Todos os produtos
Search
Central de documentação

Web Application Firewall:Visão geral da configuração de proteção

Última atualização: Jul 03, 2026

O recurso de configuração de proteção do Web Application Firewall (WAF) integra módulos como Core Protection Rule, HTTP Flood Protection e Bot Management para defender contra ataques web, incluindo injeção SQL, cross-site scripting (XSS), ataques de flood HTTP e crawlers maliciosos.

Como funciona

  • Objetos protegidos e grupos de objetos protegidos: Ao adicionar um nome de domínio ou uma instância de serviço em nuvem ao WAF, o sistema cria automaticamente um objeto protegido correspondente. Agrupe vários objetos protegidos em um grupo de objetos protegidos para gerenciamento centralizado.

  • Módulos de proteção: O WAF oferece diversos módulos de proteção, como Core Protection Rule, API Security e Bot Management. Para ativar um módulo de proteção, crie um modelo de proteção para ele. Ative os módulos conforme as necessidades do seu negócio.

  • Modelos de proteção: Um modelo de proteção é um conjunto de regras que define o conteúdo e o escopo da proteção. Ele consiste em três componentes: tipo de modelo, regras de proteção e objeto efetivo.

    • Tipo de modelo: Alguns módulos de proteção oferecem dois tipos de modelo: um modelo de proteção padrão e um modelo de proteção personalizado. O modelo de proteção padrão não exige a especificação de um objeto efetivo. Ele se aplica automaticamente a todos os objetos protegidos existentes e recém-adicionados.

    • Regra de proteção: Define a lógica de detecção e a ação de resposta.

    • Objeto efetivo: Especifica o alvo de um modelo de proteção. Configure um objeto efetivo para aplicar as regras do modelo a objetos protegidos ou grupos de objetos protegidos específicos.

Processo de configuração

image
  1. Após adicionar recursos ao WAF, o sistema cria automaticamente os objetos protegidos. Para visualizá-los, acesse a página Protection Config > Protected Object.

  2. Selecione um módulo de proteção com base nos requisitos do seu negócio. Por exemplo, para usar o módulo Custom Rule, crie um modelo de proteção. Para mais informações, consulte Criar um modelo de proteção.

  3. Depois de criar um modelo, adicione regras de proteção a ele. Para mais informações, consulte Adicionar regras de proteção a um modelo de proteção.

  4. Por fim, selecione os objetos protegidos para o modelo de proteção. Para mais informações, consulte Definir os objetos efetivos para um modelo de proteção.

Módulos de proteção suportados

Importante

Os módulos de proteção suportados variam conforme a edição do WAF. Por exemplo, a edição Subscription Basic não suporta o módulo Peak Traffic Throttling. Para mais informações sobre as diferenças, consulte Edições e Recursos.

Módulos comuns de proteção web principal

Módulo de proteção

Casos de uso e recomendações

Status inicial

Core Protection Rule

Defende contra ataques comuns a aplicações web, como injeção SQL, cross-site scripting (XSS), execução de código, uploads de webshell e injeção de comandos, utilizando o conjunto de regras de proteção integrado da Alibaba Cloud.

Mantenha a configuração padrão e faça ajustes apenas para lidar com falsos positivos.

Inclui um modelo de proteção padrão, ativado por padrão no modo Block.

Por padrão, este módulo protege todos os recursos adicionados ao WAF e bloqueia automaticamente solicitações de ataque.

Protection Rule Group (Apenas para instâncias legadas do WAF)

Nota

Este módulo foi atualizado para o recurso Engine Configuration. Para mais informações, consulte Anúncio.

O módulo Core Protection Rule referencia esses grupos de regras. Recomendamos manter as configurações padrão.

Os grupos de regras Medium, Strict e Loose estão disponíveis. O grupo de regras Medium é aplicado por padrão. Alterne entre os grupos para lidar com falsos positivos ou falsos negativos.

IP blacklist

Caso identifique endereços IP que enviam frequentemente solicitações maliciosas, adicione-os a uma lista de bloqueios de IP.

Nenhum modelo de proteção padrão é fornecido.

Custom Rules

Utilize regras personalizadas com condições de correspondência flexíveis e ações de regra para criar políticas de proteção personalizadas contra ataques específicos, como chamadas de API maliciosas, solicitações maliciosas e varreduras de alta frequência.

geo-blocking

Se os ataques se originarem de uma região onde você não possui usuários legítimos, bloqueie todos os endereços IP de clientes dessa região.

Scanning Protection

Identifica comportamentos de varredura e assinaturas de scanners para bloquear tentativas de varredura em larga escala contra seu site. Isso reduz riscos de intrusão e tráfego de varredura indesejado.

