O acesso em nuvem híbrida é uma solução da Alibaba Cloud que protege aplicações web e gerencia o tráfego de serviços implantados fora da Alibaba Cloud. Se seus serviços forem executados em uma nuvem pública de terceiros, uma nuvem privada ou um data center local, você pode usar o acesso em nuvem híbrida com Web Application Firewall (WAF) para gerenciar e proteger seus serviços de forma centralizada. Este tópico descreve o que é o acesso em nuvem híbrida e como implantá-lo.
Acesso em nuvem híbrida
O acesso em nuvem híbrida estende os componentes de proteção baseados em nuvem para outras plataformas de nuvem ou data centers locais. Ele fornece uma solução integrada de segurança de aplicações web combinando recursos locais e em nuvem.
Casos de uso
Proteger serviços web locais quando os requisitos de negócios impedem que o tráfego seja roteado para a nuvem pública.
Unificar a proteção de serviços web implantados na Alibaba Cloud, outras nuvens públicas, nuvens privadas, data centers locais e intranets VPC.
Fornecer proteção unificada para serviços sensíveis a latência e de alta confiabilidade que exigem recuperação de desastres ativo-ativo em vários ambientes de rede.
Benefícios
Permite o gerenciamento unificado de ativos locais e em nuvem e políticas de mitigação.
Protege seus serviços localmente por meio de implantação local.
Sincroniza regras de mitigação baseadas em nuvem e inteligência contra ameaças em tempo real.
Protege serviços voltados para a internet e serviços de intranet.
Permite o desvio de tráfego e inspeção fora de banda em uma camada de acesso unificada, com suporte a bypass manual e automático para garantir failover caso um cluster WAF falhe.
Tipos de conexão
Tipo de conexão | Princípio | Casos de uso |
Conexão de proxy reverso | Não modo de conexão de proxy reverso, adicione o nome de domínio ou endereço IP ao WAF e aponte o registro DNS para o endpoint do cluster de proteção WAF. O cluster WAF de nuvem híbrida executa verificações de segurança em todas as solicitações de acesso via proxy. | Este modo é adequado para cenários em que a arquitetura de rede pode ser modificada e o tráfego de serviço não é excessivo. Exemplos incluem os setores de internet, varejo, governo, finanças e mídia. |
Integração SDK | Não modo de integração SDK, você implanta um plug-in SDK no gateway de acesso unificado. O plug-in SDK copia o tráfego de serviço do gateway para o cluster de proteção WAF. Nesse modo, o cluster de proteção WAF de nuvem híbrida não participa do encaminhamento de tráfego, separando assim o encaminhamento de serviço da detecção. | This mode is suitable for users with a unified access layer gateway (such as Nginx ou APISIX) e um O&M capabilities who handle large traffic volumes with strict requirements for latency e um stability. Examples include leading Internet customers e um customers with special requirements for forwarding features. |
Escolha um tipo de conexão de nuvem híbrida com base na sua arquitetura de rede e nos seus requisitos. Os cenários a seguir explicam como selecionar o tipo de conexão apropriado:
Portal de serviços públicos empresariais
Contexto: este portal oferece serviços online e consultas de informações. Por lidar com dados sensíveis, o portal requer segurança robusta. O portal possui tráfego de serviço estável e a arquitetura de rede pode tolerar pequenos ajustes.
Tipo de conexão recomendado: modo de proxy reverso
Justificativa:
Implantação simplificada: o modo de proxy reverso é simples de implantar. Basta redirecionar o tráfego de serviço para o WAF por meio da configuração de DNS. This approach does not require complex changes como the existing internal network structure ou deploying a plug-in at each access point, making it ideal for rapid implementation by teams with basic O&M skills.
Alterações mínimas na arquitetura: devido ao tráfego de serviço estável, você pode ajustar as configurações de DNS para redirecionar o tráfego ao WAF sem impactar a experiência do usuário.
Gerenciamento centralizado: o modo de proxy reverso permite gerenciar centralizadamente as políticas de segurança na plataforma WAF. Isso simplifica a aplicação de políticas.
E-commerce social de grande escala
Contexto: esta plataforma lida com serviços de grande escala e alta concorrência e requer alto desempenho, estabilidade e segurança. O objetivo é aprimorar a segurança da aplicação sem alterar a arquitetura de rede ou impactar a experiência do usuário. Devido a uma base de usuários amplamente distribuída e padrões de tráfego complexos, a plataforma precisa de uma solução que possa detectar e mitigar ameaças potenciais de forma eficaz.
