Todos os produtos
Search
Central de documentação

Web Application Firewall:Acesso em nuvem híbrida

Última atualização: Jul 03, 2026

O acesso em nuvem híbrida é uma solução da Alibaba Cloud que protege aplicações web e gerencia o tráfego de serviços implantados fora da Alibaba Cloud. Se seus serviços forem executados em uma nuvem pública de terceiros, uma nuvem privada ou um data center local, você pode usar o acesso em nuvem híbrida com Web Application Firewall (WAF) para gerenciar e proteger seus serviços de forma centralizada. Este tópico descreve o que é o acesso em nuvem híbrida e como implantá-lo.

Acesso em nuvem híbrida

O acesso em nuvem híbrida estende os componentes de proteção baseados em nuvem para outras plataformas de nuvem ou data centers locais. Ele fornece uma solução integrada de segurança de aplicações web combinando recursos locais e em nuvem.

Casos de uso

  • Proteger serviços web locais quando os requisitos de negócios impedem que o tráfego seja roteado para a nuvem pública.

  • Unificar a proteção de serviços web implantados na Alibaba Cloud, outras nuvens públicas, nuvens privadas, data centers locais e intranets VPC.

  • Fornecer proteção unificada para serviços sensíveis a latência e de alta confiabilidade que exigem recuperação de desastres ativo-ativo em vários ambientes de rede.

Benefícios

  • Permite o gerenciamento unificado de ativos locais e em nuvem e políticas de mitigação.

  • Protege seus serviços localmente por meio de implantação local.

  • Sincroniza regras de mitigação baseadas em nuvem e inteligência contra ameaças em tempo real.

  • Protege serviços voltados para a internet e serviços de intranet.

  • Permite o desvio de tráfego e inspeção fora de banda em uma camada de acesso unificada, com suporte a bypass manual e automático para garantir failover caso um cluster WAF falhe.

Tipos de conexão

Tipo de conexão

Princípio

Casos de uso

Conexão de proxy reverso

Não modo de conexão de proxy reverso, adicione o nome de domínio ou endereço IP ao WAF e aponte o registro DNS para o endpoint do cluster de proteção WAF. O cluster WAF de nuvem híbrida executa verificações de segurança em todas as solicitações de acesso via proxy.

Este modo é adequado para cenários em que a arquitetura de rede pode ser modificada e o tráfego de serviço não é excessivo. Exemplos incluem os setores de internet, varejo, governo, finanças e mídia.

Integração SDK

Não modo de integração SDK, você implanta um plug-in SDK no gateway de acesso unificado. O plug-in SDK copia o tráfego de serviço do gateway para o cluster de proteção WAF. Nesse modo, o cluster de proteção WAF de nuvem híbrida não participa do encaminhamento de tráfego, separando assim o encaminhamento de serviço da detecção.

This mode is suitable for users with a unified access layer gateway (such as Nginx ou APISIX) e um O&M capabilities who handle large traffic volumes with strict requirements for latency e um stability. Examples include leading Internet customers e um customers with special requirements for forwarding features.

Escolha um tipo de conexão de nuvem híbrida com base na sua arquitetura de rede e nos seus requisitos. Os cenários a seguir explicam como selecionar o tipo de conexão apropriado:

Portal de serviços públicos empresariais

  • Contexto: este portal oferece serviços online e consultas de informações. Por lidar com dados sensíveis, o portal requer segurança robusta. O portal possui tráfego de serviço estável e a arquitetura de rede pode tolerar pequenos ajustes.

  • Tipo de conexão recomendado: modo de proxy reverso

  • Justificativa:

    • Implantação simplificada: o modo de proxy reverso é simples de implantar. Basta redirecionar o tráfego de serviço para o WAF por meio da configuração de DNS. This approach does not require complex changes como the existing internal network structure ou deploying a plug-in at each access point, making it ideal for rapid implementation by teams with basic O&M skills.

    • Alterações mínimas na arquitetura: devido ao tráfego de serviço estável, você pode ajustar as configurações de DNS para redirecionar o tráfego ao WAF sem impactar a experiência do usuário.

    • Gerenciamento centralizado: o modo de proxy reverso permite gerenciar centralizadamente as políticas de segurança na plataforma WAF. Isso simplifica a aplicação de políticas.

E-commerce social de grande escala

  • Contexto: esta plataforma lida com serviços de grande escala e alta concorrência e requer alto desempenho, estabilidade e segurança. O objetivo é aprimorar a segurança da aplicação sem alterar a arquitetura de rede ou impactar a experiência do usuário. Devido a uma base de usuários amplamente distribuída e padrões de tráfego complexos, a plataforma precisa de uma solução que possa detectar e mitigar ameaças potenciais de forma eficaz.

  • Tipo de conexão recomendado: integração SDK

  • Justificativa:

    • Como plataforma que prioriza a experiência do usuário, ela requer latência de acesso muito baixa e alta estabilidade do sistema. O modo de integração SDK reduz a latência geral de acesso eliminando redirecionamentos extras e a passagem de tráfego por nós de proxy adicionais.

    • O modo de integração SDK separa o encaminhamento de tráfego de serviço da detecção de segurança, o que oferece várias vantagens para uma plataforma social:

      • Maior estabilidade do sistema: mesmo se o cluster de proteção WAF falhar, o tráfego de serviço e a disponibilidade do sistema não são afetados.

      • Escalabilidade independente: você pode escalar o cluster de proteção WAF independentemente da sua aplicação conforme seus negócios crescem. Isso garante que a capacidade de segurança acompanhe a demanda de serviço.

    • A plataforma já usa um gateway de camada de acesso unificado, como Nginx ou APISIX, para gerenciar e distribuir tráfego. O modo de integração SDK é ideal para essa arquitetura de rede:

      • Integração perfeita: ao implantar o plug-in SDK do WAF no seu gateway de camada de acesso existente, você pode adicionar proteção de segurança com alterações mínimas na arquitetura de rede.

