全部產品
Search
文件中心

Web Application Firewall:設定網頁防篡改規則避免網頁被篡改

更新時間:Sep 09, 2026

接入Web Application Firewall(Web Application Firewall,簡稱WAF)後,您可以通過設定網頁防篡改規則,鎖定需要保護的網站頁面(例如敏感頁面)。當被鎖定的頁面在收到請求時,返回已設定的快取頁面面,預防來源站點頁面內容被惡意篡改。本文介紹如何建立網頁防篡改防護模板並添加防護規則。

使用限制

混合雲接入、雲產品接入(MSE、FC)的防護對象暫不支援該功能。

前提條件

步驟一:建立網頁防篡改防護模板

網頁防篡改規則不提供初始預設防護模板。如果您需要啟用網頁防篡改規則,您必須建立一個防護模板,再添加對應規則。

  1. 登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地非中國內地

  2. 在左側導覽列,選擇防護配置 > Web 核心防護

  3. Web 核心防護頁面下方網頁防篡改地區,單擊建立模板

  4. 建立模板面板,完成以下模板配置後,單擊確定

    配置項

    說明

    模板名稱

    為該模板設定一個名稱。

    長度為1~255個字元,支援中文和大小寫英文字母,可包含數字、半形句號(.)、底線(_)和短劃線(-)。

    規則配置

    您可以單擊建立規則,為當前模板建立網頁防篡改規則。您也可以忽略該設定,在建立防護模板後,再為模板建立規則。具體操作,請參見步驟二:在網頁防篡改防護模板中添加網頁防篡改規則

    生效對象

    從已添加的防護對象及對象組中,選擇要應用該模板的防護對象防護對象組

    一個防護對象或對象組只能關聯到當前防護模組下的一個模板。關於添加防護對象和對象組的具體操作,請參見配置防護對象和防護對象組

    建立的防護模板預設開啟,您可以在防護模板列表執行如下操作:

    • 查看模板關聯的防護對象/組的數量。

    • 通過模板開關,開啟或關閉模板。

    • 為該模板建立規則

    • 編輯刪除複製防護模板。

    • 單擊防護模板名稱左側的展開表徵圖 表徵圖,查看該防護模板包含的規則資訊。

步驟二:在網頁防篡改防護模板中添加網頁防篡改規則

只有添加網頁防篡改規則後,網頁防篡改防護模板才具有防護作用。如果您已在建立防護模板時添加了對應規則,可跳過該步驟。

  1. 登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地非中國內地

  2. 在左側導覽列,選擇防護配置 > Web 核心防護

  3. 網頁防篡改地區,定位到要建立規則的防護模板,單擊操作列的建立規則

  4. 建立規則對話方塊,完成以下配置後,單擊確定

    配置項

    說明

    規則名稱

    為該規則設定一個名稱,支援中文、英文、數字和底線(_),長度不超過 30 個字元。

    快取頁面面的地址

    為該規則設定快取頁面面類型和詳細路徑。

    • 快取頁面面類型:httphttps

    • 快取頁面面路徑:

      • 預設為www.waftest.cn/index.html,支援修改。

      • 不支援萬用字元(例如/*)或參數(例如/abc?xxx=yyy中,xxx=yyy為參數部分)。

        重要

        URL攜帶參數的請求不會命中防篡改規則,會被WAF轉寄回來源站點。例如,快取頁面面路徑設定為/abc,請求URL為/abc?xxx=yyy時,該請求不會命中快取頁面面路徑為/abc的防篡改規則。

      • 該路徑下的TXT、HTML和圖片等檔案都將受到防護。受到防護的單個檔案大小不超過1 MB。

        重要

        不支援目錄,只緩衝指定的URL

    指定user-agent訪問該頁面

    為該規則指定訪問用戶端的瀏覽器標識。

    • 若不選中指定user-agent訪問該頁面,則user-agent預設為PC瀏覽器標識。

    • 若選中指定user-agent訪問該頁面,則需要指定user-agent。

      您可以開啟瀏覽器,按F12鍵開啟開發人員模式。在Network頁簽,單擊發起的Request請求,在HTTP Headers部分,找到User-Agent欄位,即可擷取瀏覽器標識。

    說明
    • 建立防篡改規則後,系統會立即自動拉取資源並緩衝到WAF中,隨後的訪問將使用防篡改快取頁面面。

    • 驗證防篡改命中狀態:可以通過瀏覽器開發人員工具確認請求是否命中防篡改規則。驗證前,請確保已完成網頁防篡改規則的配置。

      1. F12 鍵開啟開發人員工具。

      2. 切換到 Network 頁簽。

      3. 訪問受防護頁面,單擊對應請求。

      4. Response Headers 中查看以下欄位。

        • Aliwaf-Cache 欄位:取值為 HIT 時,表示請求已命中防篡改規則,WAF 返回快取頁面面。

        • Server 欄位:取值為 Tengine 時,表示請求經過 WAF 代理。該欄位僅在網域名稱接入方式下出現,CLB 接入方式不添加該欄位。

      Aliwaf-Cache 欄位不存在或取值不為 HIT,說明請求未命中防篡改規則,請檢查該規則是否已配置並處於啟用狀態。

    • 如果再次開啟模板開關或啟用規則狀態,與手動單擊更新緩衝效果一樣,都會重新訪問防篡改保護資源並重新整理緩衝。

    • 如果來源站點做了白名單訪問限制,請將以下IP加白處理:

      • 中國內地:121.196.106.101、121.196.100.214、121.196.110.192、121.196.107.0。

      • 非中國內地:8.219.104.2,8.219.41.212。

    建立的規則預設開啟。您可以在規則列表執行如下操作:

    • 查看規則ID規則條件等資訊。

    • 通過狀態開關,開啟或關閉規則。

    • 編輯刪除規則。

相關操作

如果您希望為您的伺服器的某個目錄開啟網頁防篡改功能,您可以啟用Security Center的網頁防篡改功能。具體操作,請參見檔案防篡改

WAF和Security Center的網頁防篡改功能區別如下:

區別

WAF

Security Center

實現原理

鎖定需要保護的網站頁面(例如敏感頁面),被鎖定的頁面在收到請求時,返回已設定的快取頁面面,預防來源站點頁面內容被惡意篡改。

通過備份恢複被篡改的檔案或目錄,保障重要系統的網站資訊不被惡意篡改。

生效維度

URL地址。

伺服器目錄。

相關文檔