Tipo de conexão recomendado: integração SDK
Justificativa:
Como plataforma que prioriza a experiência do usuário, ela requer latência de acesso muito baixa e alta estabilidade do sistema. O modo de integração SDK reduz a latência geral de acesso eliminando redirecionamentos extras e a passagem de tráfego por nós de proxy adicionais.
O modo de integração SDK separa o encaminhamento de tráfego de serviço da detecção de segurança, o que oferece várias vantagens para uma plataforma social:
Maior estabilidade do sistema: mesmo se o cluster de proteção WAF falhar, o tráfego de serviço e a disponibilidade do sistema não são afetados.
Escalabilidade independente: você pode escalar o cluster de proteção WAF independentemente da sua aplicação conforme seus negócios crescem. Isso garante que a capacidade de segurança acompanhe a demanda de serviço.
A plataforma já usa um gateway de camada de acesso unificado, como Nginx ou APISIX, para gerenciar e distribuir tráfego. O modo de integração SDK é ideal para essa arquitetura de rede:
Integração perfeita: ao implantar o plug-in SDK do WAF no seu gateway de camada de acesso existente, você pode adicionar proteção de segurança com alterações mínimas na arquitetura de rede.
Configuração flexível: você pode configurar a política de segurança do WAF para atender a requisitos em evolução.
Limitações
A proteção contra adulteração web não é suportada para acesso em nuvem híbrida.
Pré-requisitos
Você deve ter uma instância Enterprise ou Ultimate com assinatura ativa. Para instruções de compra, consulte Comprar uma instância WAF 3.0 por assinatura.
NotaInstâncias Basic ou Pro por assinatura e instâncias pay-as-you-go não suportam acesso em nuvem híbrida.
Prepare os recursos de cluster necessários. Consulte Preparar recursos do cluster para obter recomendações.
NotaUm cluster de nuvem híbrida consiste em componentes de gerenciamento, armazenamento e proteção. Para garantir alta estabilidade do cluster, implante componentes diferentes separadamente. Se um componente contiver vários nós, implante um dispositivo de balanceamento de carga à frente dos nós.
Etapa 1: instalar o cliente WAF
Cliente WAF
Um cluster de nuvem híbrida usa seus servidores locais como nós de proteção WAF. Antes de implantar um cluster, você deve instalar o cliente WAF (vagent) nesses servidores.
O vagent é usado para:
Comunicar-se com o servidor WAF da Alibaba Cloud para baixar imagens de instalação e atualização do WAF de nuvem híbrida.
Monitorar e relatar o status de execução dos componentes de nuvem híbrida para garantir a disponibilidade do serviço WAF.
Sincronizar informações de configuração baseadas em nuvem em tempo real, incluindo configurações de encaminhamento, regras de mitigação e inteligência contra ameaças, para garantir a eficácia em tempo real da proteção do WAF de nuvem híbrida.
O vagent pode ser instalado apenas em servidores Linux usando um pacote RPM. Os seguintes sistemas operacionais Linux de 64 bits são suportados: AliOS 3.2104, Tencent OS 3.1, CentOS 7, Red Hat 7 e Kylin V10 (x86). A versão do kernel deve ser 4.10 ou posterior.
O CentOS 7 não é mais mantido e a Alibaba Cloud está descontinuando o suporte a esse sistema operacional. Embora as instalações existentes do CentOS 7 continuem funcionando, a Alibaba Cloud não fornecerá mais atualizações de imagem para ele.
Procedimento
Faça login no seu servidor local.
Obtenha a versão mais recente do vagent e baixe-a para o seu servidor local.
Método: Envie um ticket para entrar em contato com um especialista técnico do produto.
Instale o vagent.
Execute o seguinte comando para instalar o vagent.
sudo rpm -ivh t-yundun-vagent-xxxxxxx.xxxxx.rpmNotaSubstitua
xxxxxxx.xxxxxpelo número da versão do pacote vagent baixado.Após a conclusão da instalação, execute o seguinte comando para verificar a versão do vagent instalada.
rpm -qa|grep vagent
Modifique a configuração de conexão do vagent.
