para especificar uma porta personalizada, selecione uma porta na allowed port range. Pressione Enter após cada número de porta.

      HTTPS

      1. HTTPS Port

        Insira a porta que os usuários utilizam para acessar seu site. Recomendamos a porta 443 para HTTPS. Para especificar uma porta personalizada, selecione uma porta na allowed port range. Pressione Enter após cada número de porta.

      2. HTTPS Upload Type

        Para proteger o tráfego HTTPS do seu site, faça upload do certificado SSL dele para o WAF. As opções são:

        • Upload: Utilize este método se o seu certificado não tiver sido enviado para o Certificate Management Service (Original SSL Certificate) da Alibaba Cloud.

        • Select Existing Certificate: Selecione um certificado que já tenha sido emitido ou enviado para o Certificate Management Service (Original SSL Certificate) da Alibaba Cloud.

        • Purchase Certificate: Se você não possui um certificado SSL para o nome de domínio, adquira um e aguarde a emissão antes de adicionar o nome de domínio ao WAF.

        Upload manual

        • Certificate Name: Insira um nome exclusivo para o certificado.

        • Certificate File: Utilize um editor de texto para abrir e colar o conteúdo do certificado no formato PEM, CER ou CRT.

          Exemplo de formato: -----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----

          • Conversão de formato: Se o certificado estiver em um formato como PFX ou P7B, utilize um certificate tool para convertê-lo para o formato PEM.

          • Cadeia de certificados: Se o seu certificado incluir um certificado intermediário, cole o conteúdo do certificado do servidor seguido pelo conteúdo do certificado intermediário.

        • Private Key: Utilize um editor de texto para abrir e colar o conteúdo da chave privada no formato PEM.

          • RSA: -----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----

          • ECC: -----BEGIN EC PRIVATE KEY-----......-----END EC PRIVATE KEY-----

        Importante

        Ao configurar um listener HTTPS, forneça tanto o Certificate File (chave pública no formato PEM, CER ou CRT) quanto a Private Key (no formato PEM). Fazer upload de apenas um deles torna a configuração do certificado inválida, e o monitoramento HTTPS não funcionará corretamente.

        Nota
        • Se você utilizar um certificado autoassinado, o WAF ainda poderá configurar e encaminhar o tráfego HTTPS normalmente, mas os navegadores dos clientes exibirão um aviso de "Não seguro". Para eliminar esse aviso, utilize um certificado emitido por uma autoridade certificadora (CA) confiável.

        • O WAF não fornece um recurso de download de certificado. Para obter arquivos de certificado, baixe-os do Certificate Management Service (Original SSL Certificate) da Alibaba Cloud ou da sua autoridade certificadora.

        Selecionar certificado existente

        Na lista suspensa de certificados, selecione o certificado para enviar ao WAF.

        Nota

        Se o console do WAF exibir a mensagem "Failed to verify the integrity of the certificate chain. If you use this certificate, service access may be affected.", a cadeia de certificados está incompleta. Solucione o problema da seguinte forma:

        1. Verifique se o arquivo de certificado está concatenado na ordem correta: primeiro o certificado do servidor, depois o(s) certificado(s) intermediário(s). Uma ordem incorreta causa falha na validação.

        2. Verifique se o arquivo de certificado inclui todos os certificados intermediários necessários. Algumas CAs exigem que você anexe manualmente os certificados intermediários.

        3. Se o problema persistir, acesse o console do Certificate Management Service e envie novamente a cadeia de certificados completa. Para mais informações, consulte Upload, sync, and share SSL certificates.

        Solicitar novo certificado

        Se você não adquiriu um certificado, consulte Purchase a commercial certificate para adquirir um. Clique em Apply para ler a documentação sobre como solicitar um certificado.

      Importante

      Se o seu servidor de origem não utiliza ou não suporta HTTPS (ou seja, nenhum certificado SSL/TLS está implantado), você deve enable HTTP back-to-origin. Caso contrário, as solicitações de back-to-origin falharão e seu site ficará inacessível.

    7. Para personalizar configurações como SM-based HTTPS, HTTP/2, forced HTTPS redirect, TLS version, HTTPS cipher suite, Layer 7 proxy in front of WAF, IPv6, exclusive IP, shared cluster-based intelligent load balancing ou resource group, consulte Advanced settings. Se nenhuma personalização for necessária, mantenha as outras configurações com seus valores padrão e clique em Next.

    Etapa 2: configurar encaminhamento

    1. Na seção Server Address, insira o endereço IP ou nome de domínio do servidor de origem com base no seu tipo. O WAF utiliza essa configuração para encaminhar solicitações legítimas ao servidor de origem.

      Importante

      O Domain Name (Such as CNAME) especificado aqui refere-se ao servidor de origem, não ao nome de domínio protegido mencionado em Step 1. Utilize esta opção quando o endereço do servidor de origem for um nome de domínio (como um CNAME). Por exemplo, se o servidor de origem for uma instância ALB, insira seu nome DNS, como alb-xxx.cn-shanghai.alb.aliyuncsslb.com.

    2. Após determinar o tipo de servidor de origem, conclua a seguinte configuração:

      IP

      • Origin Port: A porta utilizada pelo servidor de origem. Os usuários acessam seu site através da porta HTTP/HTTPS configurada em Step 1. O WAF então utiliza a Origin Port especificada aqui para acessar o servidor de origem. Se você não souber qual porta seu site utiliza, consulte FAQ.

        image
        • Por padrão, esta porta corresponde à porta HTTP/HTTPS especificada para o Protocol Type na etapa anterior. Personalize a porta de origem dentro da allowed port range. Isso é útil quando você precisa que o WAF utilize uma porta específica para solicitações de back-to-origin.

      • Origin IP Address: Insira o endereço IP do servidor de origem.

        • O endereço IP deve ser um endereço IP público.

        • Insira vários endereços IP, pressionando Enter após cada endereço. É possível adicionar até 20 endereços IP de origem. Se você inserir vários endereços IP, o WAF distribui as solicitações de back-to-origin com base na load balancing algorithm selecionada.

        • Configure endereços IPv4 e IPv6, separadamente ou simultaneamente. Se desejar configurar um endereço IPv6, você deve primeiro enable IPv6 protection na etapa Configure Listener.

      Domain Name (Such as CNAME)

      • Origin Port: A porta utilizada pelo servidor de origem. Os usuários acessam seu site através da porta HTTP/HTTPS configurada em Step 1. O WAF então utiliza a Origin Port especificada aqui para encaminhar solicitações ao servidor de origem. Se você não souber qual porta seu site utiliza, consulte FAQ.

        image
        • Por padrão, esta porta é igual à porta especificada para o Protocol Type na etapa anterior. Se precisar que o WAF utilize uma porta específica para solicitações de back-to-origin, personalize a porta dentro da allowed port range.

      • Origin Domain Name: Insira o nome de domínio do servidor de origem.

        • O WAF suporta o encaminhamento de solicitações de clientes apenas para o endereço IPv4 resolvido a partir deste nome de domínio. Para sites que utilizam IPv6, utilize o método de endereço IP para adicionar o site ao WAF.

      Importante

      Se o endereço do servidor de origem mudar, atualize-o aqui imediatamente.

    3. Para personalizar configurações como load balancing algorithm, standby back-to-origin link, HTTP back-to-origin, origin SNI, Request Header Configuration, traffic tag, back-to-origin timeout, back-to-origin retry ou back-to-origin keep-alive, consulte Advanced settings. Se nenhuma personalização for necessária, mantenha as outras configurações com seus valores padrão e clique em Submit.

    Etapa 3: alternar tráfego (onboarding concluído)

    Após concluir a configuração no console do WAF, alterne o tráfego para o WAF para ativar a proteção.