      • Configuração flexível: você pode configurar a política de segurança do WAF para atender a requisitos em evolução.

Limitações

A proteção contra adulteração web não é suportada para acesso em nuvem híbrida.

Pré-requisitos

  • Você deve ter uma instância Enterprise ou Ultimate com assinatura ativa. Para instruções de compra, consulte Comprar uma instância WAF 3.0 por assinatura.

    Nota

    Instâncias Basic ou Pro por assinatura e instâncias pay-as-you-go não suportam acesso em nuvem híbrida.

  • Prepare os recursos de cluster necessários. Consulte Preparar recursos do cluster para obter recomendações.

    Nota

    Um cluster de nuvem híbrida consiste em componentes de gerenciamento, armazenamento e proteção. Para garantir alta estabilidade do cluster, implante componentes diferentes separadamente. Se um componente contiver vários nós, implante um dispositivo de balanceamento de carga à frente dos nós.

Etapa 1: instalar o cliente WAF

Cliente WAF

Um cluster de nuvem híbrida usa seus servidores locais como nós de proteção WAF. Antes de implantar um cluster, você deve instalar o cliente WAF (vagent) nesses servidores.

O vagent é usado para:

  • Comunicar-se com o servidor WAF da Alibaba Cloud para baixar imagens de instalação e atualização do WAF de nuvem híbrida.

  • Monitorar e relatar o status de execução dos componentes de nuvem híbrida para garantir a disponibilidade do serviço WAF.

  • Sincronizar informações de configuração baseadas em nuvem em tempo real, incluindo configurações de encaminhamento, regras de mitigação e inteligência contra ameaças, para garantir a eficácia em tempo real da proteção do WAF de nuvem híbrida.

O vagent pode ser instalado apenas em servidores Linux usando um pacote RPM. Os seguintes sistemas operacionais Linux de 64 bits são suportados: AliOS 3.2104, Tencent OS 3.1, CentOS 7, Red Hat 7 e Kylin V10 (x86). A versão do kernel deve ser 4.10 ou posterior.

Nota
  • O CentOS 7 não é mais mantido e a Alibaba Cloud está descontinuando o suporte a esse sistema operacional. Embora as instalações existentes do CentOS 7 continuem funcionando, a Alibaba Cloud não fornecerá mais atualizações de imagem para ele.

Procedimento

  1. Faça login no seu servidor local.

  2. Obtenha a versão mais recente do vagent e baixe-a para o seu servidor local.

    Método: Envie um ticket para entrar em contato com um especialista técnico do produto.

  3. Instale o vagent.

    1. Execute o seguinte comando para instalar o vagent.

      sudo rpm -ivh t-yundun-vagent-xxxxxxx.xxxxx.rpm
      Nota

      Substitua xxxxxxx.xxxxx pelo número da versão do pacote vagent baixado.

    2. Após a conclusão da instalação, execute o seguinte comando para verificar a versão do vagent instalada.

      rpm -qa|grep vagent
  4. Modifique a configuração de conexão do vagent.

    Após instalar o vagent, você deve configurá-lo para se comunicar com o servidor da Alibaba Cloud. Siga estas etapas para modificar as configurações de conexão com base no seu tipo de conexão:

    1. Execute o seguinte comando para abrir o arquivo de configuração do vagent no modo de edição.

      sudo vi /home/admin/vagent/conf/vagent.toml
    2. Pressione a tecla i para entrar no modo de edição e modifique ou adicione o seguinte conteúdo:

      domain="wafopenapi.cn-hangzhou.aliyuncs.com" // O endpoint do serviço WAF de nuvem híbrida. Consulte a tabela abaixo para obter o valor correto.
      access_key_id=***************** // O AccessKey ID da sua conta Alibaba Cloud.
      access_key_secret=***************** // O AccessKey secret da sua conta Alibaba Cloud.

      Tabela 1. Valor do domínio

      Região do serviço WAF

      Tipo de conexão

      Valor do domínio

      China continental

      Acesso à internet (O cluster de nuvem híbrida se conecta ao console WAF pela internet)

      wafopenapi.cn-hangzhou.aliyuncs.com

      Conexão privada via Express Connect (O cluster de nuvem híbrida se conecta ao console WAF privado por meio de um pré-configuradoo Express Connect. Este modo requer um pré-configuradoo Express Connect pré-configurado)

      Nota

      Atualmente, instâncias VPC nas regiões China (Hangzhou), China (Xangai) e China (Pequim) são suportadas. Para outras regiões na China continental, envie um ticket para entrar em contato com um especialista do produto.

      wafopenapi.vpc-proxy.aliyuncs.com

      Fora da China continental

      Acesso à internet (O cluster de nuvem híbrida se conecta ao console WAF pela internet)

      wafopenapi.ap-southeast-1.aliyuncs.com

      Conexão privada via Express Connect (O cluster de nuvem híbrida se conecta ao console WAF privado por meio de um pré-configuradoo Express Connect. Este modo requer um pré-configuradoo Express Connect pré-configurado)

      Nota

      Para regiões fora da China continental, envie um ticket para entrar em contato com um especialista do produto.

      wafopenapi-intl.vpc-proxy.aliyuncs.com

    3. Pressione a tecla Esc para sair do modo de edição.

    4. Digite :wq e pressione a tecla Enter para salvar as alterações e sair.

  5. Inicie o vagent.

    1. Execute o seguinte comando para iniciar o vagent.

      sudo systemctl start vagent
    2. Execute o seguinte comando para habilitar a inicialização automática do vagent na inicialização do sistema.

      sudo systemctl enable vagent

      Após habilitar a inicialização automática, a seguinte mensagem de sucesso é exibida:

      Created symlink from /etc/systemd/system/multi-user.target.wants/vagent.service 
      to /usr/lib/systemd/system/vagent.service.

