如果您的網站遭受的攻擊既有流量型攻擊,又混雜精巧的Web應用程式層攻擊時(例如SQL注入、跨站指令碼攻擊、命令注入等)時,推薦您組合使用阿里雲DDoS高防和Web Application Firewall (WAF),通過多層次的安全防護對抗多種潛在威脅。本文介紹如何同時部署DDoS高防和WAF。
網路架構
DDoS高防和WAF同時部署時採用以下網路架構:DDoS高防(入口層,防禦DDoS攻擊)->WAF(中介層,防禦Web應用攻擊)->來源站點伺服器(ECS、SLB、VPC、IDC等)。網站業務流量會先經過DDoS高防清洗,然後轉寄到WAF過濾Web攻擊,最後只有正常的業務流量被轉寄到來源站點伺服器,保障網站的業務安全和資料安全。業務流量的轉寄過程如下圖所示。
注意事項
訪問請求將經過多層中間代理才到達來源站點,來源站點不能直接擷取請求的真實來源IP。如果您需要擷取訪問請求的真實來源IP,請參見配置DDoS高防後擷取真實的請求來源IP。
前提條件
已購買DDoS高防執行個體。更多資訊,請參見購買DDoS高防執行個體。
已購買WAF執行個體。更多資訊,請參見購買WAF 3.0訂用帳戶執行個體或開通WAF 3.0隨用隨付執行個體。
說明本文以WAF 3.0為例介紹,如果您使用的是WAF 2.0也可以參考本文操作。
步驟一:網站業務接入WAF
支援CNAME接入和雲產品接入兩種方式,接入前請您詳細瞭解各接入方式的推薦情境。詳細資料,請參見接入概述。
-
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。
-
在左側導覽列,單擊接入管理。
通過CNAME接入或雲產品接入,將業務接入WAF。
CNAME接入
在CNAME接入頁簽單擊接入。
在配置監聽嚮導頁,完成如下配置後,單擊下一步。
僅簡要介紹各配置項,更詳細的配置項介紹,請參見通過CNAME接入為網站開啟WAF防護。
配置項
配置說明
網域名稱
填寫您的網站網域名稱。
協議類型
選擇網站使用的協議類型並填寫對應連接埠。每輸入一個連接埠,按斷行符號確認。
說明選中HTTPS後,您還需要將網站網域名稱關聯的認證上傳到WAF。
選中HTTPS並配置認證後,您也可以根據業務需要,設定是否開啟HTTP2、是否開啟HTTPS的強制跳轉、選擇TLS協議版本、選擇HTTPS加密套件。
WAF前是否有七層代理(高防/CDN等)
選擇是,並設定客戶端IP判定方式。
(預設)取X-Forwarded-For中的第一個IP作為客戶端源IP
WAF預設讀取請求Header欄位
X-Forwarded-For(XFF)中的第一個IP地址作為用戶端IP。【推薦】取指定Header欄位中的第一個IP作為客戶端源IP,避免XFF偽造
如果您的網站業務已通過其他代理服務的設定,規定將用戶端源IP放置在某個自訂的Header欄位(例如,X-Client-IP、X-Real-IP),則您需要選擇該選項,並在指定Header欄位框中輸入對應的Header欄位。
說明推薦您在業務中使用自訂Header存放用戶端IP,並在WAF中配置對應Header欄位。該方式可以避免攻擊者偽造XFF欄位,躲避WAF的檢測規則,提高業務的安全性。
更多配置
根據您的業務,設定是否開啟IPv6、是否開啟獨享IP,選擇要使用的防護資源類型。
資源群組
從資源群組下拉式清單中選擇該網域名稱所屬資源群組。如果不選擇,則預設加入默認資源組。
在配置轉寄嚮導頁,完成如下配置後,單擊提交。
在接入完成嚮導頁,擷取WAF提供的CNAME地址。
配置項
說明
負載平衡演算法
來源站點有多個伺服器位址時,根據業務需要設定,以實現負載平衡。
伺服器位址