    1. Permitir o intervalo de endereços IP de back-to-origin do WAF: Se você configurou políticas de controle de acesso (como regras de grupo de segurança ou regras de firewall) no servidor de origem, ou se utiliza softwares de segurança como Safedog ou Yunsuo, adicione o intervalo de endereços IP de back-to-origin do WAF à lista de permissões no servidor de origem. Caso contrário, o tráfego de back-to-origin do WAF pode ser bloqueado, causando interrupções no service.

      Nota

      Recomendamos configurar o servidor de origem para permitir apenas o intervalo de endereços IP de back-to-origin do WAF. Isso impede que atacantes contornem o WAF para atacar o servidor de origem diretamente.

      1. No canto superior direito da página do assistente Add Completed, clique em WAF IP Address.

      2. Na caixa de diálogo Back-to-origin CIDR Block, clique em Copy para copiar todos os endereços IP de back-to-origin do WAF para a área de transferência.

        Nota

        Os intervalos de endereços IP de back-to-origin copiados são separados por vírgulas (,). Eles incluem endereços como 2408:400a:3c:xxxx::/56, que são intervalos de endereços IPv6.

      3. Permita esses intervalos de endereços IP no firewall do seu servidor. Por exemplo, se o servidor de origem for uma instância Alibaba Cloud ECS, adicione os intervalos de endereços IP a um grupo de segurança da instância ECS. Para mais informações sobre grupos de segurança, consulte Add a security group rule.

        1. Na página de detalhes da instância ECS, vá para a aba Security Groups > Security Groups e selecione o grupo de segurança desejado para acessar sua página de detalhes.

        2. Na aba Security Group Details > Inbound, clique em Add Rule.

        3. Crie regras separadas para endereços IPv4 e IPv6, pois uma única regra de grupo de segurança não pode conter ambos.

          1. Adicionar uma regra IPv4: No painel Create Security Group Rule, cole os intervalos de endereços IP copiados no campo Source e exclua manualmente os endereços IPv6. Defina Destination como a porta de origem configurada em Step 2. Mantenha os outros parâmetros com seus valores padrão e clique em OK.

          2. Adicionar uma regra IPv6: Clique em Add Rule novamente. Siga a etapa anterior para adicionar o intervalo de endereços IPv6 e selecione IPv6 no campo Source.

      Importante

      O WAF adiciona periodicamente novos intervalos de endereços IP de back-to-origin. Se o servidor de origem possuir regras de firewall ou listas de permissões de grupos de segurança, atualize-as prontamente com os intervalos de IP mais recentes. Caso contrário, solicitações de back-to-origin provenientes de novos intervalos de IP podem ser bloqueadas, causando falhas no acesso ao site.

      • No console do WAF, acesse a página CNAME Record e clique em WAF IP Address para visualizar os intervalos de IP de back-to-origin mais recentes.

      • Monitore os anúncios da Alibaba Cloud para obter informações sobre alterações nos intervalos de IP de back-to-origin.

      Recomendamos verificar e atualizar regularmente a lista de permissões de IP de back-to-origin do WAF no firewall e nos grupos de segurança do servidor de origem para garantir que corresponda aos intervalos de IP exibidos no console.

    2. Verificar localmente a configuração do WAF: Antes de alterar a resolução DNS do seu nome de domínio, valide a configuração modificando o arquivo hosts local para mapear o nome de domínio. Isso ajuda a prevenir interrupções de service causadas por configurações incorretas.

      1. Na página do assistente Add Completed, clique em Copy CNAME para copiar o endereço CNAME fornecido pelo WAF.

      2. Abra um prompt de comando (ou terminal), execute ping xxx.c.yundunwaf2.com e copie o endereço IP do resultado do ping. Em seguida, modifique o arquivo hosts do seu computador local.

        Windows

        1. Utilize um editor de texto para abrir o arquivo C:\Windows\System32\drivers\etc\hosts. Adicione o seguinte registro ao final do arquivo e salve-o.

          <IP address copied in step c> <Domain name added to WAF>
        2. Abra o cmd e execute o comando ping <Domain name added to WAF>. Se o endereço IP de saída corresponder ao que você adicionou, a modificação do arquivo hosts entrou em vigor. Caso contrário, execute ipconfig /flushdns para limpar o cache DNS e execute o comando ping novamente.

        3. Abra um navegador e insira seu nome de domínio protegido na barra de endereços.

          • Se o site carregar normalmente, a configuração de domínio do WAF está correta. Prossiga para modificar a resolução DNS.

          • Se o site estiver inacessível, a configuração de domínio do WAF pode estar incorreta. Recomendamos verificar a configuração, corrigir quaisquer problemas e verificar localmente novamente.

        4. Após concluir a verificação local, restaure o arquivo hosts ao seu estado original.

        macOS

        1. Pressione Command+Space para pesquisar e abrir o Terminal.

        2. Digite sudo vim /etc/hosts para abrir o arquivo hosts.

        3. Adicione a seguinte linha ao final do arquivo e salve-o.

          <IP address copied in step c> <Domain name added to WAF>
        4. Execute o comando ping <Domain name added to WAF>. Se o endereço IP de saída corresponder ao que você adicionou, a modificação do arquivo hosts entrou em vigor. Caso contrário, execute sudo killall -HUP mDNSResponder para limpar o cache DNS e tente executar o ping novamente.

        5. Abra um navegador e insira seu nome de domínio protegido na barra de endereços.

          • Se o site carregar normalmente, a configuração de domínio do WAF está correta. Prossiga para modificar a resolução DNS.

          • Se o site estiver inacessível, a configuração de domínio do WAF pode estar incorreta. Recomendamos verificar a configuração, corrigir quaisquer problemas e verificar localmente novamente.

        6. Após a conclusão da verificação local, restaure o arquivo hosts ao seu estado original.

    3. Modificar a resolução DNS do seu nome de domínio: Aponte a resolução DNS do seu nome de domínio para o endereço CNAME fornecido pelo WAF. Isso roteia o tráfego web do seu domínio pelo WAF para proteção.

      Nota

      Execute esta operação durante horários de menor pico para minimizar o impacto no seu negócio.

      1. Na página do assistente Add Completed, clique em Copy CNAME para obter o endereço CNAME do WAF.

      2. Altere o endereço de resolução DNS do seu nome de domínio para o endereço copiado na etapa anterior. Se o seu nome de domínio estiver hospedado no Alibaba Cloud DNS, siga estas etapas. Se utilizar outro provedor DNS, execute etapas semelhantes no sistema deles.

        1. Na página Public Zone, localize o nome de domínio que deseja configurar e clique em Settings na coluna Actions.

        2. Na página Settings, localize o Hostname que deseja modificar e clique em Edit na coluna Actions. Por exemplo, se o nome de domínio adicionado ao WAF for www.aliyundoc.com, localize e modifique a entrada com o hostname www sob o domínio primário aliyundoc.com.

        3. No painel Edit Record, defina o Record Type como CNAME e altere o Record Value para o endereço CNAME fornecido pelo WAF. Mantenha as outras configurações inalteradas.

          Ao modificar registros DNS:

          • Para o mesmo hostname, mantenha apenas um valor de registro CNAME. Altere-o para o endereço CNAME do WAF.

          • Para o mesmo hostname, um registro CNAME entra em conflito com outros tipos de registro, como A, MX e TXT. Exclua os registros conflitantes antes de adicionar o novo registro CNAME.

            Aviso

            Para minimizar interrupções de service durante a alteração de DNS, adicione o novo registro CNAME imediatamente após excluir o antigo.

