Todos os produtos
Search
Central de documentação

Web Application Firewall:Enable WAF protection for an NLB instance

Última atualização: Sep 17, 2026

Ative o WAF 3.0 em instâncias NLB públicas para protegê-las contra ataques web. O WAF utiliza um proxy transparente que não exige alterações na arquitetura de rede ou no DNS. Configure uma porta de redirecionamento de tráfego e o sistema encaminhará o tráfego público pelo WAF para inspeção.

Como funciona

image
  • Funcionamento: O WAF integra-se às instâncias NLB por meio de um modelo de proxy transparente. Configure uma porta de redirecionamento de tráfego e o sistema roteará todo o tráfego HTTP/HTTPS dessa porta para o WAF inspecionar. O WAF bloqueia solicitações maliciosas e encaminha o tráfego legítimo para a instância NLB.

  • Escopo de proteção: Protege todos os domínios na porta de redirecionamento de tráfego especificada, incluindo service que usam endereço IP público sem nome de domínio.

  • Protocolos de listener compatíveis: Apenas listeners TCP são compatíveis (UDP ou TCPSSL não são suportados). O WAF protege somente o tráfego HTTP/HTTPS na porta; protocolos não HTTP, como FTP, SMTP ou protocolos de banco de dados, não têm suporte.

Pré-requisitos

Caso sua instância NLB não atenda a esses requisitos, utilize CNAME access.

Requisitos da instância:

  • A instância deve ser pública.

  • Um listener TCP deve estar configurado na instância NLB.

  • A versão do protocolo IP deve ser IPv4.

Requisitos de região:

  • WAF para China continental: China (Chengdu), China (Beijing), China (Zhangjiakou), China (Hangzhou), China (Shanghai), China (Shenzhen), China (Qingdao), China (Guangzhou) e Shanghai (Finance Cloud).

  • WAF para regiões Fora da China continental: China (Hong Kong), Malaysia (Kuala Lumpur), Indonesia (Jakarta), Germany (Frankfurt), US (Virginia) e Singapore.

Importante

Adicionar uma instância ao WAF pode causar uma breve interrupção de conexão de alguns segundos. Execute esse procedimento fora dos horários de pico e monitore o service posteriormente. Clientes com reconexão automática se recuperam sem impacto aos negócios.

Início rápido

  1. Acesse o console:

    Faça login no console do Web Application Firewall 3.0. Na barra de navegação superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da sua instância WAF. No painel de navegação à esquerda, clique em Onboarding. Selecione a aba Cloud Native e escolha Network Load Balancer (NLB) na lista de product cloud.

  2. Autorize o acesso ao service cloud (configuração inicial):

    Se esta for a primeira vez que você configura o WAF, siga as instruções na tela e clique em Authorize Now. Visualize a função vinculada ao service criada, AliyunServiceRoleForWaf, na página Roles no console RAM.

  3. Integre a instância NLB:

    1. Na lista à direita, localize a instância NLB desejada, clique no ícone image.png para expandir os detalhes, selecione a porta a ser integrada e clique em Add Now na coluna Actions.

      Nota
      • Clique em image.png para expandir os detalhes da instância antes de clicar em Add Now.

      • Caso a instância alvo não apareça na lista, clique em Synchronize Assets no canto superior direito. Se ainda não for encontrada, a instância não atende aos Prerequisites.

    2. Na página Configure Instance, selecione um Protocol Type adequado ao tráfego que a porta gerencia.

      HTTP

      Para personalizar o Proxy de camada 7 à frente do WAF (por exemplo, CDN), o controle do cabeçalho X-Forwarded-Proto ou a marcação de tráfego, siga Obtain real client IP addresses. Para ajustar o timeout de back-to-origin ou as conexões persistentes de back-to-origin, consulte Optimize back-to-origin connections. Caso contrário, clique em OK para aplicar as configurações padrão.

