當需允許存取具有指定特徵的請求時,可配置白名單規則,使該請求跳過全部或特定防護模組(如 Web 核心防護規則、IP 黑名單、自訂規則、掃描防護等)的檢測。
關鍵概念
白名單:WAF提供的功能模組之一,用於允許存取具有指定特徵的請求,使請求不經過全部或特定防護模組的檢測。需通過建立白名單模板啟用此模組,系統支援建立多個白名單模板。
白名單模板:模板是白名單規則的集合,用於定義具體的規則內容和作用範圍。其由以下三部分組成:模板類型、白名單規則、生效對象。
模板類型:模板建立時需指定類型,且建立後不可更改。模板類型分為以下兩種:
模板類型
說明
適用情境
預設範本
購買WAF後,系統即建立一個不含任何規則的預設範本。
模板建立時,預設對所有防護對象和對象組生效,後續新增的對象也自動生效。
支援手動將特定對象排除(設定為“未生效”)。
在白名單模組下,僅能建立一個預設範本。
部署通用的、需全域執行的規則。
自訂模板
必須手動指定其生效的防護對象或對象組。
針對特定業務(如登入、支付介面)部署精細化的規則。
白名單規則:定義具體的檢測邏輯和生效模組。一個模板可包含多條規則,同一模板內的多條規則之間為“或”關係,只要請求命中任意一條規則即觸發白名單允許存取。每條規則由以下兩部分組成:
匹配條件:定義檢測的請求特徵(如請求路徑、用戶端 IP 位址等)。
不檢測模組:定義命中匹配條件的請求無需經過的防護模組。
生效對象:指定模板的應用目標。通過生效對象設定,將白名單規則應用到指定的防護對象或防護對象組。一個防護對象或對象組可以關聯多個白名單模板。
防護對象:每個接入 WAF 的網域名稱或雲產品執行個體,系統會為其自動建立一個防護對象。
防護對象組:可將多個防護對象加入一個防護對象組,以便集中管理。
操作步驟
執行以下步驟前,請確保已存在防護對象(已將Web業務接入WAF),若尚未將業務接入,請參見接入概述。
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地),在左側導覽列,選擇。
步驟一:配置白名單模板類型
購買WAF後,系統將建立一個不含任何規則的預設範本。若無配置多個模板或指定生效對象等特殊業務需求,請直接使用user_default模板,單擊編輯並跳過本步驟,繼續閱讀步驟二。
在白名單頁面,單擊建立模板。在建立模板 - 白名單面板,完成以下配置。
模板名稱:為該模板設定一個名稱。
是否設定為預設範本:白名單模組僅能設定一個預設範本,且僅能在建立模板時設定。
是:無需設定生效對象,模板建立時,預設對所有防護對象和對象組生效,後續新增的對象也自動生效。支援手動將特定對象排除(設定為“未生效”)。
否:需要設定生效對象,手動指定其生效的防護對象或對象組。
步驟二:在模板中添加白名單規則
在規則配置地區,單擊建立規則,完成以下配置,單擊確定。配置白名單規則時,應遵循最小加白原則:僅跳過實際造成誤攔截的防護模組,並為業務介面設定儘可能具體的匹配條件,避免擴大允許存取範圍。
規則名稱:為該規則設定一個名稱。
匹配條件:設定該規則要匹配的請求特徵。通過單擊新增條件添加一個條件。每個條件由匹配欄位、邏輯符和匹配內容組成。配置樣本如下:
說明若規則包含多個條件,則請求必須滿足所有條件(邏輯與關係),才能命中該規則。關於匹配欄位和邏輯符的詳細說明,請參見匹配條件說明。
匹配欄位
邏輯符
匹配內容
說明
URI Path
包含
/login.php當請求的路徑包含
/login.php時,則請求命中該規則。IP
屬於
192.1.XX.XX當用戶端IP為
192.1.XX.XX時,則請求命中該規則。當使用 IP 條件允許存取請求且僅希望規則對特定網域名稱生效時,請同時添加 Host 條件並填寫該網域名稱。由於多個匹配條件之間為邏輯與關係,只有同時滿足 IP 和 Host 條件的請求才會命中規則。
不檢測模組:設定命中匹配條件的請求無需經過的防護模組。可選項:
全部不检测:適用於完全信任流量的允許存取情境。
自訂:適用於精細控制白名單規則的情境,使請求流量僅跳過部分防護模組的檢測,而非全部防護模組。