    Se a inicialização falhar, use os seguintes métodos para verificar os logs do vagent:

    • Consulte o journal do systemd. Execute o seguinte comando:

      sudo journalctl -u vagent
    • Consulte o arquivo de log do vagent. Execute o seguinte comando:

      tail /home/admin/vagent/logs/vagent.log

    Você também pode executar os seguintes comandos para parar ou verificar o status do vagent:

    • Execute o seguinte comando para parar o vagent.

      sudo systemctl stop vagent
    • Execute o seguinte comando para verificar o status do vagent.

      sudo systemctl status vagent
  6. Verifique a instalação.

    Execute o seguinte comando para verificar a instalação.

    ps aux | grep AliYunDunWaf
    • Se a saída contiver o processo AliYunDunWaf, isso confirma que o vagent está instalado e em execução. Você pode então adicionar o servidor como um nó de proteção WAF local implantando uma configuração de cluster.

    • Se a saída não contiver o processo AliYunDunWaf, revise as etapas de instalação e tente novamente. Se o problema persistir, envie um ticket para entrar em contato com um especialista do produto para obter ajuda.

Etapa 2: implantar um cluster de nuvem híbrida

  1. Acesse a página de compra do WAF e assine os Nós de proteção adicional de nuvem híbrida.

    Nota
    • Somente instâncias Enterprise e Ultimate por assinatura suportam acesso em nuvem híbrida. Instâncias Basic, Pro por assinatura ou pay-as-you-go não suportam este tipo de conexão.

    • Um único cluster de nuvem híbrida requer pelo menos dois nós de proteção. O QPS suportado por cada nó de proteção depende do tipo de cluster. Por exemplo, no modo de proxy reverso, um nó suporta até 5.000 QPS para tráfego HTTP ou 3.000 QPS para tráfego HTTPS. Você pode determinar o número de nós com base no QPS do seu serviço e escalar horizontalmente adicionando mais nós de proteção.

  2. Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) para a instância WAF.

  3. Não painel de navegação à esquerda, clique em Hybrid Clouds.

  4. Na página Hybrid Clouds, clique em Add Cluster.

  5. Na seção Basic Information Configuration do assistente, configure os seguintes parâmetros e clique em Next.

    Parâmetro

    Descrição

    Cluster Name

    Especifique um nome para o cluster de nuvem híbrida.

    Cluster Type

    Selecione o tipo de cluster. Valores válidos:

    • Reverse Proxy Mode: se você selecionar este modo, o WAF funcionará como um cluster de proxy reverso para encaminhamento e proteção de serviços.

    • SDK Integration Mode: se você selecionar este modo, deverá implantar um plug-in SDK no seu gateway de acesso unificado. O plug-in SDK copia o tráfego para o cluster de proteção WAF. Nesse modo, o cluster de proteção WAF não participa do encaminhamento de tráfego.

      Se o cluster WAF apresentar mau funcionamento, você pode habilitar o bypass manual. Após habilitar o bypass manual, o cluster de proteção WAF entra imediatamente no estado de bypass. O SDK do cluster não encaminha mais tráfego para o cluster WAF e seus serviços ignoram a proteção do WAF.

    Importante

    Após selecionar um Cluster Type, você não poderá alterá-lo. Recomendamos que você planeje a implantação do cluster antes de configurá-lo.

    Protection Nodes

    Selecione o número de nós de proteção para o cluster de nuvem híbrida.

    Nota

    O número total de nós adicionados a todos os clusters personalizados de nuvem híbrida não pode exceder o número de Additional Protection Nodes que você comprou.

    Server Port

    Especifique as portas de serviço para o cluster de nuvem híbrida. Essas portas devem incluir todas as portas usadas pelos serviços web que você pretende proteger. Ao adicionar um serviço web ao cluster, você só pode atribuir portas desta lista.

    • Por padrão, as portas 80, 8080, 443 e 8443 estão habilitadas para o cluster de nuvem híbrida. Se você não tiver requisitos especiais, não precisará modificar as configurações.

    • Para adicionar outras portas, insira-as manualmente. Pressione a tecla Enter após inserir cada porta.

      Importante
      • O cluster de nuvem híbrida não suporta as portas 22, 53, 9100, 4431, 4646, 8301, 6060, 8600, 56688, 15001, 4985, 4986 ou 4987. Você pode clicar em View the range of ports that are not supported. para ver a lista de portas não suportadas.

      • Recomendamos que você adicione apenas as portas de proteção necessárias. Não adicione portas irrelevantes para seus serviços para evitar riscos de segurança.

    Cluster Access Mode

    Especifique o modo de acesso à rede para o cluster de nuvem híbrida. Valores válidos:

    • Internet: O cluster de nuvem híbrida se conecta ao console WAF pela internet.

    • Internal Network: O cluster de nuvem híbrida se conecta ao console WAF por uma rede privada.

      Importante

      Você pode usar o modo Internal Network somente após configurar um pré-configuradoo Express Connect. Para obter mais informações, consulte Express Connect.

    Remarks

    Adicione observações para o cluster de nuvem híbrida.

  6. Na seção Node Group Configuration do assistente, clique em Add Node Group para adicionar grupos de nós na ordem especificada e clique em Next.

    Nota

    Você deve primeiro adicionar vários grupos de nós ao cluster de nuvem híbrida e depois adicionar nós aos grupos de nós. Cada grupo de nós requer um balanceador de carga para garantir o balanceamento de carga e a recuperação de desastres. Se você não tiver um balanceador de carga, envie um ticket para consultar especialistas técnicos e do produto.

    Parâmetro

    Descrição

    Node Group Name

    Especifique um nome para o grupo de nós.