      HTTPS

      1. Para personalizar configurações como HTTP/2, versão do protocolo TLS, conjuntos de cifras e certificados estendidos (para múltiplos domínios), siga Enhance HTTPS security. Caso contrário, mantenha os padrões.

      2. Na seção Default Certificate, escolha um método para enviar o certificado:

        • Upload: Utilize esta opção se o seu certificado não estiver no Certificate Management Service (Original SSL Certificate).

        • Select Existing Certificate: Escolha um certificado emitido ou enviado para o Certificate Management Service (Original SSL Certificate).

          Upload

          • Certificate Name: Insira um nome exclusivo para o certificado. O nome não pode ser igual ao de um certificado existente.

          • Certificate File: Abra o arquivo do certificado em um editor de texto e cole o conteúdo completo no formato PEM, CER ou CRT.

            Exemplo de formato: -----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----

            • Conversão de formato: Se o certificado estiver em formatos como PFX ou P7B, use certificate tool para convertê-lo para o formato PEM.

            • Cadeia de certificados: Se houver um certificado intermediário, cole o certificado do servidor seguido pelo certificado intermediário.

          • Private Key: Abra o arquivo da chave privada em um editor de texto e cole o conteúdo completo no formato PEM.

            Exemplo de formato: -----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----

          Select existing certificate

          Na lista suspensa de certificados, selecione o certificado que deseja enviar para o WAF.

          Nota

          Se o console do WAF exibir a mensagem "Failed to verify the integrity of the certificate chain. If you use this certificate, service access may be affected.", há um problema na cadeia de certificados. Verifique se o conteúdo do certificado está correto e completo e envie-o novamente no console do Certificate Management Service. Upload, sync, and share SSL certificates.

      3. Para personalizar o Proxy de camada 7 à frente do WAF (por exemplo, CDN), o controle do cabeçalho X-Forwarded-Proto ou a marcação de tráfego, siga Obtain real client IP addresses. Para ajustar o timeout de back-to-origin ou as conexões persistentes de back-to-origin, consulte Optimize back-to-origin connections. Caso contrário, clique em OK para aplicar as configurações padrão.

    3. Verifique se a proteção está ativa:

      Após a integração, confirme que o WAF está ativo. Acesse seu site e adicione uma string de ataque de teste à URL, por exemplo, http://yourdomain.com/alert(xss). Uma página de bloqueio 405 confirma que o WAF está interceptando ataques.

    4. Visualize e configure regras de proteção:

      O WAF cria automaticamente um objeto protegido chamado InstanceID-Port-AssetType e ativa o conjunto de regras de proteção web principal. Visualize o objeto na página Protection Config > Protected Objects. Para personalizar regras, como adicionar endereços IP específicos à lista de permissões, configure-as em Overview.

    5. Importante
      • Status do certificado e da instância: Após a integração, garanta que o certificado esteja dentro do período de validade e que a instância esteja em execução normal. A proteção do WAF falhará se o certificado expirar ou se a porta do listener for excluída. Update the certificate for a traffic redirection port. Re-onboard an instance to WAF after changes.

      • Múltiplos domínios em uma instância NLB: Se vários domínios apontarem para a mesma instância NLB e exigirem regras de proteção diferentes, adicione manualmente cada domínio como um objeto protegido. Add a protected object.

      Aprimore a segurança HTTPS

      Parâmetro

      Descrição

      HTTP/2

      Utilize HTTP/2 para melhorar a velocidade de carregamento da página e reduzir a latência. Ative essa opção apenas se o seu site suportar HTTP/2. Após a ativação, tanto o listener quanto os protocolos de back-to-origin usarão HTTP/2 na mesma porta HTTPS. Não ative se o site não tiver suporte a HTTP/2, pois ele ficará inacessível.

      TLS protocol version

      Define as versões TLS permitidas para conexões entre cliente e WAF. Versões mais recentes oferecem maior segurança, mas podem não ser compatíveis com clientes antigos. Para requisitos de alta segurança, selecione TLS 1.2 ou superior.

