Todos os produtos
Search
Central de documentação

Web Application Firewall:Core web protection rules (Legacy)

Última atualização: Aug 24, 2026

Use as regras principais de proteção web para detectar e bloquear automaticamente ataques comuns a aplicações web direcionados aos seus serviços. Este tópico explica os componentes do módulo e detalha como criar grupos de regras personalizados e modelos de proteção.

Importante

Este tópico aborda a versão original do módulo de proteção principal. Caso tenha atualizado para o novo console do WAF ou esteja usando o módulo de proteção principal pela primeira vez, consulte Core web protection rules and rule groups. Para obter detalhes sobre a atualização, veja Announcement of upgrading the basic protection rule module in WAF 3.0. Identifique a versão em uso verificando o estilo de Core Protection Rule na página Protection Config > Core Protection Rule no console do WAF.

Nova versão

Conjunto de regras integradas baseado em experiência de proteção de segurança que defende contra ataques comuns a aplicações web, como injeção SQL, XSS, execução de código, upload de webshell e injeção de comandos. Clique em Create Template para criar um modelo de regra de proteção.

Versão antiga

Conjunto de regras integradas baseado em experiência de proteção de segurança que defende contra ataques comuns a aplicações web, como injeção SQL, XSS, execução de código, upload de webshell e injeção de comandos. Clique em Create Template para criar um modelo de proteção ou em Rule Group Management para gerenciar grupos de regras.

Informações básicas

Decodificação

As regras principais de proteção suportam decodificação em 23 formatos, incluindo:

  • Análise de formatos de dados estruturados, como JSON, XML e Multipart, para melhorar a precisão da detecção.

  • Identificação de técnicas de evasão de codificação, como Unicode e codificação de entidades HTML, para aumentar a taxa de recall da detecção.

Módulos de detecção

O módulo de proteção principal usa três módulos de detecção:

  • Proteção por Regras (ativada por padrão)

    Método de proteção baseado em correspondência de padrões que usa grupos de regras predefinidos para identificar padrões de ataque conhecidos e defender contra ataques comuns a aplicações web.

    • O WAF fornece três grupos de regras integrados com base no rigor da proteção:

      Grupo de regras

      Quando usar

      Loose Rule Group

      Recomendado se sua aplicação gerar falsos positivos frequentes com o grupo Medium ou se você executar ferramentas que produzem strings de consulta semelhantes a SQL (como phpMyAdmin ou Adminer). Este grupo tem menor sensibilidade de detecção e menos falsos positivos.

      Medium Rule Group (padrão)

      Indicado para aplicações web padrão. Oferece cobertura de detecção equilibrada com taxas razoáveis de falsos positivos. Selecione esta opção em caso de dúvida.

      Strict Rule Group

      Ideal para ambientes de alta segurança nos quais maximizar a cobertura de detecção tem prioridade sobre o risco de falsos positivos ocasionais.

    • Também é possível configurar grupos de regras personalizados conforme as necessidades do seu negócio.

  • Proteção Semântica (ativada por padrão)

    Método de proteção mais inteligente que analisa o conteúdo e o contexto da solicitação para compreender a semântica e a estrutura sintática. Isso ajuda a identificar padrões de ataque desconhecidos e defende contra ataques de injeção SQL.

  • O&M Inteligente (desativado por padrão)

    Usa aprendizado de IA baseado no tráfego histórico do negócio para identificar regras não aplicáveis na granularidade de URL e adiciona automaticamente listas de permissões, reduzindo efetivamente o risco de falsos positivos.

Modelos de proteção

Modelo

Modelo de proteção padrão

Modelo de proteção personalizado

Criado por

Sistema (fornecido automaticamente)

Usuário (criado manualmente)

Módulo de detecção

Proteção por Regras

Ativada por padrão. Aplica o Medium Rule Group no modo Block.

Personalizável. Selecione qualquer grupo de regras (padrão ou personalizado) e configure a ação.

Proteção Semântica

Ativada por padrão. Aplica o modo Log e ativa a chave Complete SQL Statement Detection para ataques sem injeção.

Personalizável. Configure a ação e ative ou desative a Complete SQL Statement Detection conforme as necessidades do seu negócio.

O&M Inteligente

Desativado por padrão.

Ative ou desative a Intelligent Whitelist conforme as necessidades do seu negócio.