    Server IP Address for Load Balancing

    Insira o endereço IP público do balanceador de carga do grupo de nós.

    Node Group Type

    Selecione o tipo do grupo de nós. Valores válidos:

    • Protection: hospeda o componente de proteção. Você pode adicionar vários grupos de nós deste tipo a um cluster para recuperação de desastres.

    • Management: hospeda o componente de gerenciamento. Você pode adicionar vários grupos de nós deste tipo a um cluster para recuperação de desastres.

    • Storage: hospeda o componente de armazenamento. Você pode adicionar apenas um grupo de nós deste tipo a um cluster.

    • Management and Storage: hospeda os componentes de gerenciamento e armazenamento. Você pode adicionar apenas um grupo de nós deste tipo a um cluster.

    Você deve adicionar os grupos de nós na seguinte ordem:

    • Opção 1: adicionar pelo menos três grupos de nós

      Primeiro, adicione um grupo de nós de Storage. Em seguida, adicione pelo menos um grupo de nós de Management. Por fim, adicione pelo menos um grupo de nós de Protection.

    • Opção 2: adicionar pelo menos dois grupos de nós

      Primeiro, adicione um grupo de nós de Management and Storage. Em seguida, adicione pelo menos um grupo de nós de Protection.

    Region

    Se você definir Node Group Type como Protection, você deve selecionar uma Region para o grupo de nós. Você não precisa definir este parâmetro para outros tipos de grupos de nós.

    Remarks

    Adicione observações para o grupo de nós.

  7. Na seção Initial Node Configuration do assistente, clique em Add Node, configure os seguintes parâmetros e clique em Save.

    Parâmetro

    Descrição

    Server IP Address

    Especifique o endereço IP público do servidor local.

    Node Name

    Especifique um nome para o nó.

    Region

    Selecione a região onde o nó está localizado.

    Server Configuration

    Exibe as informações de configuração do servidor.

    Protection Node Group

    Selecione o grupo de nós de proteção ao qual deseja adicionar o nó.

    • O número de nós adicionados ao cluster atual não pode exceder a contagem de nós de proteção especificada para o cluster.

    • Recomendamos que você adicione pelo menos dois nós ao grupo de nós de Protection para garantir recuperação de desastres ativo-ativo.

    Após a criação do cluster, você pode clicar em Switch Cluster, selecione o cluster que deseja gerenciar e execute as seguintes operações:

    • Na seção Basic Information, visualize as informações básicas do cluster. Você também pode clicar em Edit para modificar o nome do cluster, o número de nós de proteção, as portas de serviço ou as observações.

    • Clique em Node Group Configuration para adicionar ou modificar um grupo de nós. Para obter mais informações, consulte Etapa 6.

    • Clique em Add Node para adicionar um nó. Para obter mais informações, consulte Etapa 7.

    • Verifique o status de execução dos nós.

      • Node Status indica se o servidor está funcionando conforme esperado. Normal indica que o servidor está em execução. Stopped indica que o servidor está desligado.

        Se um servidor estiver desligado, o nó correspondente não poderá fornecer proteção WAF. Verifique a causa do desligamento do servidor e corrija o problema o mais rápido possível.

      • Application Status indica se a aplicação cliente WAF, vagent, está funcionando conforme esperado no nó. Normal indica que a aplicação está em execução. Stopped indica que o vagent parou de funcionar.

        Se o vagent parar de funcionar, o nó pode não fornecer proteção WAF conforme esperado. Recomendamos que você faça login no servidor local, verifique o status de instalação e execução do vagent e corrija o problema o mais rápido possível. Para obter mais informações, consulte Etapa 1: instalar o cliente WAF.

    Importante

    Para evitar falhas nas verificações de integridade dos nós, não exclua o usuário RAM usado para implantação ou suas permissões associadas. Se você excluir acidentalmente o usuário RAM, envie um ticket para consultar especialistas técnicos e do produto.

Preparar recursos do cluster

Você pode selecionar uma solução de implantação de cluster com base no seu cenário de proteção. Diferentes soluções requerem diferentes quantidades de recursos de cluster.

Proxy reverso

Cenário de proteção

Faixa de QPS do serviço

Configuração recomendada

Implantação

Proteção de produção para serviços de alta estabilidade (recuperação de desastres e alta disponibilidade)

Até 500 QPS para tráfego HTTP ou até 300 QPS para tráfego HTTPS.

3 servidores (8 núcleos, 16 GB RAM) + 1 balanceador de carga.

  • Componente de gerenciamento e armazenamento: 1 servidor.

  • Componente de proteção: 2 ou mais servidores + 1 balanceador de carga.

500 a 2.000 QPS para tráfego HTTP ou 300 a 1.000 QPS para tráfego HTTPS.

2 servidores (8 núcleos, 16 GB RAM) + 1 servidor (16 núcleos, 32 GB RAM) + 1 balanceador de carga.

2.000 a 5.000 QPS para tráfego HTTP ou 1.000 a 3.000 QPS para tráfego HTTPS.

3 servidores (16 núcleos, 32 GB RAM) + 1 balanceador de carga.

Até 10.000 QPS para tráfego HTTP ou até 6.000 QPS para tráfego HTTPS.

3 servidores (32 núcleos, 64 GB RAM) + 1 balanceador de carga.

Além das faixas acima.

Escale horizontalmente os nós de proteção conforme necessário. Um único nó de proteção suporta até 5.000 QPS para tráfego HTTP ou 3.000 QPS para tráfego HTTPS.

Teste de PoC (validação mínima)

Até 500 QPS para tráfego HTTP ou até 300 QPS para tráfego HTTPS.

2 servidores (8 núcleos, 16 GB RAM).

  • Componente de gerenciamento e armazenamento: 1 servidor.

  • Componente de proteção: 1 servidor.