        4. Clique em OK para salvar as configurações de DNS. O registro DNS atualizado entrará em vigor em seguida.

          Nota

          Registros DNS levam tempo para se propagar. Se o site estiver inacessível após a alteração, aguarde 10 minutos e tente novamente.

    Etapa 4: Verificar a proteção do WAF

    Após concluir a configuração, siga estas etapas para verificar se o nome de domínio foi adicionado com sucesso:

    1. Em um navegador web, insira o nome de domínio adicionado. Se o site carregar corretamente, o domínio foi adicionado com sucesso.

      Nota

      Acesse seu site pelo nome de domínio, não pelo CNAME fornecido pelo WAF. O CNAME é usado apenas para resolução DNS e não pode ser acessado diretamente.

    2. Em um navegador web, insira o nome de domínio adicionado e um código de ataque web, por exemplo, <protected domain name>/alert(xss), onde alert(xss) é um código de teste para um ataque de cross-site scripting. Se uma página de bloqueio 405 aparecer, o WAF interceptou o ataque com sucesso.

    Importante

    Após concluir a configuração do CNAME, considere o seguinte:

    • Regras de proteção personalizadas: O WAF aplica regras de proteção padrão a qualquer nome de domínio que você adicionar. Visualize essas regras na página Protection Config > Protected Objects. Se as regras padrão não atenderem aos seus requisitos, crie ou modifique regras de proteção. Por exemplo, adicione um endereço IP específico à lista de permissões para permitir todas as solicitações desse endereço. Para mais informações, consulte Mitigation Settings Overview.

    • Obtenção de endereços IP reais de clientes: Por padrão, todas as solicitações ao servidor de origem parecem originar-se de endereços IP do WAF. Para obter o endereço IP real do cliente, consulte Obtain the originating IP address of a client.

    Configuração avançada

    Defina as configurações avançadas a seguir durante o quick start para aprimorar a segurança, melhorar o desempenho e simplificar o gerenciamento. Para modificar essas configurações após a instalação, acesse a aba CNAME Record, localize o domínio e clique em Edit na coluna Actions.

    Segurança com HTTPS

    Parâmetro

    Descrição

    HTTP/2 Listener e HTTP/2 Back-to-origin

    Utiliza o protocolo HTTP/2 para melhorar a velocidade de carregamento da página, reduzir a latência e aprimorar a experiência do usuário. Se o servidor de origem suportar HTTP/2, ative o HTTP/2 tanto para conexões de listener quanto de back-to-origin. Quando ativado, HTTP/2 e HTTPS compartilham a mesma porta.

    Ao ativar o HTTP/2 para conexões de back-to-origin, o WAF usa HTTP/2 para enviar solicitações ao servidor de origem e impõe conexões persistentes. Se o servidor de origem não suportar HTTP/2, o WAF reverte automaticamente para HTTP/1.1.

    HSTS Configuration (Enable Force Redirect to HTTPS)

    Força todo o tráfego HTTP a redirecionar para HTTPS e permite personalizar a política de segurança HSTS. Esta opção está disponível apenas quando o listener não está configurado para o protocolo HTTP.

    TLS Version

    Define as versões TLS permitidas para conexões entre o cliente e o WAF. Versões mais recentes oferecem maior segurança, mas menor compatibilidade com clientes legados. Para cenários de alta segurança, utilize TLS 1.2 ou superior.

    HTTPS Cipher Suite

    Define os conjuntos de cifras permitidos para conexões entre o cliente e o WAF. Conjuntos de cifras fortes oferecem melhor segurança, mas menor compatibilidade com clientes legados. Para cenários de alta segurança, utilize um conjunto de cifras forte.

    Enable HTTP Back-to-origin

    Permite que o WAF se conecte ao servidor de origem via HTTP quando o servidor de origem não suporta HTTPS. Ative este recurso se o servidor de origem não possuir um certificado SSL; caso contrário, seu site ficará inacessível.

    Enable Origin SNI

    Ative este recurso para garantir o roteamento correto quando o servidor de origem hospeda vários domínios HTTPS em um único endereço IP.

    • HTTP/2

      Na página Configure Listener, selecione HTTP/2.

    • HSTS Configuration Enable HTTPS Routing

      Na página Configure Listener, expanda Advanced Settings e clique em Enable HTTPS Routing. Uma vez ativado, configure os seguintes parâmetros HSTS:

      • Expired At: Especifica por quanto tempo, em segundos, a política HSTS permanece em vigor. O padrão é 31.536.000 segundos (1 ano).

      • Include Subdomains: Se ativado, a política HSTS se aplica a todos os subdomínios do domínio. Certifique-se de que todos os subdomínios suportem HTTPS antes de ativar esta opção. Caso contrário, eles podem ficar inacessíveis.

      • Preload: Disponível apenas após ativar Include Subdomains. Se ativado, envie seu domínio para a lista de preload HSTS do navegador para maior segurança global.

    • TLS Version

      Na página Configure Listener, expanda Advanced Settings e selecione a TLS Version:

      • TLS 1.0 and Later (Best Compatibility and Low Security): Suporta todos os clientes legados.

      • TLS 1.1 and Later (High Compatibility and High Security): Impede que clientes que usam apenas TLS 1.0 acessem o site.

      • TLS 1.2 and Later (High Compatibility and Best Security): Atende aos requisitos de conformidade de segurança mais recentes, mas impede que clientes que usam apenas TLS 1.0 ou TLS 1.1 acessem o site.

      • Support TLS 1.3: Selecione esta opção se o seu site suportar TLS 1.3. Por padrão, o WAF não aceita solicitações de clientes via TLS 1.3.

    • HTTPS Cipher Suite

      Na página Configure Listener, expanda Advanced Settings e selecione o HTTPS Cipher Suite:

      • All Cipher Suites (High Compatibility and Low Security)

      • Custom Cipher Suite (Select It based on protocol version. Proceed with caution.): Se o seu site suportar apenas conjuntos de cifras específicos, selecione esta opção e escolha na lista de conjuntos suportados.

        Nota

        Conjuntos de cifras personalizados aplicam-se apenas às versões de protocolo TLS 1.2 e anteriores. Se você selecionar Support TLS 1.3, o WAF utiliza um conjunto padrão e não personalizável de três conjuntos de cifras TLS 1.3: TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384 e TLS_CHACHA20_POLY1305_SHA256.

        Conjuntos de cifras fortes

        Conjuntos de cifras fracos

        • ECDHE-ECDSA-AES128-GCM-SHA256

        • ECDHE-ECDSA-AES256-GCM-SHA384

        • ECDHE-ECDSA-AES128-SHA256

        • ECDHE-ECDSA-AES256-SHA384

        • ECDHE-RSA-AES128-GCM-SHA256

        • ECDHE-RSA-AES256-GCM-SHA384

        • ECDHE-RSA-AES128-SHA256

        • ECDHE-RSA-AES256-SHA384

        • ECDHE-ECDSA-AES128-SHA

        • ECDHE-ECDSA-AES256-SHA

        • ECDHE-RSA-CHACHA20-POLY1305

        • AES128-GCM-SHA256

        • AES256-GCM-SHA384

        • AES128-SHA256

        • AES256-SHA256

        • ECDHE-RSA-AES128-SHA

        • ECDHE-RSA-AES256-SHA

        • AES128-SHA

        • AES256-SHA

        • DES-CBC3-SHA

        • ECDHE-RSA-RC4-SHA

        Nota
        • Recomendações de segurança de conjuntos de cifras: Os conjuntos de cifras ECDHE-RSA-AES128-SHA256 e ECDHE-RSA-AES256-SHA384 usam ECDHE para troca de chaves, RSA para autenticação e modo de criptografia AES-CBC. Comparados a conjuntos de cifras que usam modos de criptografia autenticada como AES-GCM, esses conjuntos oferecem menor segurança e desempenho. Algumas ferramentas de varredura de segurança podem identificá-los como conjuntos de cifras fracos. Se isso ocorrer, selecione conjuntos de cifras personalizados e exclua manualmente esses dois conjuntos.