Após instalar o vagent, você deve configurá-lo para se comunicar com o servidor da Alibaba Cloud. Siga estas etapas para modificar as configurações de conexão com base no seu tipo de conexão:
Execute o seguinte comando para abrir o arquivo de configuração do vagent no modo de edição.
sudo vi /home/admin/vagent/conf/vagent.tomlPressione a tecla i para entrar no modo de edição e modifique ou adicione o seguinte conteúdo:
domain="wafopenapi.cn-hangzhou.aliyuncs.com" // O endpoint do serviço WAF de nuvem híbrida. Consulte a tabela abaixo para obter o valor correto. access_key_id=***************** // O AccessKey ID da sua conta Alibaba Cloud. access_key_secret=***************** // O AccessKey secret da sua conta Alibaba Cloud.Tabela 1. Valor do domínio
Região do serviço WAF
Tipo de conexão
Valor do domínio
China continental
Acesso à internet (O cluster de nuvem híbrida se conecta ao console WAF pela internet)
wafopenapi.cn-hangzhou.aliyuncs.comConexão privada via Express Connect (O cluster de nuvem híbrida se conecta ao console WAF privado por meio de um pré-configuradoo Express Connect. Este modo requer um pré-configuradoo Express Connect pré-configurado)
NotaAtualmente, instâncias VPC nas regiões China (Hangzhou), China (Xangai) e China (Pequim) são suportadas. Para outras regiões na China continental, envie um ticket para entrar em contato com um especialista do produto.
wafopenapi.vpc-proxy.aliyuncs.comFora da China continental
Acesso à internet (O cluster de nuvem híbrida se conecta ao console WAF pela internet)
wafopenapi.ap-southeast-1.aliyuncs.comConexão privada via Express Connect (O cluster de nuvem híbrida se conecta ao console WAF privado por meio de um pré-configuradoo Express Connect. Este modo requer um pré-configuradoo Express Connect pré-configurado)
NotaPara regiões fora da China continental, envie um ticket para entrar em contato com um especialista do produto.
wafopenapi-intl.vpc-proxy.aliyuncs.comPressione a tecla Esc para sair do modo de edição.
Digite :wq e pressione a tecla Enter para salvar as alterações e sair.
Inicie o vagent.
Execute o seguinte comando para iniciar o vagent.
sudo systemctl start vagentExecute o seguinte comando para habilitar a inicialização automática do vagent na inicialização do sistema.
sudo systemctl enable vagentApós habilitar a inicialização automática, a seguinte mensagem de sucesso é exibida:
Created symlink from /etc/systemd/system/multi-user.target.wants/vagent.service to /usr/lib/systemd/system/vagent.service.
Se a inicialização falhar, use os seguintes métodos para verificar os logs do vagent:
Consulte o journal do systemd. Execute o seguinte comando:
sudo journalctl -u vagentConsulte o arquivo de log do vagent. Execute o seguinte comando:
tail /home/admin/vagent/logs/vagent.log
Você também pode executar os seguintes comandos para parar ou verificar o status do vagent:
Verifique a instalação.
Execute o seguinte comando para verificar a instalação.
ps aux | grep AliYunDunWafSe a saída contiver o processo
AliYunDunWaf, isso confirma que o vagent está instalado e em execução. Você pode então adicionar o servidor como um nó de proteção WAF local implantando uma configuração de cluster.Se a saída não contiver o processo
AliYunDunWaf, revise as etapas de instalação e tente novamente. Se o problema persistir, envie um ticket para entrar em contato com um especialista do produto para obter ajuda.
Etapa 2: implantar um cluster de nuvem híbrida
Acesse a página de compra do WAF e assine os Nós de proteção adicional de nuvem híbrida.
NotaSomente instâncias Enterprise e Ultimate por assinatura suportam acesso em nuvem híbrida. Instâncias Basic, Pro por assinatura ou pay-as-you-go não suportam este tipo de conexão.
Um único cluster de nuvem híbrida requer pelo menos dois nós de proteção. O QPS suportado por cada nó de proteção depende do tipo de cluster. Por exemplo, no modo de proxy reverso, um nó suporta até 5.000 QPS para tráfego HTTP ou 3.000 QPS para tráfego HTTPS. Você pode determinar o número de nós com base no QPS do seu serviço e escalar horizontalmente adicionando mais nós de proteção.