Apenas as edições Subscription Advanced, Enterprise e Ultimate incluem um modelo de proteção padrão ativado por padrão. As demais edições não incluem um modelo de proteção padrão.

HTTP Flood Protection

Mitiga ataques de flood HTTP usando algoritmos genéricos de proteção integrados. Para uma proteção aprimorada, utilize este módulo em conjunto com o módulo Custom Rules.

Outros módulos de proteção web principal

Módulo de proteção

Casos de uso e recomendações

Status inicial

Website Tamper Protection

Bloqueia páginas web específicas para protegê-las contra adulteração maliciosa. Quando um cliente solicita uma página bloqueada, o WAF retorna uma versão em cache.

Nenhum modelo de proteção padrão é fornecido.

Data Leakage Prevention

Filtra o conteúdo da resposta do servidor, como páginas de exceção ou palavras-chave, para mascarar informações sensíveis, como números de documentos de identidade e cartões bancários.

Peak Traffic Throttling

Define uma taxa de limitação ou limiar de QPS com base em condições como URL e região. Adequado para lidar com picos de tráfego durante eventos promocionais e ajudar a garantir a disponibilidade do servidor de origem.

Lista de permissões

  • Casos de uso e recomendações: Diferentemente de outros módulos de proteção, o módulo de lista de permissões permite que solicitações com características específicas contornem a proteção. Quando ativado, as solicitações que atendem às condições especificadas ignoram todos os módulos de proteção ou apenas alguns deles. Adicione solicitações confiáveis conhecidas, como aquelas provenientes dos endereços IP de engenheiros de O&M, à lista de permissões.

  • Status inicial: Este módulo fornece um modelo padrão sem regras definidas. O modelo é ativado por padrão.

Recursos avançados de proteção

Módulo de proteção

Casos de uso e recomendações

Status inicial

API Security

Se o seu negócio depende de um grande número de APIs, como backends de aplicativos ou mini programas, e há preocupação com acesso não autorizado, vazamento de dados sensíveis ou exposição de APIs internas, ative o API Security. Ele descobre automaticamente ativos de API, identifica riscos e fornece sugestões de correção e referências de conformidade.

Não aplicável.

Bot Management

Ferramentas automatizadas frequentemente causam problemas como raspagem de dados, fraude empresarial, registro de spam, scalping malicioso, abuso promocional e uso indevido de interfaces SMS. Após ativar o Bot Management, crie políticas de proteção precisas com base na análise de tráfego para proteger ativos de dados essenciais e reduzir a carga do servidor.

Nenhum modelo de proteção padrão é fornecido.

Critical Event Protection

Fornece segurança para grandes eventos durante períodos específicos, com modos de proteção mais precisos e personalizados.

AI Application Protection

Se sua aplicação de IA fornece serviços pela internet e requer proteção contra injeção de prompt e geração de conteúdo não compatível, ative o AI Application Protection. Ele identifica automaticamente solicitações de alto risco, bloqueia ataques e garante a segurança e conformidade das saídas do modelo.

Desativar a proteção do WAF

Para desativar temporariamente a proteção do WAF, acesse a página Protected Objects no console do WAF e desligue a chave WAF Protection Status no canto superior direito.

Quando a chave está desligada, o tráfego para o site ignora temporariamente o mecanismo de proteção do WAF e deixa de ser registrado. Após concluir testes de emergência ou outras operações que exijam a desativação temporária do WAF, ligue esta chave o mais rápido possível para reduzir o risco de exposição dos seus ativos.

Importante
  • Faturamento: Para instâncias do WAF no modelo pagamento conforme o uso, você ainda será cobrado pelas taxas de uso de recursos, taxas básicas de tráfego e taxas de tráfego de segurança de API (se o API Security estiver ativado) após desligar esta chave.

  • Aviso sobre API Security: O processo de detecção do módulo API Security não é afetado por esta chave.

  • Recursos não suportados: Este recurso não é suportado para instâncias do Microservices Engine (MSE) e Function Compute (FC) adicionadas via acesso a serviços em nuvem. Para acesso em nuvem híbrida, é necessária uma versão específica. Para mais informações, entre em contato com seu gerente de conta.

Gerenciar modelos por tipo

Para configurar regras de proteção separadas para diferentes objetos protegidos, defina múltiplos modelos de proteção dentro de um módulo de proteção para obter controle granular. Para gerenciar esses modelos eficientemente, compreenda os dois tipos de modelo: o modelo de proteção padrão e o modelo de proteção personalizado.

Tipo de modelo

Descrição

Casos de uso

Modelo de proteção padrão

  • O modelo se aplica por padrão a todos os objetos protegidos e grupos de objetos existentes e recém-adicionados.

  • É possível excluir objetos específicos definindo seu status como "Ineffective".