        • Convenções de nomenclatura de conjuntos de cifras: Como as convenções de nomenclatura diferem, o WAF exibe conjuntos de cifras no formato OpenSSL, enquanto algumas ferramentas de varredura podem usar o padrão IANA. Por exemplo, ECDHE-ECDSA-AES256-SHA384 em OpenSSL corresponde a TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 em IANA. Para consultar rapidamente o mapeamento, visite ciphersuite.info ou utilize outras ferramentas de consulta TLS.

    • Melhores práticas de endurecimento TLS

      • Relação entre as configurações TLS do WAF e do servidor de origem: O WAF atua como a camada mais externa entre os usuários e o servidor de origem. As conexões TLS dos clientes são regidas pela configuração do WAF. Se você desativar o TLS 1.0/1.1 no WAF, mas não no servidor de origem, o acesso do usuário não será afetado (porque os usuários se conectam diretamente ao WAF). No entanto, para passar em varreduras rigorosas de conformidade de segurança (como avaliações de proteção classificada ou varreduras de vulnerabilidade), recomendamos desativar também o TLS 1.0/1.1 no servidor de origem para garantir conformidade ponta a ponta.

      • Correção de CVE-2016-2183 (SWEET32) e vulnerabilidades SSL/TLS semelhantes: Se uma varredura de segurança relatar CVE-2016-2183 ou vulnerabilidades semelhantes de conjuntos de cifras fracos, acesse o console do WAF e personalize o conjunto de cifras para o domínio alvo. Defina HTTPS Cipher Suite como Custom Cipher Suite (Select It based on protocol version. Proceed with caution.) e exclua conjuntos de cifras fracos que usam algoritmos DES/3DES, como DES-CBC3-SHA.

      • Solução de problemas quando as alterações não entram em vigor:

        1. Use nmap 7,80 ou superior para testar. Versões mais antigas do nmap podem não detectar corretamente as configurações TLS. Comando de exemplo: nmap --script ssl-enum-ciphers -p 443 <your-domain>.

        2. Verifique se você modificou a política TLS/conjunto de cifras específica do domínio, e não apenas as configurações globais padrão de SSL/TLS. As configurações no nível do domínio são definidas na página CNAME Record editando o domínio. As configurações padrão globais são definidas em Default SSL/TLS Settings. As configurações no nível do domínio têm precedência sobre os padrões globais.

        3. Aguarde alguns minutos para que as alterações na configuração TLS entrem em vigor. Se um proxy de camada 7, como um CDN, estiver implantado à frente do WAF, verifique se a configuração TLS do proxy também foi atualizada.

    • Enable HTTP Back-to-Origin

      Na página Configure Forwarding Rule, expanda Advanced HTTPS Settings e clique em Enable HTTP Back-to-Origin. A porta padrão de back-to-origin é 80, que pode ser personalizada conforme necessário.

    • Origin SNI

      Na página Configure Forwarding Rule, expanda Advanced HTTPS Settings e selecione Origin SNI. Após ativar esta opção, especifique o valor SNI. As opções são:

      Corresponder ao host da solicitação

      O valor SNI de back-to-origin corresponde ao campo Host no cabeçalho da solicitação HTTP. Por exemplo, se o domínio adicionado for *.aliyundoc.com e o Host da solicitação do cliente for www.aliyundoc.com, o SNI de back-to-origin será www.aliyundoc.com.

      Personalizado

      Especifique um valor SNI fixo, que pode ser diferente do campo Host. Utilize esta opção apenas quando o servidor de origem tiver requisitos especiais de configuração, como direcionar solicitações de vários domínios para um service de backend específico.

    • Enable HTTP/2 to Origin

      Se você selecionou HTTP/2 na página Configure Listener, ative Enable HTTP/2 to Origin na página Configure Forwarding Rule.

      Uma vez ativado, configure o Max Concurrent Streams to Origin. O padrão é 128, e o intervalo configurável é de 1 a 512. Geralmente, não é necessário alterar este valor. No entanto, se ocorrerem erros 502 intermitentes após a configuração, verifique os parâmetros relevantes no servidor de origem. Recomendamos definir este valor como menor ou igual ao parâmetro correspondente no servidor de origem. Por exemplo, se o servidor de origem usar Nginx, este parâmetro corresponde ao parâmetro Nginx http2_max_concurrent_streams. Para mais informações, consulte a documentação do Nginx.

      Nota

      Melhores práticas de back-to-origin HTTP/2

      • Verificar compatibilidade do servidor de origem: Recomendamos ativar Enable HTTP/2 to Origin apenas quando o servidor de origem suportar o protocolo HTTP/2. Se o servidor de origem não suportar HTTP/2, o WAF reverte automaticamente para HTTP/1.1. No entanto, problemas de compatibilidade ainda podem causar falhas de back-to-origin ou degradação de desempenho.

      • Recomendação padrão: Se você não tiver certeza se o servidor de origem suporta HTTP/2, recomendamos manter a configuração padrão (HTTP/1.x para conexões de back-to-origin) para evitar problemas de acesso.

      • Conexões persistentes impostas: Ativar o back-to-origin HTTP/2 ativa automaticamente o Origin Keep-alive. Garanta que os parâmetros de conexão persistente no servidor de origem (como keepalive_timeout e keepalive_requests do Nginx) estejam configurados corretamente. Recomendamos definir o Max Requests per Connection e o Idle Timeout do WAF com valores menores ou iguais aos parâmetros correspondentes no servidor de origem.

      • Apenas HTTPS: HTTP/2 e Enable HTTP/2 to Origin estão disponíveis apenas quando o protocolo do listener inclui HTTPS. O HTTP/2 compartilha a mesma porta que o HTTPS.

    Acesso à rede IPv6

    Ativar IPv6

    • Descrição:

      • Se o seu site suportar IPv6, ative este recurso para rotear o tráfego IPv6 pelo WAF. O WAF atribui um endereço IP WAF IPv6 ao seu domínio.

      • O WAF roteia solicitações de clientes IPv4 para o servidor de origem IPv4. Para clientes IPv6, o WAF roteia solicitações para um servidor de origem IPv6 configurado ou, se nenhum estiver configurado, para o servidor de origem IPv4.

      Importante
      • Este recurso está disponível apenas para as edições Enterprise e Ultimate do WAF com pagamento conforme o uso e assinatura em Chinese Mainland.

      • Este recurso é incompatível com Shared Cluster-based Intelligent Load Balancing.

    • Procedimento: Na página Configure Listener, expanda More Settings e clique em IPv6.

    Melhorar disponibilidade e desempenho do service

    Parâmetro

    Descrição

    Enable exclusive IP

    Por padrão, todos os nomes de domínio adicionados à mesma instância do WAF compartilham um endereço IP do WAF. Quando ativado, este recurso atribui ao domínio um endereço IP exclusivo. Isso isola o domínio do impacto de ataques DDoS em outros domínios. Para mais informações, consulte exclusive IP.

    Importante

    Instâncias da Basic Edition com assinatura não suportam este recurso.

    Shared cluster intelligent load balancing

    Este recurso combina resolução DNS inteligente e um algoritmo de back-to-origin de menor tempo para rotear o tráfego dos nós de proteção para o servidor de origem pelo caminho mais curto e de menor latência. Configure pelo menos três nós de proteção em regiões diferentes. Para mais informações, consulte intelligent load balancing.

    Importante

    Instâncias da Basic Edition com assinatura não suportam este recurso.

