Todos os produtos
Search
Central de documentação

Web Application Firewall:Scan protection

Última atualização: Jul 03, 2026

Após adicionar seus serviços web ao Web Application Firewall (WAF), configure regras no módulo de proteção contra varredura para identificar comportamentos e características de scanners. Essa configuração impede que atacantes ou ferramentas automatizadas realizem varreduras em larga escala nos sites, reduz riscos de intrusão e bloqueia tráfego de varredura inválido. Este tópico descreve como criar modelos e regras de proteção contra varredura.

Informações básicas

O módulo de proteção contra varredura oferece os seguintes tipos de regras:

  • High-Frequency Scanning Protection: quando uma origem aciona repetidamente as regras de proteção do módulo principal configuradas para o objeto protegido atual em um curto período, o sistema a adiciona à lista de bloqueios. O WAF bloqueia ou monitora as solicitações dessa origem por um tempo determinado.

  • Directory Traversal Blocking: se uma origem acessar muitos diretórios inexistentes de um objeto protegido em pouco tempo, o sistema a incluirá na lista de bloqueios. O WAF passa a bloquear ou monitorar as requisições provenientes dessa fonte durante um intervalo específico.

  • Scanner Blocking: o sistema adiciona automaticamente scanners comuns à lista de bloqueios, incluindo sqlmap, AWVS, Nessus, Appscan, Webinspect, Netsparker, Nikto e RSAS. O WAF bloqueia ou monitora as solicitações originadas por essas ferramentas.

Tipos de modelo

O módulo de proteção contra varredura disponibiliza dois tipos de modelos.

Modelo de proteção

Descrição

Aplicável a

Modelo de proteção padrão

Modelo inicial fornecido pelo WAF, habilitado por padrão.

Nota

Esse modelo padrão inicial está disponível apenas para instâncias do WAF com assinatura nas edições Pro, Enterprise ou Ultimate.

Ao criar um modelo de proteção padrão, ele se aplica a todos os objetos ou grupos protegidos não associados a modelos personalizados. Novos objetos protegidos também recebem esse modelo automaticamente. É possível ajustar as configurações manualmente.

Modelo de proteção personalizado

Modelo adaptado às necessidades específicas do seu negócio, criado manualmente. Recomendado quando um único modelo padrão não atende aos requisitos da aplicação.

Especifique Apply To. O modelo será aplicado exclusivamente aos objetos e grupos de objetos vinculados a ele.

Pré-requisitos

Criar um modelo de proteção contra varredura

O WAF fornece um modelo de proteção padrão inicial já habilitado. Para usar regras personalizadas, crie um novo modelo e defina as regras correspondentes. Siga os passos abaixo para criar um modelo de proteção contra varredura:

  1. Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.

  2. No painel de navegação à esquerda, escolha Protection Config > Core Web Protection.

  3. Na seção Scanning Protection, localizada na parte inferior da página Core Web Protection, clique em Create Template.

  4. No painel Scanning Protection, configure os parâmetros e clique em OK.

    Parâmetro

    Descrição

    Template Name

    Defina um nome para o modelo.

    O nome deve ter entre 1 e 255 caracteres e pode conter caracteres chineses, letras maiúsculas e minúsculas, dígitos, pontos (.), sublinhados (_) e hifens (-).

    Save as Default Template

    O modelo de proteção padrão não exige a especificação dos objetos de destino. Ele se aplica automaticamente a todos os objetos e grupos protegidos que não estiverem associados a modelos personalizados, incluindo novos objetos e aqueles removidos de modelos customizados. Também é possível remover objetos manualmente desse modelo. Apenas um modelo padrão é permitido por módulo de proteção, e essa definição só pode ser feita durante a criação do modelo.

    Rule Configuration

    Configure as definições das regras. Um modelo do módulo de proteção contra varredura suporta apenas um conjunto de regras, composto pelos três tipos a seguir:

    • High-Frequency Scanning Protection

      Ao ativar o bloqueio de varredura de alta frequência, as seguintes configurações entram em vigor automaticamente: se um endereço IP (Statistical and Blocked Object) acionar as regras principais de proteção web do objeto protegido atual mais de 20 vezes (Trigger of Protection Rules of Core Protection Rule) e disparar mais de 2 (Maximum Number of Triggered Rules) regras distintas do módulo Core Web Protection em 60 segundos (Time Range), esse IP será adicionado à lista de bloqueios por 1.800 segundos (Blocking Period). O WAF bloqueará ou monitorará as solicitações enviadas por esse endereço.

      Para alterar as configurações da regra, clique em Advanced Settings:

      • Statistical and Blocked Object

        • IP: contabiliza a frequência de ataques originados do mesmo endereço IP de cliente.

        • Session: mede a frequência de ataques na mesma sessão do cliente.

          Nota

          Use a função setcookie() para definir cookies iniciados com acw_t na resposta. Esses cookies identificam sessões de diferentes clientes. Se esta opção for selecionada, o valor do cookie acw_tc que acionou a regra será bloqueado.

        • Account: avalia a frequência de ataques provenientes da mesma conta.

          Nota

          O bloqueio no nível de conta só entra em vigor após configurar a extração de conta ou token na aba Account Extraction Settings. Para acessar essa aba, localize o objeto protegido desejado e clique em Settings na coluna Actions. A aba estará visível no painel exibido.

        • Custom: rastreia a frequência de ataques de objetos com as mesmas características de solicitação.

          Especifique as características da requisição de uma das formas abaixo:

          • Custom Header: conta requisições de ataque contendo um cabeçalho específico.

          • Custom Parameter: contabiliza solicitações maliciosas com um parâmetro definido.

          • Custom Cookie: mede a frequência de ataques que incluem um cookie especificado.