填寫網站對應的來源站點伺服器的公網IP地址或來源站點網域名稱,用於接收WAF轉寄回源的正常業務請求(回源請求)。
HTTPS進階設定
根據業務需要,設定是否開啟HTTP回源、是否啟用回源SNI。
其它進階設定
根據業務需要,設定是否啟用流量標記、WAF回源到來源站點的逾時時間、回源重試、回源長串連。
雲產品接入
具體操作,請參見雲產品接入。
如果Web業務已啟用阿里雲應用型負載平衡(Application Load Balancer,簡稱ALB)、微服務引擎(Microservices Engine,簡稱MSE)、Function Compute(Function Compute,簡稱FC),建議您選擇SDK外掛程式接入。如果Web業務已啟用阿里雲傳統型負載平衡(Classic Load Balancer,簡稱CLB)上、雲端服務器(Elastic Compute Service,簡稱ECS),建議您通過反向 Proxy叢集接入。
步驟二:網站業務接入DDoS高防
登入DDoS高防控制台。
在頂部功能表列左上方處,根據DDoS高防產品選擇地區。
DDoS高防(中國內地):選擇中國內地地區。
DDoS高防(非中國內地):選擇非中國內地地區。
在左側導覽列,選擇。
在網域名稱接入頁面,單擊添加網站,填寫網站接入資訊,然後單擊下一步。
配置項
說明
功能套餐
選擇要關聯的DDoS高防執行個體的功能套餐。
執行個體
選擇要關聯的DDoS高防執行個體。
一個網站網域名稱最多可以關聯8個DDoS高防執行個體,且只能關聯同一種功能套餐下的多個執行個體。
網站
填寫您的網站網域名稱。
協議類型
選擇網站支援的協議類型。
說明選擇HTTPS協議時,完成網站配置後,請上傳網站網域名稱使用的認證。
選中HTTPS協議後,可以根據需要開啟HTTPS的強制跳轉、是否開啟HTTP回源、是否啟用HTTP2。
關於如何上傳認證、自訂安全性原則、啟用OCSP Stapling,請參見添加網站配置。
伺服器位址
網域名稱在WAF上的接入模式為CNAME接入時,選擇來源站點網域名稱並填寫步驟一中擷取的WAF的CNAME地址。
網域名稱在WAF上的接入模式為雲產品接入時,選擇來源站點IP並填寫來源站點伺服器的公網IP。
服務器連接埠
根據協議類型,設定來源站點提供對應服務的連接埠。
HTTP協議、Websocket協議的連接埠預設為80。
HTTPS協議、HTTP2協議、Websockets協議的連接埠預設為443。
您可以單擊自訂,自訂伺服器連接埠,多個連接埠間使用半形逗號(,)分隔。
Cname Reuse
僅DDoS高防(非中國內地)支援配置該參數。選擇是否開啟CNAME複用。更多資訊,請參見CNAME複用。
- 重要
僅DDoS高防(非中國內地)支援配置該參數。
複製DDoS高防提供的CNAME地址。
步驟三:修改網域名稱的DNS解析
請將網域名稱解析指向DDoS高防提供的CNAME地址。以網域名稱DNS託管在阿里雲Alibaba Cloud DNS為例介紹,使用其他DNS服務商的網域名稱解析服務時請參考配置。
在網域名稱解析頁面,定位到目標網域名稱,單擊操作列的解析设置。
在解析设置頁面,定位到目標解析記錄,單擊操作列的修改。
說明如果要操作的解析記錄不在記錄列表中,您可以單擊添加记录。
在修改记录(或添加记录)頁面,選擇记录类型為CNAME,並將记录值修改為網域名稱對應的DDoS高防CNAME地址(即步驟二中擷取到的DDoS高防CNAME地址)。
單擊确认,等待修改後的解析設定生效。
使用瀏覽器測試網站訪問是否正常。
相關文檔
修改DNS解析後,如果網站訪問出現異常,請參見業務接入DDoS高防後存在卡頓、延遲、訪問不通等問題。
同時部署DDoS高防和CDN時,請參見DDoS高防和CDN或DCDN聯動。