全部不檢測
命中匹配條件的請求將跳過所有防護模組,直接允許存取至來源站點伺服器。
自訂
選擇此項後,從下列模組中勾選需跳過的防護模組。
Web 核心防護規則
全部規則
跳過Web 核心防護規則中全部規則的檢測。
特定規則ID
跳過指定規則ID的檢測,每輸入一個規則ID後,按斷行符號確認。
最多支援輸入50個規則ID,包括重保情境防護中的規則ID。
特定模組
跳過指定類型規則的檢測,根據規則類型按需進行勾選。
特定欄位
指定特定欄位,Web 核心防護規則不會對指定的欄位進行檢測。最多支援配置10個欄位。
欄位類型
配置說明
URI
支援配置全部欄位或指定欄位。
配置指定欄位時,支援設定URL或URL Path。
Header
支援配置全部欄位或指定欄位。
配置指定欄位時,若填寫內容為
q,則實際生效內容為header.q。
Query String Parameter
支援配置全部欄位或指定欄位。
配置指定欄位時,若填寫內容為
q,則實際生效內容為queryarg.q。
Cookie Name
支援配置全部欄位或指定欄位。
配置指定欄位時,若填寫內容為
q,則實際生效內容為cookie.q。
Body
僅支援配置全部欄位。
例如,某電商網站使用如下搜尋介面,當使用者搜尋內容包含特殊符號如
&、"時,Web 核心防護規則可能因檢測到疑似攻擊特徵而攔截請求,導致正常搜尋失敗。GET /search?q=phone此樣本中,設定字段类型為Query String Parameter,范围為指定字段,指定字段填寫
q,即可在不完全禁用Web 核心防護規則的同時,實現對Query欄位的加白。IP黑名單
全部規則
跳過IP黑名單中全部規則的檢測。
特定規則ID
跳過指定規則ID的檢測,每輸入一個規則ID後,按斷行符號確認。最多支援輸入50個規則ID。
自訂規則
全部規則
跳過自訂規則中全部規則的檢測。
特定規則ID
跳過指定規則ID的檢測,每輸入一個規則ID後,按斷行符號確認。最多支援輸入50個規則ID。
掃描防護:跳過掃描防護中全部規則的檢測。
CC防護:跳過CC防護中全部規則的檢測。
地區封鎖:跳過地區封鎖中全部規則的檢測。
網頁防篡改:跳過網頁防篡改中全部規則的檢測。
信息泄露防護:跳過信息泄露防護中全部規則的檢測。
重保防護:跳過重保防護中全部規則的檢測。
洪峰限流:跳過洪峰限流中全部規則的檢測。
AI应用防护:跳過AI应用防护中全部規則的檢測。
Bot管理
全部規則
跳過Bot管理中全部規則的檢測。
特定規則ID
跳過指定規則ID的檢測,每輸入一個規則ID後,按斷行符號確認。最多支援輸入50個規則ID。
特定規則
跳過指定規則的檢測,按規則名稱進行配置。支援配置新版Bot管理Web防護與新版Bot管理App防護中的規則,若您使用Bot管理(舊版),或未配置相應的Web/App防護,則此處的配置不會生效。
步驟三:設定白名單模板生效對象
在生效對象地區,選擇要應用於該模板的防護對象和防護對象組。
模板的生效方式取決於在步驟一的配置:
使用系統建立的預設範本,或設定為預設範本:無需設定生效對象,模板建立時,預設對所有防護對象和對象組生效,後續新增的對象也自動生效。支援手動將特定對象排除(設定為“未生效”)。
未設為預設範本:需要手動設定生效的防護對象和防護對象組。
模板建立時與建立完成後,均支援手動調整防護對象或防護對象組生效狀態。
日常營運
管理白名單模板
建立的白名單模板預設開啟,可以在模板列表執行如下操作:
查看模板關聯的防護對象/組的數量。
通過模板開關,開啟或關閉模板。
為該模板建立規則。
編輯、刪除或複製模板。
單擊模板名稱左側的
表徵圖,查看該模板包含的規則資訊。
管理白名單規則
建立的規則預設開啟。可以在規則列表執行如下操作:
查看規則ID、規則條件等資訊。
通過狀態開關,開啟或關閉規則。
編輯或刪除規則。
配額與限制
匹配欄位為IP時,僅支援配置公網 IP,不支援配置內網 IP
WAF 控制台暫不支援統一匯出已配置的白名單 IP 列表,也不支援大量匯出白名單規則。
常見問題
為什麼配置的白名單不生效?配置後特定請求仍被攔截?