-
Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) para a instância WAF.
-
Não painel de navegação à esquerda, clique em Hybrid Clouds.
Na página Hybrid Clouds, clique em Add Cluster.
Na seção Basic Information Configuration do assistente, configure os seguintes parâmetros e clique em Next.
Parâmetro
Descrição
Cluster Name
Especifique um nome para o cluster de nuvem híbrida.
Cluster Type
Selecione o tipo de cluster. Valores válidos:
Reverse Proxy Mode: se você selecionar este modo, o WAF funcionará como um cluster de proxy reverso para encaminhamento e proteção de serviços.
SDK Integration Mode: se você selecionar este modo, deverá implantar um plug-in SDK no seu gateway de acesso unificado. O plug-in SDK copia o tráfego para o cluster de proteção WAF. Nesse modo, o cluster de proteção WAF não participa do encaminhamento de tráfego.
Se o cluster WAF apresentar mau funcionamento, você pode habilitar o bypass manual. Após habilitar o bypass manual, o cluster de proteção WAF entra imediatamente no estado de bypass. O SDK do cluster não encaminha mais tráfego para o cluster WAF e seus serviços ignoram a proteção do WAF.
ImportanteApós selecionar um Cluster Type, você não poderá alterá-lo. Recomendamos que você planeje a implantação do cluster antes de configurá-lo.
Protection Nodes
Selecione o número de nós de proteção para o cluster de nuvem híbrida.
NotaO número total de nós adicionados a todos os clusters personalizados de nuvem híbrida não pode exceder o número de Additional Protection Nodes que você comprou.
Server Port
Especifique as portas de serviço para o cluster de nuvem híbrida. Essas portas devem incluir todas as portas usadas pelos serviços web que você pretende proteger. Ao adicionar um serviço web ao cluster, você só pode atribuir portas desta lista.
Por padrão, as portas 80, 8080, 443 e 8443 estão habilitadas para o cluster de nuvem híbrida. Se você não tiver requisitos especiais, não precisará modificar as configurações.
Para adicionar outras portas, insira-as manualmente. Pressione a tecla Enter após inserir cada porta.
ImportanteO cluster de nuvem híbrida não suporta as portas 22, 53, 9100, 4431, 4646, 8301, 6060, 8600, 56688, 15001, 4985, 4986 ou 4987. Você pode clicar em View the range of ports that are not supported. para ver a lista de portas não suportadas.
Recomendamos que você adicione apenas as portas de proteção necessárias. Não adicione portas irrelevantes para seus serviços para evitar riscos de segurança.
Cluster Access Mode
Especifique o modo de acesso à rede para o cluster de nuvem híbrida. Valores válidos:
Internet: O cluster de nuvem híbrida se conecta ao console WAF pela internet.
Internal Network: O cluster de nuvem híbrida se conecta ao console WAF por uma rede privada.
ImportanteVocê pode usar o modo Internal Network somente após configurar um pré-configuradoo Express Connect. Para obter mais informações, consulte Express Connect.
Remarks
Adicione observações para o cluster de nuvem híbrida.
Na seção Node Group Configuration do assistente, clique em Add Node Group para adicionar grupos de nós na ordem especificada e clique em Next.
NotaVocê deve primeiro adicionar vários grupos de nós ao cluster de nuvem híbrida e depois adicionar nós aos grupos de nós. Cada grupo de nós requer um balanceador de carga para garantir o balanceamento de carga e a recuperação de desastres. Se você não tiver um balanceador de carga, envie um ticket para consultar especialistas técnicos e do produto.
Parâmetro
Descrição
Node Group Name
Especifique um nome para o grupo de nós.
Server IP Address for Load Balancing
Insira o endereço IP público do balanceador de carga do grupo de nós.
Node Group Type
Selecione o tipo do grupo de nós. Valores válidos:
Protection: hospeda o componente de proteção. Você pode adicionar vários grupos de nós deste tipo a um cluster para recuperação de desastres.
Management: hospeda o componente de gerenciamento. Você pode adicionar vários grupos de nós deste tipo a um cluster para recuperação de desastres.
Storage: hospeda o componente de armazenamento. Você pode adicionar apenas um grupo de nós deste tipo a um cluster.
