全部產品
Search
文件中心

Web Application Firewall:通過聯合部署DDoS高防和WAF提升網站防護能力

更新時間:Sep 11, 2026

如果您的網站遭受的攻擊既有流量型攻擊,又混雜精巧的Web應用程式層攻擊時(例如SQL注入、跨站指令碼攻擊、命令注入等)時,推薦您組合使用阿里雲DDoS高防和Web Application Firewall (WAF),通過多層次的安全防護對抗多種潛在威脅。本文介紹如何同時部署DDoS高防和WAF。

網路架構

DDoS高防和WAF同時部署時採用以下網路架構:DDoS高防(入口層,防禦DDoS攻擊)->WAF(中介層,防禦Web應用攻擊)->來源站點伺服器(ECS、SLB、VPC、IDC等)。網站業務流量會先經過DDoS高防清洗,然後轉寄到WAF過濾Web攻擊,最後只有正常的業務流量被轉寄到來源站點伺服器,保障網站的業務安全和資料安全。業務流量的轉寄過程如下圖所示。

注意事項

訪問請求將經過多層中間代理才到達來源站點,來源站點不能直接擷取請求的真實來源IP。如果您需要擷取訪問請求的真實來源IP,請參見配置DDoS高防後擷取真實的請求來源IP。

前提條件

步驟一:網站業務接入WAF

支援CNAME接入和雲產品接入兩種方式,接入前請您詳細瞭解各接入方式的推薦情境。詳細資料,請參見接入概述。

  1. 登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。

  2. 在左側導覽列,單擊接入管理。

  3. 通過CNAME接入或雲產品接入,將業務接入WAF。

    1. CNAME接入

      1. 在CNAME接入頁簽單擊接入。

      2. 在配置監聽嚮導頁,完成如下配置後,單擊下一步。

        僅簡要介紹各配置項,更詳細的配置項介紹,請參見通過CNAME接入為網站開啟WAF防護。

        配置項

        配置說明

        網域名稱

        填寫您的網站網域名稱。

        協議類型

        選擇網站使用的協議類型並填寫對應連接埠。每輸入一個連接埠,按斷行符號確認。

        說明
        • 選中HTTPS後,您還需要將網站網域名稱關聯的認證上傳到WAF。

        • 選中HTTPS並配置認證後,您也可以根據業務需要,設定是否開啟HTTP2、是否開啟HTTPS的強制跳轉、選擇TLS協議版本、選擇HTTPS加密套件。

        WAF前是否有七層代理(高防/CDN等)

        選擇是,並設定客戶端IP判定方式。

        • (預設)取X-Forwarded-For中的第一個IP作為客戶端源IP

          WAF預設讀取請求Header欄位X-Forwarded-For(XFF)中的第一個IP地址作為用戶端IP。

        • 【推薦】取指定Header欄位中的第一個IP作為客戶端源IP,避免XFF偽造

          如果您的網站業務已通過其他代理服務的設定,規定將用戶端源IP放置在某個自訂的Header欄位(例如,X-Client-IP、X-Real-IP),則您需要選擇該選項,並在指定Header欄位框中輸入對應的Header欄位。

          說明

          推薦您在業務中使用自訂Header存放用戶端IP,並在WAF中配置對應Header欄位。該方式可以避免攻擊者偽造XFF欄位,躲避WAF的檢測規則,提高業務的安全性。