若配置的規則未按預期生效,請按以下順序檢查:
模板開關:確認模板的模板開關及其規則的狀態均為開啟狀態。
生效對象:在編輯模板頁面的生效對象地區,通過已生效和未生效篩選按鈕,確認防護對象已正確關聯至該模板。
規則配置:
匹配條件: 確保請求特徵能精準命中白名單設定的匹配條件。
不檢測模組: 白名單僅跳過已勾選模組的檢測。需確認被攔截請求對應的防護模組已在“不檢測模組”中正確選中。
樣本:若攔截日誌顯示請求由“Bot管理”攔截,僅配置跳過“自訂規則”或“Web核心防護規則”的白名單不會生效。此時應在“不檢測模組”中選擇“自訂 > Bot管理”,再根據實際需要選擇全部規則、特定規則ID或特定規則。
WAF前七層代理配置:若WAF前部署了CDN等七層代理,需確認接入配置中WAF前是否有七層代理(高防/CDN等)選項已設定為“是”。配置錯誤會導致WAF無法擷取真實用戶端IP,從而導致基於IP的白名單規則失效。具體配置,請參見擷取真實用戶端資訊。
名為“AutoTemplate”的白名單模板的作用是什嗎?
當滿足以下任一條件時,WAF會自動建立名為AutoTemplate的白名單模板,並向其中添加一條白名單規則:
希望僅允許特定IP地址訪問已接入WAF的網域名稱,是否應配置白名單模組?
不可以。本文所述白名單模組的功能是允許存取符合指定特徵的請求,使其跳過全部或特定防護模組的檢測。如需實現基於IP的存取控制,請使用自訂規則模組。具體操作樣本請參見限制管理後台僅允許指定IP訪問。
白名單功能是否收費?使用安全報表誤判屏蔽功能是否收費?
白名單功能不收取額外費用,相關成本已包含在基礎流量費中。
通過安全報表誤判屏蔽功能添加的是白名單規則(即前文所述的 AutoTemplate 白名單模板),同樣不會產生額外費用。
接入WAF後正常業務流量被攔截,如何解決?
發現正常流量業務被WAF攔截時,可通過如下步驟進行加白處理。
在左側導覽列,選擇。
說明若您已開啟Log Service,也可以進入查看完整請求日誌。
通過時間、防護對象(被訪問的網域名稱/雲產品執行個體)、規則動作進行篩選,定位至具體被攔截的請求。
若確認被攔截的是正常業務請求,可在頁面下面的日誌列表地區,單擊操作列的誤判屏蔽,添加白名單規則進行允許存取。
若發現請求具有聚類特徵(例如同一可信 IP 位址觸發了多條不同的防護規則),建議先分析誤判共性(如特定 URL 路徑、參數格式或業務介面類型),再基於最小化原則添加精準白名單規則:
優先選擇“URL Path + 關鍵參數”組合匹配(例如:僅允許存取 /api/v1/order?source=internal 類明確業務請求);
或針對“規則 ID + 業務情境”定向允許存取(如僅對某支付介面的特定校正規則加白);
請勿配置全量允許存取規則。精準配置可有效降低逐條屏蔽的操作成本,並在保障安全性的前提下提升營運效率。
白名單規則的優先順序高還是其他模組的優先順序高?
白名單規則的優先順序最高。若配置了跳過某模組(如 IP 黑名單、Web 核心防護規則等)的白名單規則,當請求命中白名單規則時,無論被跳過的模組是否存在規則,均會優先執行白名單允許存取動作。