本文列舉了Web Application Firewall(Web Application Firewall,簡稱WAF)3.0版本防護配置過程中,可能遇見的問題和解決方案。
WAF控制台無法找到指定的防護規則ID原因?
當無法在WAF控制台找到指定規則ID時,請根據規則類型,逐條進行檢查:
內建Web核心防護規則尋找
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。
在左側導覽列,選擇。
定位並展開目標防護模板,單擊操作列的引擎配置。
在彈出的引擎配置頁面進行搜尋。
自訂規則尋找
針對Web 核心防護下的其他防護模組(如自訂規則、CC防護、掃描防護等),其自訂規則的尋找步驟如下:
在左側導覽列,選擇。
在該頁面進行搜尋。
白名單規則尋找
在左側導覽列,選擇。
在該頁面進行搜尋。
Bot管理規則尋找
Web防护內建規則
在左側導覽列,選擇。
在防護規則ID下拉框中輸入規則 ID(如
23009863)進行搜尋,即可定位到對應的 Bot 管理規則。
App防护內建規則
在左側導覽列,選擇。
在該頁面進行搜尋。
高级自定义规则
在左側導覽列,選擇。
在該頁面進行搜尋。
防護規則被刪除
如果規則在上述位置都找不到,可能原因是規則被刪除,可以使用Action Trail,查詢是否有事件名稱為DeleteDefenseRule或DeleteDefenseTemplate的事件,具體步驟,請參見通過Action Trail控制台查詢事件。
WAF日誌中acl_action:block是否實際阻斷請求?
acl_action:block不能直接說明請求被阻斷,如果acl_test為true,表示觀察模式,即僅記錄日誌,不觸發攔截等防護動作。請求是否被實際阻斷需要查詢final_action欄位,final_action:block才表示阻斷。
配置自訂規則匹配欄位Body Parameter後為何不生效?
可能原因是填寫的匹配內容長度過短,使用Body Parameter欄位時請確保匹配內容長度大於四個字元,否則流量無法被檢測。例如,配置匹配欄位為Body Parameter,參數名為name,邏輯符為等於,匹配內容為David(長度為 5,滿足大於四個字元的要求)。
如何讓某個網域名稱的請求不經過CC防護檢測?
如果您需要讓某個網域名稱的請求不經過CC防護檢測,您可以參考以下任意方案進行配置。
通過建立白名單規則
(可選)將不需要經過CC防護檢測的網域名稱添加為防護對象。具體操作,請參見手動添加防護對象。只有ALB執行個體中的網域名稱需要執行該操作。
建立白名單規則。白名單規則的不檢測模組為CC防護,規則模板的生效對象為不需要經過CC防護檢測的網域名稱。具體操作,請參見白名單。
完成以上配置後,被添加到白名單規則中的網域名稱的請求不經過CC防護檢測。
通過建立CC防護規則
網域名稱不屬於ALB執行個體
建立CC防護規則。規則模板的生效對象為不需要經過CC防護檢測的網域名稱。具體操作,請參見設定CC防護規則防禦CC攻擊。
關閉該CC防護規則的模板開關。
完成以上配置後,被添加到已關閉CC防護規則中的網域名稱的請求不經過CC防護檢測。
網域名稱屬於ALB執行個體
將ALB執行個體中的所有網域名稱添加為防護對象。具體操作,請參見手動添加防護對象。
建立兩個CC防護規則。具體操作,請參見設定CC防護規則防禦CC攻擊。
防護規則配置要求如下:
防護規則A:根據業務需要配置防护模式為正常模式或严格模式,生效對象為ALB執行個體中需要經過CC防護檢測的網域名稱。
防護規則B:生效對象為不需要經過CC防護檢測的網域名稱和ALB執行個體。
開啟CC防護規則A的模板開關,關閉CC防護規則B的模板開關。
完成以上配置後,已添加到防護規則A的網域名稱的請求經過CC防護檢測,已添加到防護規則B的網域名稱的請求不經過CC防護檢測。
為什麼URL匹配欄位包含雙斜杠(//)的自訂防護策略規則不會生效?
由於WAF的規則引擎在處理URL匹配欄位時會進行標準化處理,預設將連續的正斜杠(/)進行壓縮,因此無法正確匹配包含雙斜杠(//)URL的自訂防護策略規則。
如果您需要對包含雙斜杠(//)的URL設定ACL存取控制,您可以直接設定該URL對應的單斜杠路徑作為匹配條件。例如,如果需要將//api/sms/request作為URL匹配欄位的條件值,您只需在匹配內容中填寫/api/sms/request,WAF即可針對包含該內容的請求進行存取控制。
如何通過請求 ID(Request ID)排查 WAF 攔截原因?