    Load balancing algorithm

    Se um servidor de origem tiver vários endereços, configure uma política de balanceamento de carga. O WAF então usa essa política para distribuir solicitações de back-to-origin entre esses endereços.

    Enable secondary back-to-origin link

    Configure um servidor de origem secundário para alta disponibilidade. Se todos os endereços primários de back-to-origin ficarem inacessíveis e o tráfego de solicitações for de pelo menos 100 QPS, o sistema alternará automaticamente para o link secundário em 30 segundos. O tráfego retorna automaticamente assim que o link primário for restaurado.

    • Exclusive IP

      Importante
      • Para uma instância com pagamento conforme o uso, o faturamento é baseado no número de endereços IP exclusivos ativados. Para mais informações, consulte Pay-as-you-go billing description.

      • Endereços IP exclusivos não são estáticos. Para garantir a estabilidade do service, modifique as configurações de DNS do seu domínio seguindo estritamente as etapas neste tópico. Para mais informações, consulte Can I change the DNS record to point to the WAF VIP?

      • Após ativar este recurso, o Shared Cluster-based Intelligent Load Balancing não é suportado.

      Na página Configure Listener, expanda More Settings e clique em Exclusive IP Address. Para uma instância com assinatura, se esta opção não estiver disponível, siga as instruções na tela para atualizar sua instância e adquirir o service de valor agregado Exclusive IP Addresses.

    • Shared Cluster-based Intelligent Load Balancing

      Importante
      • Uma instância com pagamento conforme o uso é faturada com base na ativação do Shared Cluster-based Intelligent Load Balancing. Para mais informações, consulte Pay-as-you-go billing description.

      • Após ativar o Shared Cluster-based Intelligent Load Balancing, IPv6 e IP exclusivo não são suportados.

      Na página Configure Listener, expanda More Settings e, na seção Protection Resource, selecione Shared Cluster-based Intelligent Load Balancing para ativar este recurso. Para uma instância com assinatura, se esta opção não estiver disponível, siga as instruções na tela para atualizar sua instância e ativar o service de valor agregado Intelligent Load Balancing.

    • Load Balancing Algorithm

      Na página Configure Forwarding Rule, selecione um Load Balancing Algorithm. As opções disponíveis são:

      Round-robin

      Encaminha solicitações de clientes sequencialmente para cada servidor na lista de endereços do servidor de origem. Adequado para cenários com vários servidores de origem que requerem distribuição uniforme de tráfego.

      IP hash

      Encaminha solicitações do mesmo cliente para o mesmo servidor de origem. Adequado para cenários que requerem persistência de sessão, mas pode resultar em distribuição desequilibrada de tráfego.

      Least time

      Utiliza resolução DNS inteligente e um algoritmo de back-to-origin de menor tempo para garantir o caminho mais curto e a menor latência para o tráfego do nó de proteção ao servidor de origem.

      Importante

      Para usar o algoritmo least time, defina Protection Resource como Shared Cluster-based Intelligent Load Balancing na página Configure Listener. Para mais informações, consulte Shared cluster intelligent load balancing.

    • Standby Link Back-to-origin

      Na página Configure Forwarding Rule, clique em Standby Link Back-to-origin para configurar este recurso. Insira até 20 endereços no formato IP ou nome de domínio. Pressione Enter após inserir cada endereço. Se você inserir vários endereços, o WAF encaminha solicitações de back-to-origin com base na load balancing algorithm selecionada.

      • IP: O endereço deve ser um endereço IP público.

        • Configure endereços IPv4 e IPv6, individualmente ou simultaneamente.

        • Para configurar um endereço IPv6, ative primeiro a proteção IPv6 na página Configure Listener. Para mais informações, consulte Enable IPv6 Protection.

      • Nome de domínio: O WAF pode encaminhar solicitações de clientes apenas para os endereços IPv4 resolvidos a partir do nome de domínio especificado. Para sites que usam IPv6, especifique o servidor de origem pelo seu endereço IP.

      Importante

      Se o endereço do servidor de origem mudar, atualize-o aqui imediatamente.

    Informações reais do cliente

    Parâmetro

    Descrição

    Is there a Layer 7 proxy (Anti-DDoS/CDN, etc.) in front of WAF?

    Se um proxy de camada 7, como um CDN, estiver implantado à frente do WAF, defina o Obtain Actual IP Address of Client para garantir que o WAF possa obter o IP real do cliente para análise de segurança (por exemplo, o Attacker IP Address em um Security Reports).

    Enable traffic tagging

    Permite que o servidor de origem identifique solicitações que passaram pelo WAF e recupere o IP de origem ou a porta de origem do cliente.

    Configure request header forwarding

    Por padrão, o WAF insere cabeçalhos de solicitação específicos nas solicitações HTTP que processa. Se sua aplicação web precisar lidar com esses cabeçalhos de solicitação, configure-os conforme necessário. Se um cabeçalho de solicitação já existir, o WAF sobrescreve seu valor; caso contrário, o WAF adiciona o novo cabeçalho.

    Proxy Protocol passthrough

    O WAF passa o cabeçalho Proxy Protocol para o servidor de origem. Isso permite que servidores de origem que suportam Proxy Protocol recuperem o endereço IP original do cliente.

    • Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF

      Na página Configure Listener, configure esta definição na seção Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF. As opções disponíveis são:

      Nenhum outro proxy

      Indica que as solicitações são enviadas diretamente dos clientes para o WAF.

      Outros proxies

      Indica que as solicitações são encaminhadas para o WAF a partir de outro proxy de camada 7. Especifique também o Obtain Actual IP Address of Client.

      • Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client

        Se você selecionar esta opção, o WAF obtém o IP de origem na seguinte ordem de precedência:

        1. O valor do cabeçalho de solicitação X-Real-IP.

        2. Se o cabeçalho X-Real-IP não existir, o primeiro endereço IP no cabeçalho X-Forwarded-For (XFF).

      • [Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery

        Nota

        Recomendamos configurar o service de proxy upstream para gravar o endereço IP de origem em um campo de cabeçalho especificado, como X-Real-IP ou X-Client-IP. Usar um cabeçalho especificado impede que atacantes contornem o WAF falsificando o cabeçalho XFF.

        Na caixa Header Field, insira um ou mais campos de cabeçalho. Pressione Enter após cada campo. O WAF obtém o IP de origem na seguinte ordem de precedência:

        1. O Header Field especificado, na ordem inserida.

        2. Se nenhum dos cabeçalhos especificados existir, o valor do cabeçalho X-Real-IP.

        3. Se o cabeçalho X-Real-IP também não existir, o primeiro endereço IP no cabeçalho XFF.

      • Use the Client IP from the Proxy Protocol header as the client's source IP.: Se um proxy upstream tiver o Proxy Protocol ativado, selecione esta opção para extrair o IP original do cliente. Este método transmite o IP de origem na camada de transporte, portanto, não pode ser falsificado na camada HTTP. Este método é ideal para cenários que exigem um alto grau de confiança no IP de origem. Se o Proxy Protocol não contiver o IP do cliente, o WAF usa o endereço IP do proxy upstream como IP de origem.

    • Enable Traffic Tagging

      Na página Configure Forwarding Rule, expanda Other Advanced Settings, selecione Enable Traffic Tagging e configure os seguintes tipos de campos de tag:

      • Custom Header: Ao especificar um Header Name e Header Value, instrua o WAF a adicionar essas informações de cabeçalho às solicitações de back-to-origin para identificar solicitações que passaram pelo WAF. Por exemplo, configure a tag WAF-TAG: Yes, onde WAF-TAG é o nome do cabeçalho e Yes é o valor do cabeçalho. Seu servidor de origem pode então usar este campo para criar políticas de validação ou controle de acesso, aprimorando a segurança e identificando solicitações.