      Cipher suite

      Define os algoritmos de criptografia permitidos para conexões entre cliente e WAF. Conjuntos de cifras fortes oferecem maior segurança, mas podem não ter suporte em clientes antigos. Para requisitos de alta segurança, selecione conjuntos de cifras fortes.

      Extension certificates

      Se uma instância NLB hospedar vários sites HTTPS para domínios diferentes e um único certificado não puder cobrir todos eles, envie um certificado separado para cada domínio.

      • HTTP/2

        Na página Configure Instance, selecione HTTP/2 para ativar este recurso.

      • Versão do protocolo TLS

        Na página Configure Instance, selecione uma opção na seção TLS Version.

        • TLS 1.0 and Later (Best Compatibility and Low Security): Permite acesso de todos os clientes legados.

        • TLS 1.1 and Later (High Compatibility and High Security): Impede que clientes legados usando TLS 1.0 acessem o site.

        • TLS 1.2 and Later (High Compatibility and Best Security): Atende aos requisitos mais recentes de conformidade de segurança, mas impede o acesso de clientes legados que usam TLS 1.0 e TLS 1.1.

        • Support TLS 1.3: Se o seu site suportar TLS 1.3, selecione esta opção. Por padrão, o WAF não aceita solicitações de clientes que utilizam TLS 1.3.

      • Conjunto de cifras

        Na página Configure Instance, selecione uma opção na seção Cipher Suite.

        • All Cipher Suites (High Compatibility and Low Security)

        • Custom Cipher Suite (Select It based on protocol version. Proceed with caution.): Se o seu site suportar apenas conjuntos de cifras específicos, selecione esta opção e escolha na lista de conjuntos suportados.

          Conjuntos de cifras fortes

          Conjuntos de cifras fracos

          • ECDHE-ECDSA-AES128-GCM-SHA256

          • ECDHE-ECDSA-AES256-GCM-SHA384

          • ECDHE-ECDSA-AES128-SHA256

          • ECDHE-ECDSA-AES256-SHA384

          • ECDHE-RSA-AES128-GCM-SHA256

          • ECDHE-RSA-AES256-GCM-SHA384

          • ECDHE-RSA-AES128-SHA256

          • ECDHE-RSA-AES256-SHA384

          • ECDHE-ECDSA-AES128-SHA

          • ECDHE-ECDSA-AES256-SHA

          • AES128-GCM-SHA256

          • AES256-GCM-SHA384

          • AES128-SHA256

          • AES256-SHA256

          • ECDHE-RSA-AES128-SHA

          • ECDHE-RSA-AES256-SHA

          • AES128-SHA

          • AES256-SHA

          • DES-CBC3-SHA

          Nota
          • Nota sobre segurança de conjuntos de cifras: Os conjuntos de cifras ECDHE-RSA-AES128-SHA256 e ECDHE-RSA-AES256-SHA384 usam ECDHE para troca de chaves, RSA para autenticação e criptografia AES-CBC. Em comparação com conjuntos que usam modos de criptografia autenticada como AES-GCM, estes apresentam menor segurança e desempenho. Algumas ferramentas de varredura de segurança podem sinalizá-los como conjuntos de cifras fracos. Se isso ocorrer, use um conjunto de cifras personalizado e exclua manualmente esses dois conjuntos.

          • Convenções de nomenclatura de conjuntos de cifras: O WAF exibe conjuntos de cifras no formato OpenSSL, mas algumas ferramentas de varredura podem usar convenções IANA. Por exemplo, ECDHE-ECDSA-AES256-SHA384 em OpenSSL corresponde a TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 em IANA. Para consultar o mapeamento, visite ciphersuite.info ou utilize outra ferramenta de consulta de conjuntos de cifras TLS.

