為保護已接入DDoS高防的網域名稱免受Web攻擊,可為其開啟Web Application Firewall(Web Application Firewall,簡稱WAF)防護。該方案在不變更現有網路架構與DNS配置的前提下,為網站提供低延遲、高可用的Web安全防護能力。
接入原理
雲產品接入DDoS高防網域名稱時,通過 SDK 整合的方式。SDK 內嵌於雲產品,負責流量提取、檢測與防護。WAF 不參與流量轉寄,避免引入額外轉寄層導致的相容性與穩定性問題。
適用範圍
若DDoS高防網域名稱不滿足以下要求,請使用CNAME接入。
帳號要求:DDoS高防網域名稱與WAF執行個體必須屬於同一阿里雲帳號(已配置企業多帳號統一管理除外)。
網域名稱要求:DDoS高防網域名稱已與DDoS高防執行個體建立關聯關係。
操作步驟
進入控制台:
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地)。在左側導覽列,單擊接入管理。選擇雲產品接入頁簽,在左側雲產品類型列表,選擇DDoS高防 DDoS。
雲產品授權(僅限未完成授權使用者):
根據頁面提示,單擊立即授權,完成雲產品授權。可以在RAM控制台的頁面,查看建立的服務關聯角色AliyunServiceRoleForWAF。
同步資產:
若頁面未顯示已接入 DDoS 高防的網域名稱,請單擊右上方同步最新資產。若同步後仍無顯示,則表明該網域名稱不符合適用範圍。
配置WAF引流:
預設情況下,為已接入 DDoS 高防的網域名稱接入 WAF 後,系統將對該網域名稱的所有流量進行安全檢測。若無需對全部流量進行檢測,請單擊右上方的引流配置,並選擇合適的引流模式:
全量引流:將全部流量接入 WAF,並手動排除部分流量。適用於需要接入 WAF 檢測的目標較多的情境。
指定部分引流:僅將指定的部分流量接入 WAF 檢測。適用於僅針對特定流量進行檢測的情境。
選擇引流模式後,請單擊新增例外策略(全量引流)或新增引流策略(指定部分引流)。在匹配逻辑地區,支援精準匹配與正則匹配。
精準匹配:引流域名/URL需採用“網域名稱/IP+URL”格式,例如
www.example.com/abc或127.0.0.1/abc。正則匹配:引流域名/URL需填寫標準的Regex。
接入網域名稱:
定位到需要接入 WAF 的目標網域名稱,單擊操作列的立即接入。當 WAF防護狀態顯示為全部防护時,即表示接入成功。
驗證防護效果:
在瀏覽器輸入您的業務網域名稱和Web攻擊代碼進行驗證(例如
<您的網域名稱>/alert(xss),alert(xss)為用作測試的跨站指令碼攻擊代碼),如果返回405攔截提示頁面,表示攻擊已被成功攔截,WAF防護已生效。
後續步驟:查看並配置防護規則
完成接入後,WAF將自動建立一個尾碼為-ddos的防護對象,並為該防護對象預設啟用Web核心防護規則等模組的防護規則,可以在頁面查看。如果預設的防護規則不滿足您的業務需求,可以建立或編輯防護規則。更多資訊,請參見防護配置概述。
日常營運
接入復原(取消接入)
臨時關閉WAF防護:若在接入後出現問題,例如出現大量誤攔截,需要臨時關閉WAF防護時,可以在WAF控制台的防護對象頁面中,關閉WAF防護狀態開關。更多資訊,請參見一鍵關閉WAF防護功能。
取消接入:若不再希望使用WAF對DDoS 高防網域名稱進行防護,可以在雲產品接入頁簽,從左側雲產品類型列表中選擇DDoS高防 DDoS,在網域名稱列表單擊目標網域名稱操作列的取消接入,在彈出的對話方塊,單擊確定。
重要取消接入後,業務流量將不再受WAF防護,安全報表中也不再包含相關業務流量的防護資料。
若您的WAF執行個體為隨用隨付,取消接入後不會產生請求處理費,但由於WAF執行個體本身及其他防護規則的存在,仍會產生功能費。若不再希望繼續使用WAF並停止WAF計費,請參見關閉WAF。
在DDoS側接入並管理WAF防護
除了本文提供的接入與管理方式,也可以登入DDoS高防控制台的網域名稱接入頁面,在DDoS側為網域名稱開啟WAF防護。更多資訊,請參見防護網站業務。