當請求被 WAF攔截時,系統將在響應中返回唯一的請求 ID(Request ID)。請利用該 ID 在安全報表或日誌中檢索詳細資料,以定位攔截原因。
擷取請求 ID:請求被攔截後,攔截頁面將預設顯示請求 ID。請複製該 ID 以供後續查詢使用。

進入 WAF 控制台查詢:登入Web Application Firewall3.0控制台,在左側導覽列,選擇。設定查詢時間範圍,在“请输入traceid”搜尋方塊中粘貼請求 ID 進行檢索。
說明若防護對象已開啟日誌投遞功能,也可在 頁面進行查詢。
分析攔截原因:在安全報表頁面下方,查看該請求命中的防護模組及命中規則。若確認該請求為正常業務流量,請在日誌列表的操作列單擊誤判屏蔽,將其加入白名單。更多資訊,請參見白名單。
隨用隨付版WAF如何關閉API安全功能?
對於隨用隨付版WAF執行個體,若不再需要使用API安全功能,請按以下步驟進行關閉。
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。
在左側導覽列,選擇。
進入頁簽。
關閉所有防護對象與防護對象組的基礎檢測開關,操作完成後,API安全相關的歷史資料將被清除且無法查看。
阿里雲 WAF 是否預設注入 CORS 回應標頭或動態回顯 Origin 要求標頭?
WAF 不會變更要求的 CORS 頭,也沒有相關配置項用於自動注入 CORS 回應標頭或動態回顯 Origin。CORS 策略應由來源站點伺服器或應用程式自行配置和管理。
WAF 返回 413 Request Entity Too Large 錯誤的原因是什嗎?
原因:上傳的檔案大小超過了 WAF 設定的單次請求大小限制(當前限制為 2 GB)。
處理方法:
調整上傳檔案的大小,確保單次請求低於 2 GB。
升級WAF至旗艦版,支援最大10GB檔案,具體資訊,請參見控制上傳檔案大小。
收到WAF 攔截警示是否意味著業務受到了影響?
收到 WAF 攔截警示表明安全防護機制正在生效,並不直接意味著業務受損。但在特定情境下,需排查是否存在誤攔截或防護失效風險。
警示含義
WAF 攔截警示表示系統已成功識別並阻斷命中安全規則的惡意請求。此類請求在到達來源站點前已被清洗,不會消耗來源站點資源或造成實際攻擊傷害,屬於防護機制正常工作的表現。
需介入排查的情境
誤判:若合法使用者訪問(如後台登入、API 呼叫)被攔截,說明規則配置過嚴導致誤傷。此時業務可用性已受影響,需調整防護規則或將相關特徵加入白名單。
大規模 CC 攻擊:遭遇高頻 CC 攻擊時,儘管 WAF 執行了攔截,但仍可能存在漏攔情況。此外,攻擊流量過大可能觸發黑洞機制,導致 WAF 服務不可用。具體防禦策略請參見設定CC防護規則防禦CC攻擊。
WAF 預設防護策略為何不攔截 .py/.sh 等指令檔上傳?
WAF 預設防護策略主要針對高頻 Web 攻擊(如 SQL 注入、XSS)及常見 WebShell(JSP、PHP、ASP)。
.py、.sh、.cmd、.bat 等指令檔副檔名在合法業務中常被用於背景工作或批處理。為避免誤攔截正常業務請求,預設策略未將此類副檔名納入全域攔截範圍。
若需攔截,建議通過自訂規則,匹配上傳介面路徑及檔案名稱尾碼進行精準管控。
如何配置僅攔截境外 IP 但允許存取特定搜尋引擎爬蟲?
可以通過組合配置實現:
開啟設定地區封鎖規則封鎖特定地區請求功能,選擇攔截所有中國境外地區。
建立白名單,匹配條件設定為 User-Agent 包含特定爬蟲標識(如 Googlebot、bingbot),不檢測模組為地區封鎖。
首碼匹配與正則匹配有什麼區別?如何選擇?
匹配能力:首碼匹配屬於簡單模式,僅支援固定字串的匹配;正則匹配屬於進階規則,支援複雜的模式比對。
效能表現:首碼匹配執行效率高;正則匹配由於底層引擎的複雜性,在使用隨用隨付版時消耗的費用略高。
規則調優建議:若當前規則未按預期攔截,需檢查是否因匹配方式不當導致。例如,對於 URI 路徑,可嘗試使用包含多值之一或正則匹配來替代單一的首碼/尾碼匹配,以提高命中率。在使用正則匹配時,務必注意Regex的寫法規範,避免複雜的嵌套。
配置白名單後是否立即生效?是否需要等待封鎖時間結束?
添加白名單規則後即時生效,無需等待原有的封鎖時間結束。
若配置後仍被攔截,請檢查以下內容:
模板和規則開關是否已開啟。
生效對象設定是否正確。
匹配條件是否配置準確。
確認 WAF 前是否存在 CDN、高防等七層代理。若存在,需在接入資產時正確配置WAF前是否有七層代理(高防/CDN等)選項,否則將導致 WAF 無法擷取真實的用戶端 IP。
命中頻率控制類自訂規則並被加入黑名單的對象,是否支援手動解鎖或永久封鎖?