Integração SDK

Cenário de proteção

Faixa de QPS do serviço

Configuração recomendada

Implantação

Proteção de produção para serviços de alta estabilidade (recuperação de desastres e alta disponibilidade)

Até 15.000 QPS.

3 servidores (32 núcleos, 64 GB RAM).

  • Componente de armazenamento e gerenciamento: 1 ou mais servidores.

  • Componente de proteção: 2 ou mais servidores.

Mais de 15.000 QPS.

Escale horizontalmente os nós de proteção conforme necessário. Um único nó de proteção suporta até 15.000 QPS.

Teste de PoC (validação mínima)

Até 5.000 QPS.

2 servidores (16 núcleos, 32 GB RAM).

  • Componente de armazenamento e gerenciamento: 1 servidor.

  • Componente de proteção: 1 ou mais servidores.

Etapa 3: adicionar serviços ao WAF

O processo para adicionar serviços ao Web Application Firewall (WAF) é diferente para os modos de proxy reverso e um Integração SDK. Siga o procedimento correspondente ao tipo de cluster selecionado ao implantar o cluster de nuvem híbrida.

Modo de proxy reverso

  1. Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) para a instância WAF.

  2. Não painel de navegação à esquerda, clique em Onboarding.

  3. Na página Hybrid Cloud Access, clique em Reverse Proxy e clique em Add.

  4. Na seção Configure Listener, configure o seguinte e clique em Next.

    Parâmetro

    Descrição

    Domain Name/IP Address

    Insira o nome de domínio ou endereço IP que deseja proteger. Observe o seguinte:

    • Você pode inserir um nome de domínio exato (por exemplo, www.aliyundoc.com) ou um nome de domínio curinga (por exemplo, *.aliyundoc.com).

      Nota
      • Um nome de domínio curinga não corresponde ao domínio raiz. Por exemplo, *.aliyundoc.com não corresponde a aliyundoc.com.

      • Um nome de domínio curinga não corresponde a subdomínios em níveis diferentes. Por exemplo, *.aliyundoc.com não corresponde a www.example.aliyundoc.com.

      • Um nome de domínio curinga corresponde a todos os subdomínios no mesmo nível. Por exemplo, *.aliyundoc.com matches www.aliyundoc.com e um example.aliyundoc.com.

      • Se um objeto protegido estiver associado a um nome de domínio exato e a um nome de domínio curinga correspondente, as regras de proteção do nome de domínio exato terão precedência.

    • Você pode inserir um endereço IP, como 192.168.XX.XX.

    Protocol Type

    O protocolo e a porta que seu site utiliza.

    Selecione HTTP ou HTTPS e insira o número da porta correspondente. Pressione a tecla Enter após inserir cada porta.

    Nota

    A porta inserida deve estar dentro do intervalo de portas de listener configuradas para o cluster de nuvem híbrida. Se uma porta necessária para o seu nome de domínio ou endereço IP estiver fora desse intervalo, você deverá primeiro adicionar uma nova porta de listener ao cluster de nuvem híbrida. Para obter mais informações, consulte Etapa 2: implantar um cluster de nuvem híbrida.

    • Se você selecionar HTTP, nenhuma configuração adicional será necessária.

    • Se você selecionar HTTPS, você deve fazer upload do certificado SSL associado para permitir que o WAF monitore e proteja o tráfego HTTPS do seu site.

      • Upload

        Selecione Upload e um enter the Certificate Name, Certificate File (example format: -----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----), e um Private Key (example format: -----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----).

        Importante
        • Se o seu certificado estiver no formato PEM, CER ou CRT, você pode usar um editor de texto para abrir o arquivo do certificado e copiar o conteúdo. Se o certificado estiver em outro formato, como PFX ou P7B, você deve converter o certificado para o formato PEM antes de usar um editor de texto para obter o conteúdo. Você pode fazer login no console do Certificate Gerenciamento Service e usar a ferramenta de conversão de formato de certificado. Para obter mais informações, consulte Converter formatos de certificado.

        • Se um nome de domínio estiver associado a vários certificados SSL (por exemplo, existe uma cadeia de certificados), você deve concatenar o conteúdo dos arquivos de certificado e fazer upload do conteúdo combinado para o WAF.

      • Select Existing Certificate

        Se o seu certificado atender a uma das duas condições a seguir, você pode selecionar Select Existing Certificate e selecione o certificado que deseja carregar no WAF na lista suspensa.

        • O certificado foi emitido pelo Alibaba Cloud Certificate Gerenciamento Service.

        • O certificado é um certificado de terceiros e foi carregado no Certificate Gerenciamento Service.

          Importante

          Ao selecionar um certificado de terceiros que foi carregado no Certificate Gerenciamento Service, o console WAF pode exibir a mensagem "Failed to verify the integrity of the certificate chain. If you use this certificate, service access may be affected.". Isso pode indicar um problema com o certificado selecionado. Você pode clicar em Alibaba Cloud Security - Certificate Service e carregar novamente um novo certificado no console do Certificate Gerenciamento Service. Para obter mais informações, consulte Carregar e compartilhar um certificado SSL.

      • Purchase Certificate

        Clique em Apply para abrir a página de solicitação de certificado SSL e solicitar um certificado.

        Após configurar o certificado conforme solicitado, ele é carregado automaticamente no WAF.

        Nota

        A opção de solicitação rápida é apenas para certificados DV (Domain Validated) pagos. Para solicitar outros tipos de certificados, você deve comprá-los por meio do Certificate Gerenciamento Service. Para obter mais informações, consulte Comprar um certificado comercial.

    • Após selecionar HTTPS e configurar um certificado, você também pode configurar o seguinte:

      • HTTP/2

        Se o seu site suportar o protocolo HTTP/2, você pode selecionar HTTP/2 para habilitar a proteção para tráfego HTTP/2.