      • Certificados estendidos

        Na seção Additional Certificate da página Configure Instance, envie os certificados necessários. O método de envio é o mesmo utilizado para o certificado padrão. Default certificate.

        Nota

        Ao adicionar múltiplos certificados estendidos, todos devem estar válidos. Se qualquer certificado estiver expirado, a operação falhará.

      • Obtenha endereços IP reais dos clientes

        Parâmetro

        Descrição

        Layer 7 proxy (for example, Anti-DDoS or CDN) in front of WAF

        Se um proxy de camada 7, como CDN, estiver implantado à frente do WAF, configure a opção Obtain Actual IP Address of Client. Isso garante que o WAF obtenha os endereços IP reais dos clientes para análise de segurança, por exemplo, para identificar o Attacker IP Address nos Security Reports.

        Enable traffic marking

        Auxilia o servidor de origem a distinguir solicitações com proxy do WAF e obter o endereço IP real do cliente ou a porta de source.

        Use X-Forwarded-Proto header to get WAF listener protocol

        Por padrão, o WAF insere o cabeçalho X-Forwarded-Proto nas solicitações HTTP para identificar o protocolo usado na conexão entre o cliente e o proxy de camada 7 mais próximo. Se sua aplicação web precisar processar esse cabeçalho, configure esta opção conforme necessário.

        • Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF

          Na página Configure Instance, configure a definição Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF. As seguintes opções estão disponíveis:

          No other proxy

          Indica que as solicitações são enviadas diretamente dos clientes para o WAF.

          Other proxies

          Indica que as solicitações são encaminhadas ao WAF a partir de outro proxy de camada 7. Especifique também a opção Obtain Actual IP Address of Client.

          • Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client

            Ao selecionar esta opção, o WAF obtém o IP de source seguindo esta ordem de precedência:

            1. O valor do cabeçalho de solicitação X-Real-IP.

            2. Se o cabeçalho X-Real-IP não existir, o primeiro endereço IP no cabeçalho X-Forwarded-For (XFF).

          • [Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery

            Nota

            Recomendamos configurar o service de proxy upstream para gravar o endereço IP de source em um campo de cabeçalho específico, como X-Real-IP ou X-Client-IP. O uso de um cabeçalho especificado impede que invasores contornem o WAF falsificando o cabeçalho XFF.

            Na caixa Header Field, insira um ou mais campos de cabeçalho. Pressione Enter após cada campo. O WAF obtém o IP de source seguindo esta ordem de precedência:

            1. O Header Field especificado, na ordem inserida.

            2. Se nenhum dos cabeçalhos especificados existir, o valor do cabeçalho X-Real-IP.

            3. Se o cabeçalho X-Real-IP também não existir, o primeiro endereço IP no cabeçalho XFF.

          • Use the Client IP from the Proxy Protocol header as the client's source IP.: Se um proxy upstream tiver o Proxy Protocol ativado, selecione esta opção para extrair o IP original do cliente. Este método transmite o IP de source na camada de transporte, portanto, não pode ser falsificado na camada HTTP. É ideal para cenários que exigem alto grau de confiança no IP de source. Se o Proxy Protocol não contiver o IP do cliente, o WAF usará o endereço IP do proxy upstream como IP de source.

        • Enable Traffic Tagging

          Na página Configure Instance, expanda Advanced Settings, selecione Enable Traffic Tagging e configure os seguintes tipos de campos de marcação:

          • Custom Header: Ao configurar um Header Name e um Header Value, o WAF adiciona esse cabeçalho às solicitações de back-to-origin para identificar aquelas que passaram pelo WAF. Por exemplo, configure a tag WAF-TAG: Yes, onde WAF-TAG é o nome do cabeçalho e Yes é o valor. Seu servidor de source pode usar esse cabeçalho para validação ou controle de acesso, aumentando a segurança e a identificação de solicitações.

