全部產品
Search
文件中心

Web Application Firewall:白名單

更新時間:Sep 15, 2026

當需允許存取具有指定特徵的請求時,可配置白名單規則,使該請求跳過全部或特定防護模組(如 Web 核心防護規則、IP 黑名單、自訂規則、掃描防護等)的檢測。

關鍵概念

  • 白名單:WAF提供的功能模組之一,用於允許存取具有指定特徵的請求,使請求不經過全部或特定防護模組的檢測。需通過建立白名單模板啟用此模組,系統支援建立多個白名單模板。

  • 白名單模板:模板是白名單規則的集合,用於定義具體的規則內容和作用範圍。其由以下三部分組成:模板類型、白名單規則、生效對象。

    • 模板類型:模板建立時需指定類型,且建立後不可更改。模板類型分為以下兩種:

      模板類型

      說明

      適用情境

      預設範本

      • 購買WAF後,系統即建立一個不含任何規則的預設範本。

      • 模板建立時,預設對所有防護對象和對象組生效,後續新增的對象也自動生效。

      • 支援手動將特定對象排除(設定為“未生效”)。

      • 在白名單模組下,僅能建立一個預設範本。

      部署通用的、需全域執行的規則。

      自訂模板

      必須手動指定其生效的防護對象或對象組。

      針對特定業務(如登入、支付介面)部署精細化的規則。

    • 白名單規則:定義具體的檢測邏輯和生效模組。一個模板可包含多條規則,同一模板內的多條規則之間為“或”關係,只要請求命中任意一條規則即觸發白名單允許存取。每條規則由以下兩部分組成:

      • 匹配條件:定義檢測的請求特徵(如請求路徑、用戶端 IP 位址等)。

      • 不檢測模組:定義命中匹配條件的請求無需經過的防護模組。

    • 生效對象:指定模板的應用目標。通過生效對象設定,將白名單規則應用到指定的防護對象或防護對象組。一個防護對象或對象組可以關聯多個白名單模板。

      • 防護對象:每個接入 WAF 的網域名稱或雲產品執行個體,系統會為其自動建立一個防護對象。

      • 防護對象組:可將多個防護對象加入一個防護對象組,以便集中管理。

操作步驟

說明

執行以下步驟前,請確保已存在防護對象(已將Web業務接入WAF),若尚未將業務接入,請參見接入概述

登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地非中國內地),在左側導覽列,選擇防護配置 > 白名單

步驟一:配置白名單模板類型

購買WAF後,系統將建立一個不含任何規則的預設範本。若無配置多個模板或指定生效對象等特殊業務需求,請直接使用user_default模板,單擊編輯並跳過本步驟,繼續閱讀步驟二

白名單頁面,單擊建立模板。在建立模板 - 白名單面板,完成以下配置。

  • 模板名稱:為該模板設定一個名稱。

  • 是否設定為預設範本:白名單模組僅能設定一個預設範本,且僅能在建立模板時設定。

    • :無需設定生效對象,模板建立時,預設對所有防護對象和對象組生效,後續新增的對象也自動生效。支援手動將特定對象排除(設定為“未生效”)。

    • :需要設定生效對象,手動指定其生效的防護對象或對象組。

步驟二:在模板中添加白名單規則

規則配置地區,單擊建立規則,完成以下配置,單擊確定。配置白名單規則時,應遵循最小加白原則:僅跳過實際造成誤攔截的防護模組,並為業務介面設定儘可能具體的匹配條件,避免擴大允許存取範圍。

  • 規則名稱:為該規則設定一個名稱。

  • 匹配條件:設定該規則要匹配的請求特徵。通過單擊新增條件添加一個條件。每個條件由匹配欄位邏輯符匹配內容組成。配置樣本如下:

    說明

    若規則包含多個條件,則請求必須滿足所有條件(邏輯與關係),才能命中該規則。關於匹配欄位和邏輯符的詳細說明,請參見匹配條件說明

    匹配欄位

    邏輯符

    匹配內容

    說明

    URI Path

    包含

    /login.php

    當請求的路徑包含/login.php時,則請求命中該規則。

    IP

    屬於

    192.1.XX.XX

    當用戶端IP為192.1.XX.XX時,則請求命中該規則。

    當使用 IP 條件允許存取請求且僅希望規則對特定網域名稱生效時,請同時添加 Host 條件並填寫該網域名稱。由於多個匹配條件之間為邏輯與關係,只有同時滿足 IP 和 Host 條件的請求才會命中規則。

  • 不檢測模組:設定命中匹配條件的請求無需經過的防護模組。可選項:

    • 全部不检测:適用於完全信任流量的允許存取情境。

    • 自訂:適用於精細控制白名單規則的情境,使請求流量僅跳過部分防護模組的檢測,而非全部防護模組。

      全部不檢測

      命中匹配條件的請求將跳過所有防護模組,直接允許存取至來源站點伺服器。

      自訂

      選擇此項後,從下列模組中勾選需跳過的防護模組。

      • Web 核心防護規則

        全部規則

        跳過Web 核心防護規則中全部規則的檢測。

        特定規則ID

        跳過指定規則ID的檢測,每輸入一個規則ID後,按斷行符號確認。

        最多支援輸入50個規則ID,包括重保情境防護中的規則ID。

        特定模組

        跳過指定類型規則的檢測,根據規則類型按需進行勾選。

        特定欄位

        指定特定欄位,Web 核心防護規則不會對指定的欄位進行檢測。最多支援配置10個欄位。

        欄位類型

        配置說明

        URI

        • 支援配置全部欄位或指定欄位。

        • 配置指定欄位時,支援設定URL或URL Path。

        Header

        • 支援配置全部欄位或指定欄位。

        • 配置指定欄位時,若填寫內容為q,則實際生效內容為header.q

        Query String Parameter

        • 支援配置全部欄位或指定欄位。

        • 配置指定欄位時,若填寫內容為q,則實際生效內容為queryarg.q

        Cookie Name

        • 支援配置全部欄位或指定欄位。

        • 配置指定欄位時,若填寫內容為q,則實際生效內容為cookie.q

        Body

        僅支援配置全部欄位。

        例如,某電商網站使用如下搜尋介面,當使用者搜尋內容包含特殊符號如&"時,Web 核心防護規則可能因檢測到疑似攻擊特徵而攔截請求,導致正常搜尋失敗。

        GET /search?q=phone

        此樣本中,設定字段类型Query String Parameter范围指定字段指定字段填寫q,即可在不完全禁用Web 核心防護規則的同時,實現對Query欄位的加白。

      • IP黑名單

        全部規則

        跳過IP黑名單中全部規則的檢測。

        特定規則ID

        跳過指定規則ID的檢測,每輸入一個規則ID後,按斷行符號確認。最多支援輸入50個規則ID。

      • 自訂規則

        全部規則

        跳過自訂規則中全部規則的檢測。

        特定規則ID

        跳過指定規則ID的檢測,每輸入一個規則ID後,按斷行符號確認。最多支援輸入50個規則ID。

      • 掃描防護:跳過掃描防護中全部規則的檢測。

      • CC防護:跳過CC防護中全部規則的檢測。

      • 地區封鎖:跳過地區封鎖中全部規則的檢測。

      • 網頁防篡改:跳過網頁防篡改中全部規則的檢測。

      • 信息泄露防護:跳過信息泄露防護中全部規則的檢測。

      • 重保防護:跳過重保防護中全部規則的檢測。

      • 洪峰限流:跳過洪峰限流中全部規則的檢測。

      • AI应用防护:跳過AI应用防护中全部規則的檢測。

      • Bot管理

        全部規則

        跳過Bot管理中全部規則的檢測。

        特定規則ID

        跳過指定規則ID的檢測,每輸入一個規則ID後,按斷行符號確認。最多支援輸入50個規則ID。

        特定規則

        跳過指定規則的檢測,按規則名稱進行配置。支援配置新版Bot管理Web防護新版Bot管理App防護中的規則,若您使用Bot管理(舊版),或未配置相應的Web/App防護,則此處的配置不會生效。

步驟三:設定白名單模板生效對象

生效對象地區,選擇要應用於該模板的防護對象和防護對象組

模板的生效方式取決於在步驟一的配置:

  • 使用系統建立的預設範本,或設定為預設範本:無需設定生效對象,模板建立時,預設對所有防護對象和對象組生效,後續新增的對象也自動生效。支援手動將特定對象排除(設定為“未生效”)。

  • 未設為預設範本:需要手動設定生效的防護對象和防護對象組。

說明

模板建立時與建立完成後,均支援手動調整防護對象或防護對象組生效狀態。

日常營運

管理白名單模板

建立的白名單模板預設開啟,可以在模板列表執行如下操作:

  • 查看模板關聯的防護對象/組的數量。

  • 通過模板開關,開啟或關閉模板。

  • 為該模板建立規則

  • 編輯刪除複製模板。

  • 單擊模板名稱左側的展開表徵圖 表徵圖,查看該模板包含的規則資訊。

管理白名單規則

建立的規則預設開啟。可以在規則列表執行如下操作:

  • 查看規則ID規則條件等資訊。

  • 通過狀態開關,開啟或關閉規則。

  • 編輯刪除規則。

配額與限制

  • 匹配欄位為IP時,僅支援配置公網 IP,不支援配置內網 IP

  • WAF 控制台暫不支援統一匯出已配置的白名單 IP 列表,也不支援大量匯出白名單規則。

常見問題

為什麼配置的白名單不生效?配置後特定請求仍被攔截?