        Importante

        Não utilize campos de cabeçalho HTTP padrão, como User-Agent. Caso contrário, o WAF sobrescreverá o valor original do cabeçalho com seu valor personalizado.

      • Originating IP Address: Especifique o nome do campo de cabeçalho que contém o endereço IP de origem. O WAF registra e encaminha este campo de cabeçalho para o servidor de origem. Para mais informações sobre como o WAF determina o endereço IP de origem, consulte a descrição do parâmetro Is a layer 7 proxy (such as Anti-DDoS Proxy or CDN) deployed in front of WAF.

      • Source Port: Especifique o nome do campo de cabeçalho que contém a porta de origem. O WAF registra e encaminha este campo de cabeçalho para o servidor de origem.

    • Request Header Forwarding

      Na página Configure Forwarding Rule, expanda Other Advanced Settings. Na seção Request Header Forwarding, selecione os campos de cabeçalho que deseja que o WAF insira.

      • Insert X-Client-IP to get the real client IP: Encaminha o endereço IP de origem do cliente.

      • Add X-True-IP with Real Client IP: Encaminha o endereço IP usado para estabelecer a conexão.

      • Insert Web-Server-Type to get the server type: Um proxy upstream normalmente adiciona este cabeçalho para informar ao servidor de origem o tipo de servidor web frontend ou proxy que está processando a solicitação.

      • Add WL-Proxy-Client-IP with Real Client IP: Este cabeçalho fornece a mesma funcionalidade que X-Client-IP e é específico para Oracle WebLogic Server.

      • Insert X-Forwarded-Proto to get the frontend protocol: O protocolo usado para a conexão entre o cliente e o proxy upstream.

    • Proxy Protocol Pass-through

      Na página Configure Forwarding Rule, expanda Other Advanced Settings e ative Proxy Protocol Pass-through.

      Importante
      • Antes de ativar este recurso, confirme que seu servidor de origem suporta o Proxy Protocol. Caso contrário, as solicitações de back-to-origin podem falhar.

      • Ativar este recurso reduz a taxa de reutilização do Origin Keep-alive. Se você precisar usar o Origin Keep-alive, ative este recurso com cautela.

      • Este recurso não pode ser ativado quando Enable HTTP/2 to Origin também estiver ativado.

    Otimização do link de back-to-origin

    Parâmetro

    Descrição

    back-to-origin timeout

    Se o servidor de origem responder lentamente e causar timeouts, configure o timeout para estabelecer conexões e realizar operações de leitura/gravação.

    back-to-origin retry

    Por padrão, o WAF tenta novamente uma solicitação de back-to-origin falha até três vezes por servidor de origem. Desative este recurso para impedir que o WAF tente novamente essas solicitações.

    back-to-origin keep-alive

    Configura conexões persistentes (keep-alive) entre o WAF e o servidor de origem. Se você encontrar erros 502 intermitentes após adicionar seu service, certifique-se de que o valor de keep-alive do WAF não exceda o valor de keep-alive no servidor de origem.

    • Timeouts de back-to-origin

      Na página Configure Forwarding Rule, expanda Other Advanced Settings e configure o seguinte:

      • Connection Timeout Period: Define o timeout para o WAF estabelecer uma conexão com um servidor de origem. Geralmente, não é necessário ajustar este parâmetro. Aumente este valor apenas se o estabelecimento de conexão estiver lento devido a alta latência de rede ou carga pesada no servidor de origem. Padrão: 5s. Intervalo: 1s a 3600s.

      • Read Timeout: Define o timeout para receber uma resposta do servidor de origem. Aumente este parâmetro para APIs com tempos de resposta longos, como exportações de relatórios ou processamento de dados em lote. Padrão: 120s. Intervalo: 1s a 3600s.

      • Write Timeout: Define o timeout para o WAF enviar uma solicitação ao servidor de origem. Geralmente, não é necessário ajustar este parâmetro. Aumente este valor apenas se o servidor de origem processar solicitações lentamente devido a uma carga pesada. Padrão: 120s. Intervalo: 1s a 3600s.

    • Tentativa de back-to-origin

      Na página Configure Forwarding Rule, expanda Other Advanced Settings e configure as definições para Retry on 5XX Error.

    • Conexão keep-alive de back-to-origin

      Importante

      Quando este recurso está desativado, as conexões keep-alive de back-to-origin não suportam o protocolo WebSocket.

      Na página Configure Forwarding Rule, expanda Other Advanced Settings. Ative Origin Keep-alive e configure o seguinte:

      • Max Requests per Connection: O valor padrão é 1.000. O intervalo configurável é de 60 a 1.000. Por exemplo, se o servidor de origem usar Nginx, este parâmetro corresponde ao parâmetro Nginx keepalive_requests. Para mais informações, consulte a documentação do Nginx.

      • Idle Timeout: O valor padrão é 15s e o intervalo configurável é de 10s a 3600s. Por exemplo, quando um servidor de origem usa Nginx, este parâmetro corresponde ao parâmetro Nginx keepalive_timeout.

    Tamanho de upload de arquivo

    Max Body Size (Enterprise Edition apenas)

    • Recurso: Por padrão, o WAF suporta um tamanho máximo de upload de arquivo de 2 GB. O WAF Ultimate Edition permite aumentar esse limite para uploads de arquivos grandes.

    • Procedimento: Na página Configure Forwarding Rule, expanda Other Advanced Settings e configure o Max Body Size. O valor padrão é 2 GB e pode ser aumentado até 10 GB. Após configurar esta definição, aumente também o Read Timeout e o Write Timeout.

    Simplificar o gerenciamento de recursos

    Resource Group

    • Descrição: Simplifica o gerenciamento de recursos e a configuração de permissões, melhorando a eficiência administrativa. Se você não especificar um grupo de recursos, o domínio será atribuído por padrão ao Default Resource Group. Para mais informações, consulte resource groups.

    • Etapas: Na página Configure Listener, na área Resource Group, selecione o grupo de recursos para o domínio na lista suspensa.

    Manutenção

    Atualizar um certificado de domínio

    Atualize o certificado de um nome de domínio se ele estiver prestes a expirar ou tiver sido alterado (por exemplo, se tiver sido revogado).

    Certificado Alibaba Cloud

    1. No console do Certificate Management Service (Original SSL Certificate), renove seu certificado SSL. Para mais informações, consulte Renew an SSL certificate.

    2. No console do WAF, na lista de domínios adicionados via CNAME, localize o domínio alvo e clique em Edit na coluna Actions.

    3. Na seção HTTPS Upload Type, selecione Select Existing Certificate e escolha o novo certificado. Em seguida, clique em Next > Submit.

    Certificado de terceiros

    1. Baixe o arquivo de certificado do provedor.

    2. No console do WAF, na lista de domínios adicionados via CNAME, localize o domínio alvo e clique em Edit na coluna Actions.

    3. Na seção HTTPS Upload Type, selecione Upload e insira as seguintes informações.

      • Certificate Name: Insira um nome exclusivo para o certificado. O nome não deve corresponder a um nome de certificado existente.

      • Certificate File: Cole o conteúdo do arquivo de certificado. O conteúdo deve estar no formato PEM, CER ou CRT.

        Exemplo de formato: -----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----

        • Cadeia de certificados: Se o arquivo de certificado incluir um certificado intermediário, concatene o certificado do servidor e o certificado intermediário nessa ordem e cole o conteúdo combinado.

        • Conversão de formato: Se o certificado estiver em um formato como PFX ou P7B, utilize o certificate tool para convertê-lo para o formato PEM.