            Importante

            Não utilize nomes de campos de cabeçalho HTTP padrão, como User-Agent. Caso contrário, o conteúdo do campo padrão será sobrescrito pelo valor personalizado.

          • Originating IP Address: Especifique o nome do campo de cabeçalho que contém o endereço IP de source real do cliente. O WAF registra esse cabeçalho e o repassa ao servidor de source. Para detalhes sobre como o WAF determina o IP real do cliente, consulte a configuração Layer 7 proxy (for example, Anti-DDoS or CDN) in front of WAF.

          • Source Port: Especifique o nome do campo de cabeçalho que contém a porta de source real do cliente. O WAF registra esse cabeçalho e o repassa ao servidor de source.

        • Retrieve client protocol from the X-Forwarded-Proto header

          Na página Configure Instance, expanda Advanced Settings e selecione Retrieve client protocol from the X-Forwarded-Proto header conforme necessário.

        Otimize conexões de back-to-origin

        Parâmetro

        Descrição

        Set read/write connection timeouts

        Configure os timeouts de leitura e gravação de conexão do WAF para evitar problemas quando o servidor de source demora muito para responder.

        Back-to-origin persistent connections

        Mantém conexões de longa duração entre o WAF e o servidor de source. Se ocorrerem erros 502 intermitentes após a integração, verifique estes parâmetros. Defina os valores de conexão persistente do WAF como menores ou iguais aos valores correspondentes do servidor de source.

        • Defina timeouts de leitura/gravação de conexão

          Na página Configure Instance, expanda Advanced Settings e configure os seguintes parâmetros:

          • Read Timeout: Tempo limite para aguardar uma resposta do servidor de source. Aumente este valor para operações demoradas, como exportação de relatórios ou processamento de dados em lote. Valor padrão: 120s. Intervalo: 1s a 3.600s.

          • Write Timeout: Tempo limite para o WAF enviar solicitações ao servidor de source. Aumente este valor apenas se o servidor de source processar solicitações lentamente sob carga pesada. Valor padrão: 120s. Intervalo: 1s a 3.600s.

        • Origin Keep-alive

          Importante

          Se você desativar este recurso, o protocolo WebSocket não será suportado para conexões de back-to-origin.

          Na página Configure Instance, expanda Advanced Settings, ative este recurso na seção Origin Keep-alive e configure as seguintes definições:

          • Max Requests per Connection: O valor padrão é 1.000. O intervalo varia de 60 a 1.000. Se o servidor de source usar Nginx, isso corresponde ao parâmetro keepalive_requests. Documentação do Nginx.

          • Idle Timeout: O valor padrão é 3.600s. O intervalo varia de 10s a 3.600s. Se o servidor de source usar Nginx, isso corresponde ao parâmetro keepalive_timeout.

        Controle o tamanho de upload de arquivos

        Max Body Size (Somente Ultimate Edition)

        • Descrição: Por padrão, o WAF suporta um tamanho máximo de upload de 2 GB. O WAF Ultimate Edition permite aumentar esse limite para uploads de arquivos grandes.

        • Procedimento: Na página Add Now, expanda Advanced Settings e configure o Max Body Size. O valor padrão é 2 GB e o máximo é 10 GB. Após configurar este parâmetro, aumente também os valores de Read Timeout e Write Timeout.

        Melhore a eficiência do gerenciamento de recursos

        Resource Group

        • Descrição: Grupos de recursos simplificam o gerenciamento de recursos e a configuração de permissões. Se você não especificar um grupo de recursos, a instância será adicionada ao Default Resource Group. Resource groups.

        • Procedimento: Na página Configure Instance, na seção Resource Group, selecione o grupo de recursos ao qual a instância pertence na lista suspensa.

        Manutenção rotineira

        Atualize o certificado da porta de redirecionamento de tráfego

        Se um certificado estiver prestes a expirar ou tiver sido revogado, atualize o certificado vinculado à porta de redirecionamento de tráfego.

