通過使用Web Application FirewallWAF(Web Application Firewall)服務,ALB WAF增強版執行個體能夠防禦包括DDoS攻擊、SQL注入、XSS跨站、非法HTTP請求、SSH爆破攻擊等常見網路攻擊,同時支援解析多種HTTP協議與編碼格式以實現深度精確防護。如果您的Web服務經常面臨惡意入侵或需要更高的安全防護,您可以使用ALB WAF增強版執行個體保護服務。
配置ALB WAF增強版執行個體
建立ALB執行個體,或變更配置已有ALB執行個體時,都可以通過在AlbConfig中添加edition欄位,並填入StandardWithWaf,即可將ALB執行個體配置為WAF增強版執行個體。複用已有ALB執行個體時不支援修改執行個體的功能版本。
控制台
登入Container Service管理主控台,在左側導覽列選擇叢集列表。
在叢集列表頁面,單擊目的地組群名稱,然後在左側導覽列,選擇。
在資來源物件瀏覽器頁簽的搜尋方塊中,搜尋AlbConfig,然後單擊搜尋結果AlbConfig。
在AlbConfig面板中,找到目標AlbConfig資源(預設為alb),單擊其右側操作列下的YAML 編輯。
在查看YAML面板,新增
edition: StandardWithWaf欄位。然後單擊確定。spec: config: addressAllocatedMode: Fixed addressType: Internet edition: StandardWithWaf # 如不需ALB WAF 增強版,改為 Standard 即可降級為標準版。 zoneMappings: - vSwitchId: <YOUR_VSWITCHID> - vSwitchId: <YOUR_VSWITCHID>如果您不再需要使用ALB WAF增強版執行個體,可將
edition欄位的值修改為Standard,將執行個體調整為標準版;如果您不需要任何WAF功能,可直接刪除該欄位及相關配置。
kubectl
使用以下命令,編輯
albconfig設定檔。kubectl edit albconfig <Albconfig_Name>apiVersion: alibabacloud.com/v1 kind: AlbConfig metadata: name: alb spec: config: addressType: Internet edition: StandardWithWaf # 開啟WAF防護。 zoneMappings: #...如果您不再需要使用ALB WAF增強版執行個體,可將
edition欄位的值修改為Standard,將執行個體調整為標準版;如果您不需要任何WAF功能,可直接刪除該欄位及相關配置。
常見問題
ALB執行個體為何會從WAF增強版回退到標準版?
問題原因
在WAF控制台側主動為ALB執行個體開啟WAF防護後,ALB Ingress Controller在後續調諧過程中會檢測到該ALB執行個體的實際版本與AlbConfig中聲明的edition欄位不一致。若AlbConfig中未顯式指定edition: StandardWithWaf,Controller會將執行個體配置還原為預設的標準版,從而導致WAF增強版被回退。
解決方案
確保ALB執行個體使用WAF增強版,請在建立新ALB執行個體或對已有執行個體進行變更配置時,在AlbConfig中顯式指定edition欄位,並將其值設定為StandardWithWaf。
相關文檔
關於ALB WAF增強版執行個體的更多資訊,請參見為ALB開啟WAF防護。
WAF增強版執行個體的計費規則,請參見ALB計費規則。
如果您需要基於源IP進行服務的存取控制,請參見配置ACL實現存取控制。
如果您需要認證訪問服務的用戶端身份,請參見使用HTTPS雙向認證提高服務的安全性。