Aplicado a

Aplica-se por padrão a objetos protegidos ou grupos de objetos não associados a um modelo de proteção personalizado.

Os objetos protegidos ou grupos de objetos selecionados por você.

Pré-requisitos

  • Uma instância do WAF 3.0 criada.

  • Para criar um grupo de regras personalizado, sua instância deve ser uma instância por assinatura da edição Enterprise ou Ultimate, ou uma instância de pagamento conforme o uso.

  • Serviços web adicionados ao WAF como objetos protegidos. Para mais informações, consulte Configurar objetos protegidos e grupos de objetos protegidos.

Criar um grupo de regras personalizado

Crie um grupo de regras personalizado do zero ou baseie-o em um dos grupos de regras integrados.

  1. Faça login no console do WAF 3.0. Na barra de navegação superior, selecione o grupo de recursos e a região da sua instância do WAF. As regiões disponíveis são Chinese Mainland e Outside Chinese Mainland.

  2. No painel de navegação à esquerda, escolha Protection Config > Core Protection Rule.

  3. Na seção Core Protection Rule, clique em Rule Groups.

  4. Na página Rule Groups, clique em Create Rule Group.

  5. Configure as informações básicas do grupo de regras e clique em Next.

    Importante

    Não é possível modificar as informações básicas após a criação do grupo de regras.

    Parâmetro

    Descrição

    Rule Group Name

    Permite letras, dígitos, pontos (.), sublinhados (_) e hifens (-).

    Create Template

    Create from Scratch: Sem modelo base. Adicione regras manualmente. A opção Automatic Update fica desativada e não pode ser habilitada. Use Default Rule Group: Inicie a partir do Loose, Medium ou Strict Rule Group. A opção Automatic Update está disponível.

    Automatic Update

    Quando ativada, as regras adicionadas ou removidas do grupo de regras padrão selecionado são sincronizadas automaticamente com este grupo de regras personalizado. Esta configuração não pode ser alterada após a criação do grupo de regras e só está disponível quando Select Protection Template está definido como Use Default Rule Group.

  6. Na página Configure Protection Rules, clique em Add Rule. Na caixa de diálogo exibida, filtre as regras inserindo um Rule ID ou Detection Module/CVE ID, ou definindo o Risk Level, Protection Rule Type ou Application Type. Selecione as regras desejadas na biblioteca de regras e clique em Add ou em Add All para adicionar todas as regras filtradas.

    Nota
    • Se você definiu Select Protection Template como Use Default Rule Group na etapa 5 e as regras que deseja adicionar já existem na biblioteca de regras, pule esta etapa.

    • As regras na lista são classificadas em ordem decrescente pelo horário de atualização.

    Após adicionar regras, caso precise remover alguma regra de proteção incluída, filtre e selecione as regras na lista inserindo um Rule ID ou CVE ID, ou definindo o Risk Level, Protection Rule Type ou Application Type e clique em Remove. Também é possível clicar em Clear All para recomeçar.

  7. Clique em Next. Na página Complete, clique em Complete.

    Depois de criar o grupo de regras, execute as seguintes operações na lista de grupos de regras:

    • Clique no número na coluna Number of Built-in Rules para visualizar as regras do grupo.

    • Clique em Edit, Copy ou Delete na coluna Actions para gerenciar o grupo de regras.

      Nota
      • Não é possível modificar as informações básicas de um grupo de regras.

      • Um grupo de regras copiado recebe o nome <original name>-copy por padrão e não fica associado a nenhum objeto protegido.

      • Não é possível excluir um grupo de regras associado a um modelo de proteção. Para excluir esse grupo, remova primeiro sua associação com a regra de proteção principal.

Criar um modelo de proteção personalizado

  1. No painel de navegação à esquerda, escolha Protection Config > Core Protection Rule.

  2. Role até a seção Core Protection Rule e clique em Create Template.

    Nota

    Ao criar um modelo de proteção principal pela primeira vez, você também pode clicar em Configure Now no cartão Core Protection Rule na parte superior da página.

  3. No painel Create Template, configure os parâmetros a seguir e clique em OK.

    Nota

    Um modelo de proteção recém-criado é ativado por padrão.

    Parâmetro

    Descrição

    Template Name

    Permite letras, dígitos, pontos (.), sublinhados (_) e hifens (-).