        Purchase on Alibaba Cloud

        1. No console do Certificate Management Service (Original SSL Certificate), renove o certificado SSL. Renew an SSL certificate.

        2. Na aba Cloud Native, selecione a aba Network Load Balancer (NLB). Localize a instância alvo, clique no ícone image.png e clique em Modify na coluna Actions da porta desejada.

        3. Na seção Default Certificate, selecione Select Existing Certificate e escolha o novo certificado.

        From another provider

        1. Baixe o arquivo do certificado da plataforma onde foi adquirido.

        2. Na aba Cloud Native, selecione a aba Network Load Balancer (NLB). Localize a instância alvo, clique no ícone image.png e clique em Modify na coluna Actions da porta desejada.

        3. Na seção Default Certificate, selecione Manual Upload, forneça as informações do novo certificado conforme descrito na seção anterior e clique em OK.

          • Certificate Name: Insira um nome exclusivo para o certificado. O nome não pode ser igual ao de um certificado existente.

          • Certificate File: Abra o arquivo do certificado com um editor de texto e cole o conteúdo no formato PEM, CER ou CRT.

            Exemplo de formato: -----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----

            • Cadeia de certificados: Se houver um certificado intermediário, concatene o certificado do servidor e o certificado intermediário nessa ordem antes de colar o conteúdo.

            • Conversão de formato: Se o certificado estiver em formatos como PFX ou P7B, use certificate tool para convertê-lo para o formato PEM.

          • Private Key: Abra o arquivo da chave privada com um editor de texto e cole o conteúdo no formato PEM.

            Exemplo de formato: -----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----.

        Nota
        • Se um certificado expirar em menos de 30 dias, o WAF exibirá um ícone image.png na lista de domínios indicando a proximidade do vencimento. Atualize o certificado prontamente para evitar interrupções no service.

        • Configure notificações para certificados SSL e receba alertas de expiração por e-mail, SMS e outros métodos. Para mais informações, consulte Set up message notifications for SSL certificates.

        • Para evitar interrupções causadas por certificados expirados, ative o service de hospedagem de certificados no Certificate Management Service (Original SSL Certificate) da Alibaba Cloud. Esse service solicita certificados automaticamente antes que expirem. Para mais informações, consulte What is Certificate Hosting Service?.

        Desative ou remova a proteção do WAF

        • Desative temporariamente a proteção do WAF: Se encontrar problemas como excesso de falsos positivos após a integração, desative o WAF temporariamente. Acesse a página Protected Objects no console do WAF e desligue a chave WAF Protection Status. Disable WAF protection with one click.

        • Remova a proteção: Para remover a proteção do WAF de uma instância NLB:

          Na aba Cloud Native, selecione a aba Network Load Balancer (NLB). Localize a instância alvo, clique no ícone image.png e clique em Remove. Na caixa de diálogo Remove, clique em OK.

        Importante
        • Impacto no service: Remover uma instância do WAF pode causar uma breve interrupção de conexão de alguns segundos. Execute esse procedimento fora dos horários de pico. Clientes com reconexão automática se recuperam sem impacto aos negócios.

        • Readição da proteção: Após a remoção, o tráfego deixa de ser protegido. Clique em Add Now para reconfigurar a porta de encaminhamento de tráfego.

        • Lembrete de faturamento: Para instâncias WAF com pagamento conforme o uso, as cobranças incluem a instância, regras de proteção e taxas de processamento de solicitações. Para interromper o faturamento, Disable WAF.

        Reintegre a instância após alterações

        O WAF protege seu tráfego através da porta de redirecionamento de tráfego de uma instância NLB. Se a instância NLB mudar devido a uma das operações abaixo, a configuração da porta de redirecionamento de tráfego torna-se inválida e o tráfego contorna o WAF:

        • A instância NLB é liberada.

        • A porta do listener que foi adicionada ao WAF é excluída.