Management and Storage: hospeda os componentes de gerenciamento e armazenamento. Você pode adicionar apenas um grupo de nós deste tipo a um cluster.
Você deve adicionar os grupos de nós na seguinte ordem:
Opção 1: adicionar pelo menos três grupos de nós
Primeiro, adicione um grupo de nós de Storage. Em seguida, adicione pelo menos um grupo de nós de Management. Por fim, adicione pelo menos um grupo de nós de Protection.
Opção 2: adicionar pelo menos dois grupos de nós
Primeiro, adicione um grupo de nós de Management and Storage. Em seguida, adicione pelo menos um grupo de nós de Protection.
Region
Se você definir Node Group Type como Protection, você deve selecionar uma Region para o grupo de nós. Você não precisa definir este parâmetro para outros tipos de grupos de nós.
Remarks
Adicione observações para o grupo de nós.
Na seção Initial Node Configuration do assistente, clique em Add Node, configure os seguintes parâmetros e clique em Save.
Parâmetro
Descrição
Server IP Address
Especifique o endereço IP público do servidor local.
Node Name
Especifique um nome para o nó.
Region
Selecione a região onde o nó está localizado.
Server Configuration
Exibe as informações de configuração do servidor.
Protection Node Group
Selecione o grupo de nós de proteção ao qual deseja adicionar o nó.
O número de nós adicionados ao cluster atual não pode exceder a contagem de nós de proteção especificada para o cluster.
Recomendamos que você adicione pelo menos dois nós ao grupo de nós de Protection para garantir recuperação de desastres ativo-ativo.
Após a criação do cluster, você pode clicar em Switch Cluster, selecione o cluster que deseja gerenciar e execute as seguintes operações:
Na seção Basic Information, visualize as informações básicas do cluster. Você também pode clicar em Edit para modificar o nome do cluster, o número de nós de proteção, as portas de serviço ou as observações.
Clique em Node Group Configuration para adicionar ou modificar um grupo de nós. Para obter mais informações, consulte Etapa 6.
Clique em Add Node para adicionar um nó. Para obter mais informações, consulte Etapa 7.
Verifique o status de execução dos nós.
Node Status indica se o servidor está funcionando conforme esperado. Normal indica que o servidor está em execução. Stopped indica que o servidor está desligado.
Se um servidor estiver desligado, o nó correspondente não poderá fornecer proteção WAF. Verifique a causa do desligamento do servidor e corrija o problema o mais rápido possível.
Application Status indica se a aplicação cliente WAF, vagent, está funcionando conforme esperado no nó. Normal indica que a aplicação está em execução. Stopped indica que o vagent parou de funcionar.
Se o vagent parar de funcionar, o nó pode não fornecer proteção WAF conforme esperado. Recomendamos que você faça login no servidor local, verifique o status de instalação e execução do vagent e corrija o problema o mais rápido possível. Para obter mais informações, consulte Etapa 1: instalar o cliente WAF.
ImportantePara evitar falhas nas verificações de integridade dos nós, não exclua o usuário RAM usado para implantação ou suas permissões associadas. Se você excluir acidentalmente o usuário RAM, envie um ticket para consultar especialistas técnicos e do produto.
Preparar recursos do cluster
Você pode selecionar uma solução de implantação de cluster com base no seu cenário de proteção. Diferentes soluções requerem diferentes quantidades de recursos de cluster.