若配置的規則未按預期生效,請按以下順序檢查:

  • 模板開關:確認模板的模板開關及其規則的狀態均為開啟狀態。

  • 生效對象:在編輯模板頁面的生效對象地區,通過已生效未生效篩選按鈕,確認防護對象已正確關聯至該模板。

  • 規則配置

    • 匹配條件: 確保請求特徵能精準命中白名單設定的匹配條件

    • 不檢測模組: 白名單僅跳過已勾選模組的檢測。需確認被攔截請求對應的防護模組已在“不檢測模組”中正確選中。

      樣本:若攔截日誌顯示請求由“Bot管理”攔截,僅配置跳過“自訂規則”或“Web核心防護規則”的白名單不會生效。此時應在“不檢測模組”中選擇“自訂 > Bot管理”,再根據實際需要選擇全部規則特定規則ID特定規則

  • WAF前七層代理配置:若WAF前部署了CDN等七層代理,需確認接入配置中WAF前是否有七層代理(高防/CDN等)選項已設定為“”。配置錯誤會導致WAF無法擷取真實用戶端IP,從而導致基於IP的白名單規則失效。具體配置,請參見擷取真實用戶端資訊

名為“AutoTemplate”的白名單模板的作用是什嗎?

當滿足以下任一條件時,WAF會自動建立名為AutoTemplate的白名單模板,並向其中添加一條白名單規則:

  • 開啟Web核心防護規則-智能加白引擎後,智能引擎通過日誌分析識別出存在誤攔截風險。更多資訊,請參見智能加白引擎

  • 查看安全報表時,將Web核心防護規則Bot管理模組檢測到的攻擊事件標記為誤判屏蔽,更多資訊,請參見安全報表

希望僅允許特定IP地址訪問已接入WAF的網域名稱,是否應配置白名單模組?

不可以。本文所述白名單模組的功能是允許存取符合指定特徵的請求,使其跳過全部或特定防護模組的檢測。如需實現基於IP的存取控制,請使用自訂規則模組。具體操作樣本請參見限制管理後台僅允許指定IP訪問

白名單功能是否收費?使用安全報表誤判屏蔽功能是否收費?

白名單功能不收取額外費用,相關成本已包含在基礎流量費中。

通過安全報表誤判屏蔽功能添加的是白名單規則(即前文所述的 AutoTemplate 白名單模板),同樣不會產生額外費用。

接入WAF後正常業務流量被攔截,如何解決?

發現正常流量業務被WAF攔截時,可通過如下步驟進行加白處理。

  1. 在左側導覽列,選擇檢測與響應 > 安全報表

    說明

    若您已開啟Log Service,也可以進入檢測與響應 > 日志服务查看完整請求日誌。

  2. 通過時間防護對象(被訪問的網域名稱/雲產品執行個體)規則動作進行篩選,定位至具體被攔截的請求。

  3. 若確認被攔截的是正常業務請求,可在頁面下面的日誌列表地區,單擊操作列的誤判屏蔽,添加白名單規則進行允許存取。

    若發現請求具有聚類特徵(例如同一可信 IP 位址觸發了多條不同的防護規則),建議先分析誤判共性(如特定 URL 路徑、參數格式或業務介面類型),再基於最小化原則添加精準白名單規則:

    • 優先選擇“URL Path + 關鍵參數”組合匹配(例如:僅允許存取 /api/v1/order?source=internal 類明確業務請求);

    • 或針對“規則 ID + 業務情境”定向允許存取(如僅對某支付介面的特定校正規則加白);

    • 請勿配置全量允許存取規則。精準配置可有效降低逐條屏蔽的操作成本,並在保障安全性的前提下提升營運效率。

白名單規則的優先順序高還是其他模組的優先順序高?

白名單規則的優先順序最高。若配置了跳過某模組(如 IP 黑名單、Web 核心防護規則等)的白名單規則,當請求命中白名單規則時,無論被跳過的模組是否存在規則,均會優先執行白名單允許存取動作。