      • Private Key: Cole o conteúdo do arquivo de chave privada. O conteúdo deve estar no formato PEM.

        Exemplo de formato:

        • RSA: -----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----

        • ECC: -----BEGIN EC PRIVATE KEY-----......-----END EC PRIVATE KEY-----

    Nota
    • Se um certificado expirar em menos de 30 dias, o WAF exibe um ícone image.png na lista de domínios para indicar que está prestes a expirar. Atualize o certificado prontamente para evitar interrupções no service.

    • Configure notificações para certificados SSL para receber alertas de expiração por e-mail, SMS e outros métodos. Para mais informações, consulte Set up message notifications for SSL certificates.

    • Para evitar interrupções de service devido a um certificado expirado, ative o service de hospedagem de certificados no Certificate Management Service (Original SSL Certificate) da Alibaba Cloud. Este service solicita automaticamente certificados antes que expirem. Para mais informações, consulte What is Certificate Hosting Service?.

    Readicionar um domínio após expiração do ICP

    Após adicionar um domínio usando um registro CNAME, o WAF verifica periodicamente seu status de registro ICP. Se o registro expirar, o WAF interrompe automaticamente o encaminhamento de tráfego para o domínio. Se o registro ICP do seu domínio expirar, solicite-o novamente. Uma vez aprovado, acesse a página de onboarding CNAME e clique em Add Again.

    Reverter onboarding

    • Se você encontrar problemas como um alto número de falsos positivos após adicionar seu nome de domínio, desative temporariamente a proteção do WAF acessando a página Protected Objects no console do WAF e desligando a chave WAF Protection Status. Para mais informações, consulte Disable WAF protection with one click.

    • Para parar de proteger um nome de domínio com o WAF, siga estas etapas:

      1. Altere o registro DNS do nome de domínio para apontar de volta para o endereço do servidor de origem (por exemplo, o endereço IP do servidor de origem).

      2. No console do WAF, localize o nome de domínio e clique em Delete na coluna Actions.

    Aviso
    • Importante: Antes de excluir o nome de domínio, altere seu registro DNS para apontar de volta para o endereço do servidor de origem. Se não o fizer, o endereço CNAME do nome de domínio se tornará inválido e seu site ficará inacessível.

    • Faturamento: Para uma instância do WAF com pagamento conforme o uso, você é cobrado uma taxa de recurso além das taxas de processamento de solicitações. A taxa de recurso cobre a instância e as regras de proteção. Para parar de usar o WAF e evitar cobranças adicionais, consulte Disable WAF.

    Gerenciar domínios do WAF em massa via API

    Se você gerencia vários domínios com o WAF, utilize a API para adicioná-los rapidamente ou visualizar seus detalhes de configuração.

    • Para adicionar um domínio a uma instância do WAF, consulte a operação da API CreateDomain.

    • Para consultar os detalhes de configuração de um domínio adicionado via CNAME, consulte a operação da API DescribeDomain.

    Aplicando à produção

    Para garantir segurança e estabilidade no ambiente de produção, siga estas melhores práticas ao adicionar um nome de domínio de produção:

    • Configuração HTTPS: Implante certificados tanto no servidor de origem quanto no WAF, e utilize as seguintes configurações para gerenciamento eficiente de certificados:

      • Faça upload dos arquivos de certificado para o Certificate Management Service (Original SSL Certificate).

      • Ao adicionar o nome de domínio ao WAF, defina o Protocol Type como HTTPS. Na seção TLS version, recomendamos configurar TLS 1.2 ou superior. Na seção HTTPS cipher suite, configure um conjunto de cifras forte personalizado.

      • Set up notifications for SSL certificates para atualizá-los prontamente antes que expirem.

    • Implantação gradual: Primeiro, adicione um nome de domínio de não-produção durante horários de menor pico. Após confirmar que os services estão operando normalmente, adicione seu nome de domínio de produção.

    • Validação de service: Após a configuração, verifique a operação normal do service das seguintes maneiras:

      • Revisar logs: Verifique se há flutuações significativas na porcentagem de códigos de status 200 e picos ou quedas repentinas no QPS. Se você ativou o service de log do WAF, revise o WAF log.

      • Monitoramento de aplicação: Garanta que as funções principais da aplicação, como acesso de usuários e transações, estejam funcionando corretamente.

    • Endurecimento do servidor de origem: Configure o servidor de origem para permitir tráfego apenas dos intervalos de IP de back-to-origin do WAF. Isso garante que apenas o WAF possa se comunicar com o servidor de origem, impedindo que atacantes contornem o WAF para acessar seu endereço IP público diretamente.

    • Manutenção contínua: Após adicionar seu nome de domínio ao ambiente de produção, monitore continuamente ataques e falsos positivos.

      • Resposta a incidentes: Recomendamos monitorar Security Reports e configuring CloudMonitor notifications para manter-se informado sobre ataques e eventos de segurança.

      • Ajuste de regras: Monitore continuamente os logs de ataque para identificar solicitações de negócios bloqueadas erroneamente e otimize suas regras de proteção adequadamente.

    FAQ

    Onboarding

    • CIDR de back-to-origin do WAF e CNAME

      Encontre o bloco CIDR de back-to-origin do WAF e o endereço CNAME para cada domínio adicionado na lista de onboarding, conforme mostrado na figura a seguir. Para instruções sobre como permitir o bloco CIDR de back-to-origin do WAF, consulte Allow the WAF back-to-origin CIDR block.

    • Status DNS de um domínio

      Verifique o status DNS de um nome de domínio na lista de onboarding para identificar domínios com risco de anomalias DNS e ajuste as configurações de resolução DNS conforme solicitado pelo console.

      Status DNS

      Ações

      Resolução DNS normal

      O nome de domínio resolve para o WAF conforme esperado. Nenhuma ação é necessária.

      Resolução DNS anormal, conectando via registro A

      Exclua o registro A do domínio, adicione um registro CNAME e defina seu valor de registro para o endereço CNAME fornecido pelo WAF. Para mais informações, consulte Modify the DNS settings for a domain name.

      Resolução DNS anormal, usando um IP do WAF incorreto

      Exclua o registro A do nome de domínio adicionado, adicione um registro CNAME e defina o valor do registro para o endereço CNAME fornecido pelo WAF. Para mais informações, consulte Modify the DNS settings for a domain name.

      Resolução DNS anormal, usando um endereço CNAME incorreto

      Atualize o valor do registro CNAME para o endereço CNAME fornecido pelo WAF. Para mais informações, consulte Modify the DNS settings for a domain name.

      Resolução DNS desconhecida, proxy ativado para o domínio

      Um proxy de camada 7 está ativado à frente do WAF. Verifique se a origem configurada do proxy é o endereço CNAME fornecido pelo WAF. Se o endereço estiver correto, ignore este alerta.

      Timeout na verificação DNS

      Clique no ícone update para executar novamente a verificação de status DNS.

      Nenhum registro DNS, conecte-se ao WAF

      Adicione um registro CNAME e defina o valor do registro para o endereço CNAME fornecido pelo WAF. Para mais informações, consulte Modify the DNS settings for a domain name.

      DNS não resolvido para o WAF, conecte-se ao WAF

      Atualize o valor do registro CNAME para o endereço CNAME fornecido pelo WAF. Para mais informações, consulte Modify the DNS settings for a domain name.

      Resolução DNS normal (proxy ativado incorretamente)

      O nome de domínio resolve para o WAF conforme esperado, mas o recurso de proxy frontend está ativado por engano. Se nenhum proxy de camada 7, como CDN ou Anti-DDoS, estiver implantado à frente do WAF, defina Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF como No.

    • Porta do site

      Na seção Configure Forwarding Rule > Server Address, configure a porta de back-to-origin. Esta é a porta que seu site utiliza. Utilize as informações a seguir para identificar a porta.