        更多配置

        根據您的業務,設定是否開啟IPv6、是否開啟獨享IP,選擇要使用的防護資源類型。

        資源群組

        從資源群組下拉式清單中選擇該網域名稱所屬資源群組。如果不選擇,則預設加入默認資源組。

      3. 在配置轉寄嚮導頁,完成如下配置後,單擊提交。

      4. 配置項

        說明

        負載平衡演算法

        來源站點有多個伺服器位址時,根據業務需要設定,以實現負載平衡。

        伺服器位址

        填寫網站對應的來源站點伺服器的公網IP地址或來源站點網域名稱,用於接收WAF轉寄回源的正常業務請求(回源請求)。

        HTTPS進階設定

        根據業務需要,設定是否開啟HTTP回源、是否啟用回源SNI。

        其它進階設定

        根據業務需要,設定是否啟用流量標記、WAF回源到來源站點的逾時時間、回源重試、回源長串連。

      5. 在接入完成嚮導頁,擷取WAF提供的CNAME地址。

    2. 雲產品接入

      具體操作,請參見雲產品接入。

      如果Web業務已啟用阿里雲應用型負載平衡(Application Load Balancer,簡稱ALB)、微服務引擎(Microservices Engine,簡稱MSE)、Function Compute(Function Compute,簡稱FC),建議您選擇SDK外掛程式接入。如果Web業務已啟用阿里雲傳統型負載平衡(Classic Load Balancer,簡稱CLB)上、雲端服務器(Elastic Compute Service,簡稱ECS),建議您通過反向 Proxy叢集接入。

步驟二:網站業務接入DDoS高防

  1. 登入DDoS高防控制台。

  2. 在頂部功能表列左上方處,根據DDoS高防產品選擇地區。

    • DDoS高防(中國內地):選擇中國內地地區。

    • DDoS高防(非中國內地):選擇非中國內地地區。

  3. 在左側導覽列,選擇接入管理 > 網域名稱接入。

  4. 在網域名稱接入頁面,單擊添加網站,填寫網站接入資訊,然後單擊下一步。

    配置項

    說明

    功能套餐

    選擇要關聯的DDoS高防執行個體的功能套餐。

    執行個體

    選擇要關聯的DDoS高防執行個體。

    一個網站網域名稱最多可以關聯8個DDoS高防執行個體,且只能關聯同一種功能套餐下的多個執行個體。

    網站

    填寫您的網站網域名稱。

    協議類型

    選擇網站支援的協議類型。

    說明
    • 選擇HTTPS協議時,完成網站配置後,請上傳網站網域名稱使用的認證。

    • 選中HTTPS協議後,可以根據需要開啟HTTPS的強制跳轉、是否開啟HTTP回源、是否啟用HTTP2。

    關於如何上傳認證、自訂安全性原則、啟用OCSP Stapling,請參見添加網站配置。

    伺服器位址

    • 網域名稱在WAF上的接入模式為CNAME接入時,選擇來源站點網域名稱並填寫步驟一中擷取的WAF的CNAME地址。

    • 網域名稱在WAF上的接入模式為雲產品接入時,選擇來源站點IP並填寫來源站點伺服器的公網IP。

    服務器連接埠

    根據協議類型,設定來源站點提供對應服務的連接埠。

    • HTTP協議、Websocket協議的連接埠預設為80。

    • HTTPS協議、HTTP2協議、Websockets協議的連接埠預設為443。

    您可以單擊自訂,自訂伺服器連接埠,多個連接埠間使用半形逗號(,)分隔。

    Cname Reuse

    僅DDoS高防(非中國內地)支援配置該參數。選擇是否開啟CNAME複用。更多資訊,請參見CNAME複用。

  5. 重要

    僅DDoS高防(非中國內地)支援配置該參數。

  6. 複製DDoS高防提供的CNAME地址。

步驟三:修改網域名稱的DNS解析

請將網域名稱解析指向DDoS高防提供的CNAME地址。以網域名稱DNS託管在阿里雲Alibaba Cloud DNS為例介紹,使用其他DNS服務商的網域名稱解析服務時請參考配置。

  1. 登入阿里雲Alibaba Cloud DNS控制台。

  2. 在網域名稱解析頁面,定位到目標網域名稱,單擊操作列的解析设置。

  3. 在解析设置頁面,定位到目標解析記錄,單擊操作列的修改。

    說明

    如果要操作的解析記錄不在記錄列表中,您可以單擊添加记录。

  4. 在修改记录(或添加记录)頁面,選擇记录类型為CNAME,並將记录值修改為網域名稱對應的DDoS高防CNAME地址(即步驟二中擷取到的DDoS高防CNAME地址)。

  5. 單擊确认,等待修改後的解析設定生效。

  6. 使用瀏覽器測試網站訪問是否正常。

相關文檔