        Nota

        O protocolo HTTP/2 usa a mesma porta que o protocolo HTTPS.

      • Advanced Settings

        • Enable HTTPS Routing (configuração avançada)

          Este recurso está desabilitado por padrão. Para aumentar a segurança, habilite este recurso para forçar o redirecionamento de todas as solicitações HTTP do cliente para HTTPS (porta 443 por padrão). Habilitar este recurso também habilita o HTTP Strict Transport Security (HSTS) por padrão, que configura o cabeçalho de resposta HSTS para garantir que as conexões sempre usem HTTPS.

          Importante

          Este recurso está disponível apenas quando o protocolo HTTP não estiver selecionado.

        • TLS Version

          Especifique as versões TLS permitidas para comunicação HTTPS. Se um cliente usar uma versão de protocolo que não atenda aos requisitos, o WAF descartará o tráfego de solicitação. Quanto maior a versão do protocolo definida, melhor a segurança da comunicação, mas menor a compatibilidade.

          Recomendamos que você selecione as versões TLS que o WAF pode monitorar com base na configuração HTTPS do seu site. Se você não tiver certeza sobre a configuração HTTPS do seu site, recomendamos usar as opções padrão.

          Opções:

          • TLS 1.0 and Later (Best Compatibility and Low Security) (padrão)

          • TLS 1.1 and Later (High Compatibility and High Security)

            Se você selecionar esta opção, clientes que usam TLS 1.0 não poderão acessar o site.

          • TLS 1.2 and Later (High Compatibility and Best Security)

            Se você selecionar esta opção, clientes que usam TLS 1.0 ou 1.1 não poderão acessar o site.

          Se o seu site suportar TLS 1.3, selecione Support TLS 1.3. Por padrão, o WAF não monitora solicitações de clientes que usam o protocolo TLS 1.3.

        • Cipher Suite

          Especifique as suites de cifras permitidas para comunicação HTTPS. Se um cliente usar uma suite de cifras que não atenda aos requisitos, o WAF descartará o tráfego de solicitação.

          Por padrão, todas as suites de cifras suportadas pelo WAF estão selecionadas. Recomendamos que você modifique esta configuração apenas se o seu site suportar somente suites de cifras específicas.

          Opções:

          • All Cipher Suites (High Compatibility and Low Security) (padrão)

          • Custom Cipher Suite (Select It based on protocol version. Proceed with caution.): se o seu site suportar apenas suites de cifras específicas, selecione esta opção e escolha as suites de cifras suportadas pelo seu site em Suites de cifras suportadas pelo WAF.

            Se os clientes usarem outras suites de cifras, eles não poderão acessar o site.

    Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF

      • Nenhum outro serviço de proxy. Selecione No (padrão).

        Isso indica que as solicitações de negócios recebidas pelo WAF são iniciadas diretamente pelos clientes, não encaminhadas por outros serviços de proxy. Neste cenário, o WAF obtém diretamente o endereço IP que estabelece a conexão com o WAF (do campo REMOTE_ADDR da solicitação) como o endereço IP do cliente.

      • Existe outro serviço de proxy. Selecione Yes.

        Isso indica que as solicitações de negócios recebidas pelo WAF são encaminhadas de outros serviços de proxy de camada 7, não iniciadas diretamente pelos clientes. Para garantir que o WAF possa obter os endereços IP reais dos clientes para análises de segurança, você deve configurar ainda o Obter endereço IP de origem.

        Opções:

        • (Padrão) Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client

          Por padrão, o WAF lê preferencialmente o campo de cabeçalho de solicitação X-Real-IP como o endereço IP do cliente. Se o campo X-Real-IP não existir, o WAF lê o primeiro endereço IP no campo X-Forwarded-For (XFF) como o endereço IP do cliente.

        • [Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery

          Se o serviço do seu site estiver configurado por meio de outros serviços de proxy para colocar o endereço IP de origem do cliente em um campo de cabeçalho personalizado (como X-Real-IP ou X-Client-IP), você deve selecionar esta opção e inserir o campo de cabeçalho correspondente na caixa Header Field.

          Nota

          Recomendamos que você use um cabeçalho personalizado para armazenar endereços IP de clientes no seu serviço e configure o campo de cabeçalho correspondente no WAF. Este método pode impedir que invasores falsifiquem o campo XFF para evitar regras de detecção do WAF e melhorar a segurança do seu negócio.

          Você pode inserir vários campos de cabeçalho. Pressione a tecla Enter após inserir cada campo de cabeçalho. Se você definir vários cabeçalhos, o WAF tentará ler o endereço IP do cliente em sequência. Se o primeiro cabeçalho não existir, o WAF lerá o segundo e assim por diante. Se nenhum dos cabeçalhos especificados existir, o WAF tentará primeiro ler o campo X-Real-IP. Se nenhum resultado for encontrado, o WAF usará o primeiro endereço IP no cabeçalho X-Forwarded-For (XFF) como o endereço IP do cliente.

    Resource Group

    Na lista de grupos de recursos, selecione o grupo de recursos para o nome de domínio. Se você não selecionar um grupo de recursos, o nome de domínio será adicionado ao Default Resource Group.

    Nota

    Você pode usar o Resource Gerenciamento para criar grupos de recursos e gerenciar recursos de nuvem por dimensões como departamento de negócios ou projeto. Para obter mais informações, consulte Criar um grupo de recursos.

  5. Na seção Configure Forwarding Rule, configure o seguinte e clique em Submit.

    Parâmetro

    Descrição

    Node Settings

    Selecione um Protection Node Group e adicione o endereço do servidor de origem ao grupo de nós de proteção. Este endereço é o endereço IP do servidor de origem do seu site, que recebe solicitações de serviço normais (solicitações de busca de origem) encaminhadas pelo WAF. Vários grupos de nós de proteção fornecem recuperação de desastres entre si. Por exemplo, se o servidor de origem do grupo de nós A estiver inacessível, o tráfego será roteado automaticamente para o servidor de origem do grupo de nós B. Opções:

    • IP

      • Você pode inserir vários endereços IP. Pressione a tecla Enter após inserir cada endereço IP. Você pode adicionar até 20 endereços IP de origem.