    Save as Default Template

    Define este modelo como padrão para o módulo de proteção. Apenas um modelo padrão é permitido por módulo. O modelo padrão aplica-se automaticamente a todos os objetos e grupos protegidos não atribuídos a um modelo personalizado, incluindo objetos recém-adicionados.

    Parâmetro

    Descrição

    Action

    Block: Bloqueia solicitações correspondentes e retorna uma página de bloqueio. Por padrão, o WAF retorna uma página de bloqueio integrada. Use o recurso de resposta personalizada para configurar uma página personalizada. Monitor: Registra logs de solicitações correspondentes sem bloqueá-las. Use este modo para validar regras antes de aplicá-las. Consulte os logs na página Security Reports — requer que Simple Log Service for WAF esteja ativado.

    Rule Group Type

    Default: Associa o modelo a um grupo de regras integrado — Loose, Medium ou Strict. Custom: Selecione um grupo de regras personalizado na lista. Veja Create a custom rule group.

    Parâmetro

    Descrição

    Action

    Block ou Monitor — mesmo comportamento da ação do Mecanismo de Regras acima.

    Complete SQL Statement Detection (ativado por padrão)

    Quando ativado, o WAF também intercepta solicitações contendo instruções SQL completas (por exemplo, /query.php?sql=select name from users where 1=1%23). Desative esta opção se sua aplicação usar ferramentas de banco de dados como phpMyAdmin ou Adminer. SQL incompleto (por exemplo, /query.php?name='and 1=1%23) é sempre inspecionado independentemente desta configuração.

    Parâmetro

    Descrição

    Protocol Compliance

    Atacantes exploram diferenças na forma como as linguagens lidam com formatos de dados de solicitações HTTP. A conformidade de protocolo verifica se os dados obedecem aos padrões de nível de protocolo, fornecendo uma defesa eficaz contra tentativas de evasão, como burla de upload de arquivos.

    A conformidade de protocolo requer a edição Enterprise ou Ultimate. A edição Advanced não a suporta por padrão. Ela é cobrada separadamente na modalidade de pagamento conforme o uso.

    Intelligent O&M

    Ao ativar a chave Intelligent Whitelist, o WAF usa aprendizado de IA baseado no tráfego histórico do negócio para identificar regras não aplicáveis na granularidade de URL e adiciona automaticamente listas de permissões, reduzindo efetivamente o risco de falsos positivos.

    Regras de lista de permissões adicionadas automaticamente aparecem sob o modelo AutoTemplate na lista de regras de lista de permissões. Para mais informações, consulte View whitelist rules.

    Nota

    Este recurso é suportado apenas em instâncias de pagamento conforme o uso e instâncias por assinatura das edições Enterprise ou Ultimate.

    Apply To

    Um objeto protegido ou grupo de objetos pode ser associado a apenas um modelo de regra de proteção principal. Se você definir um modelo de proteção padrão, todos os objetos e grupos de objetos protegidos não associados a um modelo personalizado serão selecionados por padrão. Caso não defina um modelo padrão, nenhum objeto será selecionado inicialmente. Modifique manualmente os objetos selecionados conforme necessário.

    • Se você ativou a chave Intelligent Whitelist ao criar o modelo de proteção principal (o modelo de proteção é seguido pelo ícone Intelligent Whitelist enabled), clique em Delivery Record na coluna Actions para visualizar os registros de entrega da lista de permissões inteligente. Se não tiver ativado a chave Intelligent Whitelist (o modelo de proteção é seguido pelo ícone Intelligent Whitelist disabled), alterne a chave Intelligent Whitelist diretamente na lista de modelos.

    Também é possível clicar em Rule Groups na seção Core Protection Rule para visualizar as associações entre grupos de regras e modelos de proteção.

Próximos passos

Visualize registros de acerto para regras de proteção específicas na aba Core Protection Rule da página Security Reports. Na área de registro de eventos de ataque, clique em View Details para um Rule ID específico a fim de ver todos os detalhes do ataque. Para mais informações, consulte Security Reports.

Importante

A página Core Protection Rule não suporta busca por regras de proteção principais específicas via Rule ID. Se uma regra bloquear incorretamente tráfego normal, configure uma regra de lista de permissões para essa regra usando o módulo Whitelist. Para mais informações, consulte Configure protection rules of the whitelist module to allow specific requests.

Referências