      • Rule details

        Altere os valores dos seguintes parâmetros: Time Range, Trigger of Protection Rules of Core Protection Rule, Blocking Period e Maximum Number of Triggered Rules.

    • Directory Traversal Blocking

      Ao habilitar o bloqueio de travessia de diretórios, estas configurações tornam-se ativas automaticamente: caso um endereço IP (Statistical and Blocked Object) solicite um objeto protegido mais de 50 vezes (Maximum Number of Requests) e tente acessar mais de 50 (Maximum Number of Non-existent Directories) diretórios inexistentes em 10 segundos (Time Range), sendo que códigos de status HTTP 404 representem 70% (Maximum HTTP 404 Status Code Percentage) das respostas retornadas, o IP será inserido na lista de bloqueios. O WAF então bloqueia ou monitora as requisições vindas desse endereço.

      Nota

      As estatísticas de varredura de diretórios ignoram arquivos web estáticos, como .js e .png .

      Para modificar as configurações da regra, clique em Advanced Settings:

      • Statistical and Blocked Object

        • IP: contabiliza a frequência de ataques originados do mesmo endereço IP de cliente.

        • Session: mede a frequência de ataques na mesma sessão do cliente.

          Nota

          Use a função setcookie() para definir cookies iniciados com acw_t na resposta. Esses cookies identificam sessões de diferentes clientes. Se esta opção for selecionada, o valor do cookie acw_tc que acionou a regra será bloqueado.

        • Account: avalia a frequência de ataques provenientes da mesma conta.

          Nota

          O bloqueio no nível de conta só entra em vigor após configurar a extração de conta ou token na aba Account Extraction Settings. Para acessar essa aba, localize o objeto protegido desejado e clique em Settings na coluna Actions. A aba estará visível no painel exibido.

        • Custom: rastreia a frequência de ataques de objetos com as mesmas características de solicitação.

          Especifique as características da requisição de uma das formas abaixo:

          • Custom Header: conta requisições de ataque contendo um cabeçalho específico.

          • Custom Parameter: contabiliza solicitações maliciosas com um parâmetro definido.

          • Custom Cookie: mede a frequência de ataques que incluem um cookie especificado.

      • Rule details

        Modifique os valores destes parâmetros: Time Range, Maximum Number of Requests, Maximum HTTP 404 Status Code Percentage, Blocking Period e Maximum Number of Non-existent Directories.

    • Scanner Blocking:

      Ao ativar o bloqueio de scanners, ferramentas comuns como sqlmap, AWVS, Nessus, Appscan, Webinspect, Netsparker, Nikto e RSAS são adicionadas à lista de bloqueios. O WAF bloqueia ou monitora as solicitações feitas por esses scanners.

    Rule Action

    Selecione a ação que o WAF deve executar quando uma solicitação corresponder à regra. Valores válidos:

    • Block: bloqueia a solicitação correspondente e retorna uma página de bloqueio ao cliente que a iniciou.

      Nota

      Por padrão, o WAF exibe uma página de bloqueio predefinida. Utilize o recurso de resposta personalizada para configurar uma página própria. Para mais detalhes, consulte Configurar páginas de resposta personalizadas.

    • Monitor: registra a solicitação correspondente nos logs sem bloqueá-la. Consulte esses logs para analisar a eficácia da proteção e verificar, por exemplo, se requisições legítimas estão sendo indevidamente barradas.

      Importante

      A consulta de logs só é possível com o recurso Simple Log Service for WAF ativado. Para mais informações, veja Ativar ou desativar o recurso Simple Log Service for WAF.

      Caso selecione Monitor, execute um teste simulado da regra para confirmar que ela não bloqueia tráfego normal. Após validar o teste, altere o parâmetro Action para Block.

    Nota

    Na página Security Reports, visualize detalhes das regras correspondidas nos modos Monitor ou Block. Saiba mais em Relatórios de segurança.

    Apply To

    Entre os objetos protegidos e grupos de objetos protegidos configurados, selecione aqueles aos quais deseja aplicar este modelo.

    Um objeto ou grupo de objetos protegidos pode estar vinculado a apenas um modelo de proteção contra varredura. Se houver um modelo padrão definido, ele cobrirá automaticamente todos os objetos e grupos não associados a modelos personalizados. Na ausência de um modelo padrão, nenhum item vem pré-selecionado; nesse caso, ajuste manualmente a aplicação do modelo.

    Novos modelos de proteção são criados habilitados por padrão. Na lista de modelos, você pode realizar as seguintes operações:

    • Visualizar a quantidade de Protected Object/Group associados ao modelo.

    • Ativar ou desativar o modelo usando o interruptor na coluna Status.

    • Clique em Edit ou Delete na coluna Actions para editar ou excluir o modelo.

    • Clique no ícone 展开图标 à esquerda do nome do modelo para visualizar e gerenciar suas regras.

      • Localize uma regra e clique em Unblock IP Addresses para liberar endereços IP bloqueados por ela.

        Importante
        • A opção Unblock IP Addresses só está disponível quando os IPs foram bloqueados pelas regras de High-Frequency Scanning Protection ou Directory Traversal Blocking.

        • Só é possível usar Unblock IP Addresses se tanto a regra quanto o modelo estiverem habilitados.

Próximos passos

Na aba Scanning Protection da página Security Reports, visualize os detalhes de proteção das regras. Para mais informações, consulte Relatórios de Segurança.

Referências

  • Para saber mais sobre objetos de proteção, módulos e o processo de proteção do WAF 3.0, consulte Visão geral.

  • Para criar um modelo de proteção via chamada de API, veja CreateDefenseTemplate.

  • Para criar e configurar uma regra no módulo de regras principais de proteção, consulte CreateDefenseRule.