        Nota

        Se você especificar vários endereços IP de origem, o WAF executará automaticamente o balanceamento de carga entre eles.

      • Você pode configurar endereços IPv4 e IPv6, apenas endereços IPv4 ou apenas endereços IPv6.

        • Se você configurar endereços IPv4 e IPv6, as solicitações de clientes IPv6 serão encaminhadas para o servidor de origem IPv6 e as solicitações de clientes IPv4 serão encaminhadas para o servidor de origem IPv4.

        • Se você configurar apenas endereços IPv4, as solicitações IPv4 e IPv6 serão roteadas para o servidor de origem via IPv4. O WAF encaminha solicitações para o endereço do servidor de origem IPv4 especificado.

        • Se você configurar apenas endereços IPv6, as solicitações IPv4 e IPv6 serão roteadas para o servidor de origem via IPv6. O WAF encaminha solicitações para o endereço do servidor de origem IPv6 especificado.

    • Domain Name (Such as CNAME)

      Se você especificar um nome de domínio de origem, apenas a busca de origem IPv4 é suportada (a busca de origem IPv6 não é suportada). O WAF encaminha solicitações de clientes apenas para o endereço IPv4 resolvido a partir do nome de domínio de origem.

    • Standby Link Back-to-origin

      Após habilitar o failover de origem, se todos os endereços do servidor de origem no link principal ficarem inacessíveis, o cluster WAF encaminhará automaticamente o tráfego para o endereço IP de origem do link standby para garantir alta disponibilidade. Quando um servidor de origem no link principal se recuperar, o cluster WAF roteará automaticamente o tráfego de volta para o link principal.

      Você pode configurar o failover de origem apenas se a nova tentativa de busca de origem estiver habilitada.

    Se o seu site estiver implantado em vários nós de proteção, você pode clicar em Add Protection Node para adicionar vários nós de proteção ao WAF simultaneamente.

    Public Cloud Disaster Recovery

    Após habilitar este recurso, você pode fazer failover dos serviços para o link de nuvem pública para recuperação de desastres. Se o link de nuvem híbrida falhar, você pode apontar o registro DNS do seu domínio para o endereço CNAME atribuído pelo link de recuperação de desastres em nuvem pública. O tráfego é protegido pelo cluster de nuvem pública e depois encaminhado para o endereço do servidor de origem. Você deve adicionar o endereço do servidor de origem para recuperação de desastres. Os requisitos de configuração são os mesmos que os do endereço do servidor de origem na Node Settings. Para obter mais informações, consulte requisitos de configuração do endereço do servidor de origem.

    Load Balancing Algorithm

    Se você tiver vários endereços de servidor de origem, selecione um algoritmo de balanceamento de carga para o WAF usar ao encaminhar solicitações de busca de origem. Opções:

    • IP hash

      Encaminha solicitações do mesmo cliente para o mesmo servidor de origem. Este método é adequado para cenários que requerem persistência de sessão, mas pode resultar em uma carga desequilibrada.

    • Round-robin

      Distribui solicitações de clientes sequencialmente para cada servidor na lista de endereços do servidor de origem. Este método é adequado para cenários com vários servidores de origem que requerem distribuição uniforme de carga.

    Advanced HTTPS Settings

    • Enable HTTP Back-to-Origin: permite que o WAF use o protocolo HTTP para buscar solicitações do servidor de origem quando o servidor de origem não suporta HTTPS. Se o servidor de origem não estiver configurado com um certificado SSL, você deve habilitar este recurso. Caso contrário, seu site ficará inacessível. A porta de origem padrão é 80, que pode ser personalizada.

    • Origin SNI: você deve habilitar este recurso se o servidor de origem hospedar vários domínios HTTPS no mesmo endereço IP para garantir o roteamento correto de solicitações. Após selecionar Origin SNI, você pode especificar o valor do campo de extensão Server Name Indication (SNI). Opções:

      Corresponder ao host da solicitação

      O valor SNI de origem é igual ao valor do campo Host no cabeçalho da solicitação HTTP. Por exemplo, se o nome de domínio adicionado ao WAF for *.aliyundoc.com e o Host da solicitação do cliente for www.aliyundoc.com, o SNI de origem será www.aliyundoc.com.

      Personalizado

      Especifique um valor SNI fixo, que pode ser diferente do campo Host. Use esta opção apenas se o servidor de origem tiver requisitos de configuração especiais, como a necessidade de direcionar solicitações de vários domínios para um serviço de backend específico.

    Other Advanced Settings

    • Retrieve client protocol from the X-Forwarded-Proto header

      WAF 3.0 automatically inserts the X-Forwarded-Proto nas solicitações HTTP que passam por ele. Este cabeçalho identifica se o protocolo HTTP ou HTTPS é usado para comunicação com o servidor proxy WAF. Se a aplicação do seu site não conseguir lidar corretamente com este cabeçalho, isso pode causar problemas de compatibilidade e interromper o serviço. Você pode desabilitar este recurso para evitar esses problemas.

    • Enable Traffic Tagging

      Habilitar a marcação de tráfego ajuda o servidor de origem a distinguir solicitações que passaram pelo WAF e obter o IP de origem ou porta de origem real do cliente.

      Por exemplo, um invasor pode obter o endereço IP de origem antes de você adicionar o domínio ao WAF e usar outra instância WAF para enviar solicitações via proxy ao servidor de origem. Nesse caso, você pode verificar a marca de tráfego no servidor de origem. Se uma solicitação contiver a marca especificada, é uma solicitação normal que foi inspecionada pelo WAF e pode ser permitida. Se a solicitação não contiver a marca, é uma solicitação de ataque e pode ser bloqueada.