Proxy reverso
Cenário de proteção | Faixa de QPS do serviço | Configuração recomendada | Implantação |
Proteção de produção para serviços de alta estabilidade (recuperação de desastres e alta disponibilidade) | Até 500 QPS para tráfego HTTP ou até 300 QPS para tráfego HTTPS. | 3 servidores (8 núcleos, 16 GB RAM) + 1 balanceador de carga. |
|
500 a 2.000 QPS para tráfego HTTP ou 300 a 1.000 QPS para tráfego HTTPS. | 2 servidores (8 núcleos, 16 GB RAM) + 1 servidor (16 núcleos, 32 GB RAM) + 1 balanceador de carga. | ||
2.000 a 5.000 QPS para tráfego HTTP ou 1.000 a 3.000 QPS para tráfego HTTPS. | 3 servidores (16 núcleos, 32 GB RAM) + 1 balanceador de carga. | ||
Até 10.000 QPS para tráfego HTTP ou até 6.000 QPS para tráfego HTTPS. | 3 servidores (32 núcleos, 64 GB RAM) + 1 balanceador de carga. | ||
Além das faixas acima. | Escale horizontalmente os nós de proteção conforme necessário. Um único nó de proteção suporta até 5.000 QPS para tráfego HTTP ou 3.000 QPS para tráfego HTTPS. | ||
Teste de PoC (validação mínima) | Até 500 QPS para tráfego HTTP ou até 300 QPS para tráfego HTTPS. | 2 servidores (8 núcleos, 16 GB RAM). |
|
Integração SDK
Cenário de proteção | Faixa de QPS do serviço | Configuração recomendada | Implantação |
Proteção de produção para serviços de alta estabilidade (recuperação de desastres e alta disponibilidade) | Até 15.000 QPS. | 3 servidores (32 núcleos, 64 GB RAM). |
|
Mais de 15.000 QPS. | Escale horizontalmente os nós de proteção conforme necessário. Um único nó de proteção suporta até 15.000 QPS. | ||
Teste de PoC (validação mínima) | Até 5.000 QPS. | 2 servidores (16 núcleos, 32 GB RAM). |
|
Etapa 3: adicionar serviços ao WAF
O processo para adicionar serviços ao Web Application Firewall (WAF) é diferente para os modos de proxy reverso e um Integração SDK. Siga o procedimento correspondente ao tipo de cluster selecionado ao implantar o cluster de nuvem híbrida.
Modo de proxy reverso
-
Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) para a instância WAF.
-
Não painel de navegação à esquerda, clique em Onboarding.
Na página Hybrid Cloud Access, clique em Reverse Proxy e clique em Add.
Na seção Configure Listener, configure o seguinte e clique em Next.
Parâmetro
Descrição
Domain Name/IP Address
Insira o nome de domínio ou endereço IP que deseja proteger. Observe o seguinte:
Você pode inserir um nome de domínio exato (por exemplo,
www.aliyundoc.com) ou um nome de domínio curinga (por exemplo,*.aliyundoc.com).NotaUm nome de domínio curinga não corresponde ao domínio raiz. Por exemplo,
*.aliyundoc.comnão corresponde aaliyundoc.com.Um nome de domínio curinga não corresponde a subdomínios em níveis diferentes. Por exemplo,
*.aliyundoc.comnão corresponde awww.example.aliyundoc.com.Um nome de domínio curinga corresponde a todos os subdomínios no mesmo nível. Por exemplo,
*.aliyundoc.commatcheswww.aliyundoc.come umexample.aliyundoc.com.Se um objeto protegido estiver associado a um nome de domínio exato e a um nome de domínio curinga correspondente, as regras de proteção do nome de domínio exato terão precedência.
Você pode inserir um endereço IP, como 192.168.XX.XX.
Protocol Type
O protocolo e a porta que seu site utiliza.
Selecione HTTP ou HTTPS e insira o número da porta correspondente. Pressione a tecla Enter após inserir cada porta.
NotaA porta inserida deve estar dentro do intervalo de portas de listener configuradas para o cluster de nuvem híbrida. Se uma porta necessária para o seu nome de domínio ou endereço IP estiver fora desse intervalo, você deverá primeiro adicionar uma nova porta de listener ao cluster de nuvem híbrida. Para obter mais informações, consulte Etapa 2: implantar um cluster de nuvem híbrida.
Se você selecionar HTTP, nenhuma configuração adicional será necessária.
Se você selecionar HTTPS, você deve fazer upload do certificado SSL associado para permitir que o WAF monitore e proteja o tráfego HTTPS do seu site.
-
-
Purchase Certificate
Clique em Apply para abrir a página de solicitação de certificado SSL e solicitar um certificado.
Após configurar o certificado conforme solicitado, ele é carregado automaticamente no WAF.
NotaA opção de solicitação rápida é apenas para certificados DV (Domain Validated) pagos. Para solicitar outros tipos de certificados, você deve comprá-los por meio do Certificate Gerenciamento Service. Para obter mais informações, consulte Comprar um certificado comercial.
-
Após selecionar HTTPS e configurar um certificado, você também pode configurar o seguinte:
HTTP/2
Se o seu site suportar o protocolo HTTP/2, você pode selecionar HTTP/2 para habilitar a proteção para tráfego HTTP/2.
