O Web Application Firewall (WAF) filtra tráfego malicioso e ataques de flood HTTP antes que eles atinjam sua instância ECS. Este guia orienta você na ativação do WAF, na integração da instância ECS e na configuração da proteção contra flood HTTP — da configuração inicial à defesa operacional em quatro etapas.
Pré-requisitos
Antes de começar, certifique-se de que:
Sua instância ECS hospeda um serviço web acessível por meio de um endereço IP público
-
Sua instância ECS está em uma das seguintes regiões suportadas:
Regiões da China: China (Chengdu), China (Pequim), China (Zhangjiakou), China (Hangzhou), China (Xangai), China (Shenzhen), China (Qingdao), China (Hong Kong)
Regiões globais: Malásia (Kuala Lumpur), Indonésia (Jacarta) ou Singapura
Caso sua instância ECS não esteja em uma região suportada, utilize o Acesso via CNAME.
Etapa 1: Ative uma instância do WAF no modelo pagamento conforme o uso
O WAF no modelo pagamento conforme o uso inicia o faturamento assim que é ativado, mesmo antes da adição de recursos. Se precisar do WAF apenas temporariamente, libere a instância ao concluir as tarefas. Consulte Liberar recursos para interromper o faturamento.
Acesse a página de compra do Web Application Firewall 3.0 (Pay-As-You-Go).
-
Defina Product Type como Web Application Firewall 3.0 e Billing Method como Pay-as-you-go e configure os parâmetros a seguir.
Parâmetro
Descrição
Region
Região da instância do WAF. Defina a mesma região da sua instância ECS. Opções: Chinese Mainland ou Outside Chinese Mainland.
Version
O padrão é Pay-as-you-go 3.0. Nenhuma configuração adicional é necessária.
Traffic billing protection threshold
Mantenha o valor padrão. É possível alterá-lo posteriormente.
Service-linked role
O WAF precisa acessar seus recursos em nuvem para controle e monitoramento de tráfego. Clique em Create Service-Linked Role. O sistema cria automaticamente a função AliyunServiceRoleForWaf. Não modifique essa função manualmente.
Clique em Buy Now e conclua o pagamento.
Etapa 2: Integre a instância ECS ao WAF
Faça login no console do Web Application Firewall 3.0. Na barra de menus superior, selecione um grupo de recursos e uma região (Chinese Mainland ou Outside Chinese Mainland). No painel de navegação à esquerda, clique em Onboarding, selecione a aba Cloud Native e escolha Elastic Compute Service (ECS) na lista de tipos de produtos em nuvem.
-
Localize sua instância ECS e clique em Add Now na coluna Actions. Caso a instância não apareça na lista, clique em Synchronize Assets no canto superior direito.

-
Configure o protocolo e a porta do seu site:
Na seção Select instances & ports to protect, clique em Add Port na coluna Actions.
-
Na caixa de diálogo Add Port, configure a porta e o protocolo conforme o tipo do seu site.
Tipo de site
Protocolo
Porta
Configuração adicional
HTTP (
http://yourdomain.com)HTTP
80
Nenhuma
HTTPS (
https://yourdomain.com)HTTPS
443
Carregue um certificado SSL ou selecione um existente
Porta personalizada (
http://yourdomain.com:8080)HTTP/HTTPS
Porta personalizada
Deve corresponder à sua configuração real
Para HTTPS, defina as configurações adicionais abaixo:
Mantenha os valores padrão nas demais configurações e clique em OK. Após a conclusão da integração, o status de proteção da instância ECS muda para Full Protection. O WAF cria automaticamente um objeto protegido nomeado no formato
instance ID-port-asset type. Por padrão, regras de proteção padrão, incluindo Web Core Protection, ficam habilitadas. Gerencie os objetos protegidos em Protection Configuration > Protected Objects.Verifique se a proteção básica está ativa: anexe uma string de ataque à sua URL, como
http://yourdomain/alert(xss). Se uma página de bloqueio 405 do WAF for exibida, a proteção está funcionando corretamente.
Etapa 3: Configure a proteção contra flood HTTP
Ataques de flood HTTP sobrecarregam servidores com um alto volume de requisições. Configure um modelo de proteção para defender seus serviços contra esses ataques.
No painel de navegação à esquerda, escolha Protection Configuration > Core Web Protection.
-
Na seção HTTP Flood Protection, localizada na parte inferior da página, clique em Create Template.