        Para restaurar a proteção, reintegre a instância NLB modificada no console do WAF.

        Melhores práticas de produção

        Para garantir segurança e estabilidade em produção, siga estas melhores práticas ao integrar uma instância NLB de produção.

        • Configuração HTTPS: Configure uma porta de redirecionamento de tráfego do tipo HTTPS com as seguintes definições para gerenciar certificados de forma eficiente.

          • Envie o arquivo do certificado para o Certificate Management Service (Original SSL Certificate).

          • Defina a versão do protocolo TLS como TLS 1.2 ou superior.

          • Configure notifications for SSL certificate events para receber atualizações oportunas antes que os certificados expirem.

        • Estratégia de Canary release: Integre primeiro uma instância NLB de não-produção fora dos horários de pico. Após confirmar que os service estão funcionando conforme o esperado, integre a instância NLB de produção.

        • Verifique seus service: Após a integração, utilize os métodos a seguir para confirmar que os service estão operando normalmente.

          • Verifique logs: Procure por flutuações significativas nas taxas de resposta com código de status 200 e mudanças repentinas no QPS. Se o service de log do WAF estiver ativado, verifique WAF logs.

          • Monitore métricas de negócio: Confirme que funções do lado do negócio, como acesso de usuários e transações, funcionam corretamente.

        • Manutenção contínua: Após integrar uma instância de produção, monitore continuamente ataques e falsos positivos.

          • Tratamento de eventos: Monitore Security Reports e configure CloudMonitor notifications para manter-se informado sobre incidentes de segurança.

          • Ajuste regras: Analise logs de ataque em busca de falsos positivos (solicitações legítimas bloqueadas) e otimize as regras de proteção adequadamente.

        Cotas e limites

        • Número de portas integradas: O número total de portas de redirecionamento de tráfego configuradas não pode exceder o limite da edição da sua instância WAF.

          • Instância WAF por assinatura: Basic Edition suporta até 300 portas, Pro Edition até 600, Enterprise Edition até 2.500 e Ultimate Edition até 10.000.

          • Instância WAF com pagamento conforme o uso: até 10.000 portas.

        • Requisitos da instância NLB:

          • Ao integrar uma instância NLB que usa HTTPS, o certificado enviado no console do WAF não pode estar expirado. Certificados da série SM e autenticação mútua não são suportados.

          • Não é possível integrar portas de listener de uma instância NLB para a qual o recurso de todas as portas esteja ativado.

        • Atraso de propagação para alterações de IP público do NLB: Se uma instância NLB tiver mais de 50 portas de listener e seu endereço IP elástico for atualizado devido a uma mudança de zona ou vSwitch, pode ocorrer um atraso de propagação de vários minutos antes que o WAF roteie o tráfego para o novo endereço IP.

        • FAQ

          Não consigo encontrar uma instância NLB

          Primeiro, clique em Synchronize Assets no canto superior direito da página Onboarding.

          Se a instância ainda não for encontrada, ela não atende aos Prerequisites. Por exemplo, para integrar uma instância NLB em uma região fora da China continental usando o modo Cloud Native, é necessário adquirir uma instância WAF em uma região fora da China continental. Alternativamente, utilize CNAME access.

          Integre um único domínio com múltiplos NLBs

          • Use a integração Cloud Native: É necessário integrar cada uma dessas instâncias NLB para garantir que o WAF direcione o tráfego para todas as instâncias alvo.

          • Use acesso CNAME: Integre o domínio usando acesso CNAME e adicione os endereços das múltiplas instâncias NLB como servidores de source.

          Integre múltiplos domínios com um único NLB

          • Use a integração Cloud Native: Após integrar a instância NLB, todos os domínios nela são protegidos pela política padrão do WAF. Para configurar regras de proteção diferentes para cada domínio, adicione manualmente cada domínio como um objeto protegido separado. Manually add a protected object.

          • Use acesso CNAME: Integre cada domínio individualmente.