NotaO protocolo HTTP/2 usa a mesma porta que o protocolo HTTPS.
Advanced Settings
Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF
Resource Group
Na lista de grupos de recursos, selecione o grupo de recursos para o nome de domínio. Se você não selecionar um grupo de recursos, o nome de domínio será adicionado ao Default Resource Group.
NotaVocê pode usar o Resource Gerenciamento para criar grupos de recursos e gerenciar recursos de nuvem por dimensões como departamento de negócios ou projeto. Para obter mais informações, consulte Criar um grupo de recursos.
Na seção Configure Forwarding Rule, configure o seguinte e clique em Submit.
Parâmetro
Descrição
Node Settings
Selecione um Protection Node Group e adicione o endereço do servidor de origem ao grupo de nós de proteção. Este endereço é o endereço IP do servidor de origem do seu site, que recebe solicitações de serviço normais (solicitações de busca de origem) encaminhadas pelo WAF. Vários grupos de nós de proteção fornecem recuperação de desastres entre si. Por exemplo, se o servidor de origem do grupo de nós A estiver inacessível, o tráfego será roteado automaticamente para o servidor de origem do grupo de nós B. Opções:
IP
Você pode inserir vários endereços IP. Pressione a tecla Enter após inserir cada endereço IP. Você pode adicionar até 20 endereços IP de origem.
NotaSe você especificar vários endereços IP de origem, o WAF executará automaticamente o balanceamento de carga entre eles.
Você pode configurar endereços IPv4 e IPv6, apenas endereços IPv4 ou apenas endereços IPv6.
Se você configurar endereços IPv4 e IPv6, as solicitações de clientes IPv6 serão encaminhadas para o servidor de origem IPv6 e as solicitações de clientes IPv4 serão encaminhadas para o servidor de origem IPv4.
Se você configurar apenas endereços IPv4, as solicitações IPv4 e IPv6 serão roteadas para o servidor de origem via IPv4. O WAF encaminha solicitações para o endereço do servidor de origem IPv4 especificado.
Se você configurar apenas endereços IPv6, as solicitações IPv4 e IPv6 serão roteadas para o servidor de origem via IPv6. O WAF encaminha solicitações para o endereço do servidor de origem IPv6 especificado.
Domain Name (Such as CNAME)
Se você especificar um nome de domínio de origem, apenas a busca de origem IPv4 é suportada (a busca de origem IPv6 não é suportada). O WAF encaminha solicitações de clientes apenas para o endereço IPv4 resolvido a partir do nome de domínio de origem.
Standby Link Back-to-origin
Após habilitar o failover de origem, se todos os endereços do servidor de origem no link principal ficarem inacessíveis, o cluster WAF encaminhará automaticamente o tráfego para o endereço IP de origem do link standby para garantir alta disponibilidade. Quando um servidor de origem no link principal se recuperar, o cluster WAF roteará automaticamente o tráfego de volta para o link principal.
Você pode configurar o failover de origem apenas se a nova tentativa de busca de origem estiver habilitada.
Se o seu site estiver implantado em vários nós de proteção, você pode clicar em Add Protection Node para adicionar vários nós de proteção ao WAF simultaneamente.
Public Cloud Disaster Recovery
Após habilitar este recurso, você pode fazer failover dos serviços para o link de nuvem pública para recuperação de desastres. Se o link de nuvem híbrida falhar, você pode apontar o registro DNS do seu domínio para o endereço CNAME atribuído pelo link de recuperação de desastres em nuvem pública. O tráfego é protegido pelo cluster de nuvem pública e depois encaminhado para o endereço do servidor de origem. Você deve adicionar o endereço do servidor de origem para recuperação de desastres. Os requisitos de configuração são os mesmos que os do endereço do servidor de origem na Node Settings. Para obter mais informações, consulte requisitos de configuração do endereço do servidor de origem.
Load Balancing Algorithm
Se você tiver vários endereços de servidor de origem, selecione um algoritmo de balanceamento de carga para o WAF usar ao encaminhar solicitações de busca de origem. Opções:
IP hash
Encaminha solicitações do mesmo cliente para o mesmo servidor de origem. Este método é adequado para cenários que requerem persistência de sessão, mas pode resultar em uma carga desequilibrada.