-
No painel Create Template, defina as configurações a seguir.
AvisoO Strict Mode aplica-se apenas a serviços web (incluindo H5). Não o utilize em endpoints de API ou aplicativos nativos, pois isso causará bloqueios falsos excessivos.
Parâmetro
Descrição
Template Name
Insira um nome descritivo, como
ECS-HTTP-Flood-Protection.Save as Default Template
Mantenha desativado.
Defense Mode
Consulte a comparação de modos abaixo.
Action
Selecione JavaScript Validation.
Apply To
Na seção Available Objects, selecione o objeto protegido correspondente à sua instância ECS. Clique no ícone
para movê-lo para a seção Selected.Escolha um modo de defesa:
Modo
Funcionamento
Quando usar
Normal Mode
Bloqueia requisições com características anormais significativas. Baixa taxa de falsos positivos.
Recomendado para a maioria dos casos — ideal para operações diárias e tráfego estável.
Strict Mode
Utiliza detecção de alta intensidade. Mais eficaz contra floods, mas com maior risco de falsos positivos.
Adote este modo apenas quando o Normal Mode for insuficiente e você observar atrasos nas respostas ou carga anormal de CPU/memória.
-
Clique em OK.

Etapa 4: Monitore o tráfego de ataque
Após concluir a configuração, acesse a página Overview no painel de navegação à esquerda. As seções Protection Overview e Top 10 Attacks oferecem uma visão em tempo real dos ataques bloqueados e dos padrões de tráfego.

Liberar recursos para interromper o faturamento
Se não precisar mais do WAF após concluir este guia, siga estas etapas para parar o faturamento.
O WAF no modelo pagamento conforme o uso cobra pela instância e pelo processamento de requisições. As taxas são geradas assim que você ativa o WAF, mesmo sem recursos adicionados. Desative a instância o quanto antes para evitar cobranças adicionais. Caso tenha configurado acesso via CNAME além do modo cloud native descrito neste guia, reverta os registros DNS dos domínios afetados para o servidor de origem antes de encerrar a instância do WAF.
No painel de navegação à esquerda, acesse Overview. Na barra de menus superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.
-
Se a página a seguir for exibida, clique em Go to Console no canto superior direito. Pule esta etapa caso a página não apareça.

-
No lado direito da página, clique em Terminate WAF Service. Na caixa de diálogo, marque as caixas de seleção relevantes e clique em OK.

Próximos passos
Adicione mais módulos de proteção:
Regras personalizadas — configure regras de controle de frequência ou condições de correspondência para bloquear padrões de ataque específicos
Lista de permissões — permita requisições de endereços IP confiáveis
Lista de bloqueios de IP — bloqueie endereços IP maliciosos conhecidos
Bloqueio geográfico — bloqueie tráfego de regiões geográficas específicas com um único clique
Explore outros métodos de integração:
Integrar instâncias ECS no modo cloud native — configure versões TLS, conjuntos de cifras ou múltiplos certificados (consulte Reforçar a proteção de segurança (HTTPS)); para configurar definições de proxy de camada 7 ou marcação de tráfego, consulte Obter informações reais do cliente
Acesso via CNAME — adicione recursos por nome de domínio; oferece suporte a mais recursos com menos restrições
Gerencie custos:
Proteção de faturamento de tráfego — defina um limiar de QPS para limitar custos durante ataques em grande escala
Plano de recursos SeCU — compense taxas de pagamento conforme o uso com um plano de recursos pré-pago
WAF por assinatura — mude para o faturamento por assinatura e obtenha um preço unitário melhor se planejar usar o WAF a longo prazo