  • Cada módulo de proteção pode ter apenas um modelo de proteção padrão.

Implante regras gerais de proteção que devem ser aplicadas globalmente.

Modelo de proteção personalizado

Especifique a quais objetos protegidos ou grupos de objetos o modelo se aplica.

Implante regras de proteção granulares para cenários de negócios específicos, como interfaces de login ou pagamento.

Nota
  • Um objeto protegido não fica protegido pelo WAF se não estiver associado a nenhum modelo (seu status é "Ineffective" em todos os modelos).

  • Uma tag Default marca o modelo de proteção padrão. Os demais modelos são modelos de proteção personalizados.

  • Módulos de proteção que suportam modelos de proteção padrão: Core Protection Rule, Whitelist, IP blacklist, Custom Rules, HTTP Flood Protection, Scanning Protection, Geo-blocking e Peak Traffic Throttling.

  • Módulos de proteção que não suportam modelos de proteção padrão: Todos os modelos criados nestes módulos são modelos de proteção personalizados. Especifique manualmente os objetos efetivos.

Aplicar múltiplos modelos a um objeto

Os seguintes módulos de proteção também suportam a associação de múltiplos modelos de proteção a um único objeto protegido ou grupo de objetos:

Whitelist, IP blacklist, Custom Rules, Bot Management e proteção contra injeção de prompt.

Nota

Nesses módulos, adicionar ou remover um objeto protegido de um modelo de proteção personalizado não afeta o escopo do modelo padrão. Por exemplo, em módulos que não suportam a aplicação de múltiplos modelos, como o Core Protection Rule, associar um objeto a um modelo personalizado faz com que o WAF o remova automaticamente do modelo padrão.

Exemplo 1: Usar o modo Monitor para novos objetos

Tome como exemplo o módulo Core Protection Rule. Este módulo possui um modelo de proteção padrão inicial cuja Action é Block. Este modelo é aplicado a todos os novos objetos protegidos adicionados ao WAF.

Para usar o modo Monitor (registrar solicitações que correspondem a uma regra sem bloqueá-las) para objetos recém-adicionados e o modo Block para objetos existentes, execute as etapas a seguir:

  1. Defina a Action do modelo de proteção padrão como Monitor.

  2. Crie um modelo de Core Protection Rule (um modelo de proteção personalizado), defina sua Action como Block e configure o parâmetro Apply To para todos os objetos protegidos existentes.

Exemplo 2: Configurar uma lista de permissões personalizada

Tome como exemplo o módulo Whitelist. Este módulo possui um modelo de proteção padrão inicial sem regras definidas. O modelo de proteção é ativado por padrão.

Para configurar uma regra de lista de permissões que permita tráfego de IP1 para todos os objetos protegidos pelo WAF, e um objeto protegido específico precise permitir tráfego de IP1 e também de IP2, configure as definições da seguinte forma.

  1. No modelo padrão, adicione uma regra para permitir solicitações de IP1. Por padrão, todos os objetos e grupos protegidos são selecionados como objetos efetivos.

  2. Crie um modelo de lista de permissões (um modelo de proteção personalizado), adicione uma regra para permitir solicitações de IP2 e defina o parâmetro Apply To para o objeto protegido específico.

Perguntas frequentes

Quando configurar manualmente objetos protegidos

Configure manualmente os objetos protegidos nos seguintes cenários:

  • Ao utilizar o método de acesso a serviço em nuvem onde múltiplos nomes de domínio resolvem para a mesma instância de serviço em nuvem, adicione cada nome de domínio como um objeto protegido separado para configurar regras de proteção diferentes para eles. Para mais informações, consulte Adicionar manualmente um objeto protegido.

  • Quando for necessário configurar recursos avançados, como emissão de cookies do WAF, decodificação do WAF e extração de contas, configure manualmente os objetos protegidos. Para mais informações, consulte Configurar comportamento avançado de proteção para um objeto protegido.

Como verificar se a proteção está efetiva

Acesse a página Protected Object, localize o objeto alvo e clique em View Protection Rule na coluna Actions. Na página Core Web Protection, visualize as regras de proteção configuradas para o objeto. Se o modelo de proteção configurado não aparecer na página Core Web Protection, o modelo não está em vigor. Verifique novamente as configurações de objeto efetivo do modelo.

Lidando com falsos positivos

  1. Acesse a página Detection and Response > Security Report. Pesquise a solicitação com base em critérios como horário da solicitação, endereço IP do cliente ou URL da solicitação para identificar o módulo de proteção e a regra acionados.

  2. Se confirmar que a solicitação é um falso positivo, vá até a seção Logs na parte inferior da página, localize a solicitação específica e clique em Suppress False Positive na coluna Actions para criar uma regra de lista de permissões.