Round-robin
Distribui solicitações de clientes sequencialmente para cada servidor na lista de endereços do servidor de origem. Este método é adequado para cenários com vários servidores de origem que requerem distribuição uniforme de carga.
Advanced HTTPS Settings
Enable HTTP Back-to-Origin: permite que o WAF use o protocolo HTTP para buscar solicitações do servidor de origem quando o servidor de origem não suporta HTTPS. Se o servidor de origem não estiver configurado com um certificado SSL, você deve habilitar este recurso. Caso contrário, seu site ficará inacessível. A porta de origem padrão é 80, que pode ser personalizada.
Origin SNI: você deve habilitar este recurso se o servidor de origem hospedar vários domínios HTTPS no mesmo endereço IP para garantir o roteamento correto de solicitações. Após selecionar Origin SNI, você pode especificar o valor do campo de extensão Server Name Indication (SNI). Opções:
Corresponder ao host da solicitação
O valor SNI de origem é igual ao valor do campo Host no cabeçalho da solicitação HTTP. Por exemplo, se o nome de domínio adicionado ao WAF for
*.aliyundoc.come o Host da solicitação do cliente forwww.aliyundoc.com, o SNI de origem seráwww.aliyundoc.com.Personalizado
Especifique um valor SNI fixo, que pode ser diferente do campo Host. Use esta opção apenas se o servidor de origem tiver requisitos de configuração especiais, como a necessidade de direcionar solicitações de vários domínios para um serviço de backend específico.
Other Advanced Settings
Altere o registro DNS do nome de domínio.
ImportanteAntes de alterar o registro DNS, realize uma verificação local para garantir que a configuração de encaminhamento tenha entrado em vigor. Se você alterar o registro DNS antes que a configuração de encaminhamento do WAF entre em vigor, seu serviço poderá ser interrompido. Para obter mais informações, consulte Verificação local.
Você só precisa alterar o registro DNS ao adicionar um nome de domínio ao WAF. Você pode pular esta etapa ao adicionar um endereço IP.
Altere o registro A do DNS do seu nome de domínio para apontar para o endereço IP do grupo de nós de proteção.
Se você habilitou a Public Cloud Disaster Recovery na Etapa 5, altere o registro CNAME do DNS do seu nome de domínio para apontar para o CNAME da nuvem pública antes de alternar para o link de recuperação de desastres.
NotaSe você usar o Alibaba Cloud DNS, poderá fazer login no console do Alibaba Cloud DNS para alterar os registros A e CNAME do nome de domínio. Para obter mais informações, consulte Alterar configurações de DNS.
Após adicionar o serviço, o WAF gera automaticamente um objeto protegido e habilita as regras principais de proteção web para esse objeto por padrão. Você pode acessar a página para visualizar o objeto protegido adicionado automaticamente e configurar regras de proteção para ele. Para obter mais informações, consulte Visão geral da configuração de proteção.

Modo de integração SDK
Não modo de integração SDK de nuvem híbrida, você implanta um SDK no gateway de acesso unificado para copiar o tráfego de serviço para um cluster WAF de bypass para detecção. Este método separa o encaminhamento de tráfego da detecção. Para adicionar serviços ao WAF no modo de integração SDK, entre em contato com nossos especialistas técnicos do produto enviando um ticket.
Após implantar o SDK e o cluster WAF de nuvem híbrida, você pode executar o seguinte:
Visualize os mapeamentos entre o endereço IP do nó de encaminhamento, o cluster de nuvem híbrida e o grupo de nós de proteção e verifique o status do nó de encaminhamento.
Faça login no console do Web Application Firewall 3.0.
Não painel de navegação à esquerda, clique em Onboarding.
Na página Hybrid Cloud Access, clique em SDK Integration.
Você pode visualizar o mapeamento e o status do endereço IP do nó de encaminhamento na lista de integração.

Adicione um objeto protegido.
Após adicionar o serviço, o WAF não adiciona automaticamente o nome de domínio do site como um objeto protegido. Você deve adicionar manualmente o nome de domínio ou URL como um objeto protegido na Página de objetos protegidos no console WAF. Para obter mais informações, consulte Configurar objetos protegidos e grupos de objetos protegidos.
Configure regras de proteção para o objeto protegido.
Após adicionar o objeto protegido, você deve configurar regras de proteção para esse objeto. Para obter mais informações, consulte Visão geral da configuração de proteção.