      • Portas padrão (padrão): Services web utilizam portas padrão por padrão, então não é necessário especificá-las no nome de domínio para acessar o service.

        • HTTP: Por exemplo, http://yourdomain.com usa a porta 80.

        • HTTPS: Por exemplo, https://yourdomain.com usa a porta 443.

      • Portas não padrão: Se um site usa uma porta não padrão, o número da porta aparece imediatamente após o nome de domínio no formato domain:port.

        • HTTP: Por exemplo, http://yourdomain.com:8080 usa a porta 8080.

        • HTTPS: Por exemplo, https://yourdomain.com:8443 usa a porta 8443.

        Nota

        Para garantir precisão, verifique o arquivo de configuração do seu servidor web (como nginx.conf para Nginx) para encontrar a porta exata.

    WAF VIP

    • Entendendo e visualizando WAF VIPs

      Após adicionar um nome de domínio ao WAF, o WAF atribui um endereço IP virtual (VIP) dedicado para receber solicitações de negócios. Este VIP não é compartilhado com outros inquilinos. Para garantir alta disponibilidade, este VIP faz parte do cluster Alibaba Cloud WAF e não está vinculado a um dispositivo físico específico. Dentro da mesma instância do WAF:

      • Se domain exclusive IP ou intelligent load balancing não estiver ativado, todos os nomes de domínio compartilham um VIP.

      • Após ativar o IP exclusivo de domínio, cada domínio recebe um VIP independente.

      • Após configurar o balanceamento de carga inteligente, todos os nomes de domínio compartilham vários VIPs.

      Não é possível visualizar o WAF VIP diretamente no console. Use o comando ping ou nslookup para consultar um domínio protegido pelo WAF.

      ping example.com  # Replace with a domain protected by WAF
      Importante

      Este VIP é o endereço IP de entrada do WAF, não o intervalo de endereços IP de back-to-origin do WAF. Configure seu servidor de origem conforme descrito em Allow the WAF back-to-origin IP address range.

    • Política SSL/TLS padrão para conformidade

      Para atender aos requisitos de conformidade, personalize os certificados SSL e as políticas TLS para seus WAF VIPs. Antes de executar uma varredura de conformidade em um WAF VIP, siga estas etapas para enviar um certificado HTTPS compatível e ativar ou desativar versões específicas do protocolo TLS e conjuntos de cifras.

      Nota

      Se o recurso Exclusive IP Address estiver ativado, esta configuração também se aplica ao endereço IP exclusivo.

      1. Acima da lista de domínios adicionados, clique em Default SSL/TLS Settings.

      2. Na caixa de diálogo Default SSL/TLS Settings, configure as seguintes definições e clique em OK.

        Parâmetro

        Descrição

        HTTPS Upload Type

        Envie um certificado SSL. O procedimento é o mesmo para enviar um certificado de domínio. Para detalhes, consulte Upload a certificate.

        TLS Version

        Valores válidos:

        • TLS 1.0 and Later (Best Compatibility and Low Security)

        • TLS 1.1 and Later (High Compatibility and High Security): Impede que clientes legados que usam o protocolo TLS 1.0 acessem seu site.

        • TLS 1.2 and Later (High Compatibility and Best Security): Atende aos requisitos de conformidade de segurança mais recentes, mas impede que clientes legados que usam os protocolos TLS 1.0 e 1.1 acessem seu site.

        • Support TLS 1.3: Selecione esta opção se o seu site suportar o protocolo TLS 1.3.

        HTTPS Cipher Suite

        Selecione o conjunto de cifras que deseja ativar. Valores válidos:

        • All Cipher Suites (High Compatibility and Low Security)

        • Custom Cipher Suite (Select It based on protocol version. Proceed with caution.): Selecione esta opção se o seu site suportar apenas conjuntos de cifras específicos. Proceda com cautela para evitar interromper seus services. Para mais informações sobre os conjuntos de cifras personalizados suportados, consulte WAF-supported cipher suites.

    • Resultados de varredura de porta e riscos de segurança

      Quando você usa uma ferramenta como o Nmap para varrer um domínio adicionado ao WAF via registro CNAME, a varredura pode relatar portas como abertas que estão realmente fechadas no servidor de origem. Este é um comportamento esperado porque o domínio resolve para o WAF VIP. A varredura visa as portas do WAF VIP, não as do servidor de origem.

      O WAF encaminha tráfego apenas para as portas que você configura no console. Em portas não configuradas, o WAF conclui o handshake de três vias TCP, mas termina imediatamente a conexão com um pacote RST sem encaminhar nenhum dado. Essas portas não representam nenhum risco de segurança. As portas VIP não podem ser fechadas manualmente. Para mais informações, consulte Explanation of non-standard ports in WAF.

    • Registros DNS e WAF VIPs

      Não. Ao adicionar um domínio ao WAF usando um registro CNAME, aponte seu registro DNS para o endereço CNAME fornecido pelo WAF, não para o endereço WAF VIP. O endereço VIP pode mudar (por exemplo, quando você ativa ou desativa um IP exclusivo ou balanceamento de carga inteligente, ou em casos extremos de falha do WAF). Apontar seu domínio diretamente para o endereço VIP pode causar interrupções no service. Usar um registro CNAME garante que o endereço IP de backend alterne automaticamente para garantir a continuidade dos negócios.

    Capacidades do product

    • Posso usar o WAF com CDN e NAT Gateway?

      Sim. Se você usar um proxy de camada 7, como CDN ou Anti-DDoS, à frente do WAF, configure a definição Is a Layer 7 proxy (such as Anti-DDoS or CDN) deployed in front of WAF? ao adicionar o domínio ao WAF. Para mais informações, consulte Provide WAF security protection for domain names with CDN content acceleration enabled.

      Ao adicionar um domínio ao WAF, o endereço do servidor de origem especificado é para onde o WAF encaminha o tráfego após a inspeção. O WAF suporta servidores de origem como NAT Gateway, Server Load Balancer, servidores e OSS.

      image
    • Quais conjuntos de cifras o WAF suporta?

      No modo de registro CNAME, especifique conjuntos de cifras personalizados para restringir o WAF a aceitar conexões apenas de clientes que suportam esses conjuntos. Para uma lista de conjuntos de cifras suportados, consulte HTTPS cipher suite.

    • Como rotear subdomínios diferentes para servidores de origem diferentes ao usar um domínio curinga?

      Ao adicionar um domínio curinga (como *.example.com) ao WAF, todos os subdomínios correspondentes são roteados para o mesmo servidor de origem por padrão. O WAF não suporta o roteamento de subdomínios diferentes para servidores de origem diferentes através de uma única configuração curinga.

      Para rotear subdomínios específicos para servidores de origem diferentes (por exemplo, a.example.com para Servidor A e b.example.com para Servidor B), siga estas etapas:

      1. Adicione o domínio curinga *.example.com ao WAF e configure o endereço padrão do servidor de origem.

      2. Adicione cada subdomínio que requer um servidor de origem separado (como a.example.com) ao WAF como um domínio exato e configure seu endereço específico de servidor de origem.

      3. Regras de domínio exato têm precedência sobre regras de domínio curinga. Quando uma solicitação corresponde a um domínio exato, o WAF usa o servidor de origem configurado para esse domínio exato.

      Nota

      O WAF preserva o cabeçalho Host original da solicitação do cliente ao encaminhar solicitações de back-to-origin. Se o servidor de origem usar Nginx ou um servidor web semelhante, ele pode corresponder à configuração server_name correspondente com base no valor do cabeçalho Host, permitindo o roteamento de vários sites em um único IP de servidor de origem.