      Você pode configurar os seguintes tipos de marcas:

      • Custom Header

        Ao configurar um Header Name e um Header Value, você pode fazer com que o WAF adicione este cabeçalho às solicitações de busca de origem para marcar o tráfego que passa pelo WAF. Isso ajuda seus serviços de backend a distinguir e analisar o tráfego.

        Por exemplo, você pode usar ALIWAF-TAG: Sim para marcar solicitações que passam pelo WAF, onde ALIWAF-TAG é o nome do cabeçalho e Sim é o valor do cabeçalho.

      • Originating IP Address

        Configure o nome do cabeçalho que contém o IP de origem real do cliente. O WAF então inclui este cabeçalho nas solicitações enviadas ao servidor de origem. Para obter informações sobre como o WAF determina o endereço IP de origem real do cliente, consulte a descrição do parâmetro Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF parameter.

      • Source Port

        Ao configurar o nome do cabeçalho que contém a porta de origem real do cliente, você pode fazer com que o WAF registre este cabeçalho e o transmita ao servidor de origem.

      Importante

      Não insira campos de cabeçalho HTTP padrão como User-Agent. Caso contrário, o conteúdo dos campos de cabeçalho padrão será sobrescrito pelos valores dos campos personalizados.

      Clique em Add Tag para adicionar mais marcas. Você pode configurar até cinco marcas.

    • Definir tempos limite do WAF para a origem

      • Connection Timeout Period: o tempo limite para estabelecer uma conexão entre o WAF e o servidor de origem. Valor padrão: 5s. Valores válidos: 1s a 3.600s.

      • Read Timeout: o tempo limite para aguardar uma resposta do servidor de origem. Valor padrão: 120s. Valores válidos: 1s a 3.600s.

      • Write Timeout: o tempo limite para o WAF enviar uma solicitação ao servidor de origem. Valor padrão: 120s. Valores válidos: 1s a 3.600s.

    • Retry on 5XX Error

      Se você habilitar este recurso e uma busca de origem falhar, o WAF tentará novamente a solicitação até três vezes para cada servidor de origem por padrão. Se você desabilitar este recurso, o WAF não tentará novamente solicitações de busca de origem com falha.

    • Origin Keep-alive

      Após habilitar este recurso, você também precisa configurar as seguintes definições:

      • Max Requests per Connection: valor padrão: 1.000. Valores válidos: 60 a 1.000.

      • Idle Timeout: valor padrão: 15s. Valores válidos: 10s a 3.600s.

      Nota

      Se este recurso estiver desabilitado, as conexões keep-alive de origem não suportam o protocolo WebSocket.

  6. Altere o registro DNS do nome de domínio.

    Importante
    • Antes de alterar o registro DNS, realize uma verificação local para garantir que a configuração de encaminhamento tenha entrado em vigor. Se você alterar o registro DNS antes que a configuração de encaminhamento do WAF entre em vigor, seu serviço poderá ser interrompido. Para obter mais informações, consulte Verificação local.

    • Você só precisa alterar o registro DNS ao adicionar um nome de domínio ao WAF. Você pode pular esta etapa ao adicionar um endereço IP.

    1. Altere o registro A do DNS do seu nome de domínio para apontar para o endereço IP do grupo de nós de proteção.

    2. Se você habilitou a Public Cloud Disaster Recovery na Etapa 5, altere o registro CNAME do DNS do seu nome de domínio para apontar para o CNAME da nuvem pública antes de alternar para o link de recuperação de desastres.

      Nota

      Se você usar o Alibaba Cloud DNS, poderá fazer login no console do Alibaba Cloud DNS para alterar os registros A e CNAME do nome de domínio. Para obter mais informações, consulte Alterar configurações de DNS.

    Após adicionar o serviço, o WAF gera automaticamente um objeto protegido e habilita as regras principais de proteção web para esse objeto por padrão. Você pode acessar a página Protection Config > Protected Objects para visualizar o objeto protegido adicionado automaticamente e configurar regras de proteção para ele. Para obter mais informações, consulte Visão geral da configuração de proteção.Objeto protegido

Modo de integração SDK

Não modo de integração SDK de nuvem híbrida, você implanta um SDK no gateway de acesso unificado para copiar o tráfego de serviço para um cluster WAF de bypass para detecção. Este método separa o encaminhamento de tráfego da detecção. Para adicionar serviços ao WAF no modo de integração SDK, entre em contato com nossos especialistas técnicos do produto enviando um ticket.

Após implantar o SDK e o cluster WAF de nuvem híbrida, você pode executar o seguinte:

  • Visualize os mapeamentos entre o endereço IP do nó de encaminhamento, o cluster de nuvem híbrida e o grupo de nós de proteção e verifique o status do nó de encaminhamento.

    1. Faça login no console do Web Application Firewall 3.0.

    2. Não painel de navegação à esquerda, clique em Onboarding.

    3. Na página Hybrid Cloud Access, clique em SDK Integration.

      Você pode visualizar o mapeamento e o status do endereço IP do nó de encaminhamento na lista de integração.Modo de serviço

  • Adicione um objeto protegido.

    Após adicionar o serviço, o WAF não adiciona automaticamente o nome de domínio do site como um objeto protegido. Você deve adicionar manualmente o nome de domínio ou URL como um objeto protegido na Página de objetos protegidos no console WAF. Para obter mais informações, consulte Configurar objetos protegidos e grupos de objetos protegidos.

  • Configure regras de proteção para o objeto protegido.

    Após adicionar o objeto protegido, você deve configurar regras de proteção para esse objeto. Para obter mais informações, consulte Visão geral da configuração de proteção.