手動解鎖:系統不支援直接手動解除該類封鎖。如需立即恢複訪問,可通過以下兩種方式處理:
配置白名單規則(推薦):通過添加白名單規則實現允許存取。
修改規則配置:調整規則的匹配條件、規則動作、統計對象或閾值。修改上述任意配置後,由該規則產生的歷史黑名單將立即失效,所有被拉黑對象隨之解鎖。
永久封鎖:不支援。黑名單處置的最長生效時間長度為 86400 秒(24 小時)。
如何配置自訂規則以攔截無 Referer 或 Referer 為空白的請求?
需同時添加以下兩個匹配條件以覆蓋所有情境:
Header 欄位
Referer的邏輯符設定為不存在。Header 欄位
Referer的邏輯符設定為內容為空白。
風險提示:
該配置可能會屏蔽不攜帶 Referer 的合法請求(例如:服務端內部調用、API 介面請求、用戶端 SDK 直連請求)。建議結合白名單規則,對上述合法流量予以允許存取。
為什麼不同連接埠(如 80 和 443)觸發的防護規則不一致?
WAF 的防護模板是基於具體的防護對象獨立生效的。若發現特定連接埠未觸發預期規則,通常是因為該連接埠未正確接入 WAF 或未綁定相應的防護模板。
排查與解決建議:
確認連接埠接入狀態:檢查未觸發規則的連接埠是否已成功接入至 WAF 中。
確認策略綁定:確保該連接埠對應的防護對象已正確關聯了預期的防護模板。
同時配置了白名單和其他防護模組,誰的優先順序更高?
白名單規則的優先順序最高。當請求命中白名單規則時,系統將跳過該規則所配置的不檢測模組。
是否支援通過 API 向 IP 黑名單或自訂規則中添加 IP?
支援,具體內容,請參見建立Web核心防護規則。
WAF 指紋規則(JA3/JA4/HTTP2)的匹配原理是什嗎?為何非 IP 維度也能命中?
指紋規則是基於用戶端瀏覽器或工具的特徵產生的雜湊值進行匹配,而非基於 IP 位址。具體包括:
JA3 指紋:對 TLS 握手關鍵參數(版本、密碼套件等)進行 MD5 雜湊產生。
JA4 指紋:引入更多演算法(瀏覽器版本、OS 等)以減少重複性。
HTTP/2 指紋:根據 HTTP/2 用戶端原始指紋利用 MD5 演算法產生。
只要請求帶有匹配的指紋特徵,無論 IP 歸屬地如何,均會觸發規則。
WAF 是否支援佈建網域名跳轉(如根網域名稱跳轉至 www 子網域名稱)?
不支援。WAF 本身不提供網域名稱跳轉功能。如需實現此類跳轉,請在來源站點伺服器或 DNS 解析層面進行配置。
如何通過 API 查詢和修改 WAF 3.0 白名單規則?
WAF 白名單功能需通過調用 CreateDefenseRule 介面並配置 whitelist 參數來實現白名單規則的建立與修改。具體操作,請參見建立Web核心防護規則。
關閉 Bot 管理攔截規則後網域名稱仍無法訪問如何排查?
當關閉 Bot 管理攔截規則後網域名稱仍無法訪問時,可按以下步驟排查:
排除緩衝幹擾:使用瀏覽器無痕模式訪問網域名稱,排除本機快取幹擾。
確認狀態代碼:確認具體的 HTTP 狀態代碼(如 405 Method Not Allowed 等),判斷是否為其他防護模組或來源站點攔截。
核實攔截原因:擷取最新的攔截記錄 ID(Request ID),參見本文如何通過請求 ID(Request ID)排查 WAF 攔截原因?章節核實實際命中的規則,確認是否因其他防護策略(如自訂規則、CC 防護等)導致攔截。
WAF 自訂規則配置後多久生效?
WAF 自訂規則配置後通常即時生效,無需等待。
同一網域名稱同時服務於 Web 端和小程式時,如何配置防護規則以避免誤攔截?
當同一網域名稱同時服務於 Web 端和小程式時,為避免誤攔截,請按以下建議配置防護規則:
網域名稱分離:優先為小程式和 Web 端配置不同的次層網域,並分別應用防護策略。
介面排除:若必須共用網域名稱,在自訂規則中排除小程式相關介面或 User-Agent,避免對人機校正、進階自訂規則等產生相容性問題。
建立了多個WAF 自訂規則模板,模板之間的優先順序是如何排序的?
WAF 自訂規則模板的優先順序說明如下:
排序依據:自訂規則的觸發順序不按規則 ID 排序。
生效邏輯:當請求同時命中同一防護模組下的多條規則且規則動作相同時,最終生效的規則是隨機的。
最佳化建議:通過精細化匹配條件減少規則重疊,或利用白名單規則調整預期允許存取邏輯。
WAF 攔截了預期允許存取的 CDN/雲廠商 IP 如何排查?
WAF 攔截了預期允許存取的 CDN/雲廠商 IP 的排查方法如下:
原因分析:WAF 顯示的 IP 地理位置基於 IP 庫判定,可能與 CDN 邊緣節點的實際物理位置不同(如 AWS CloudFront 節點 IP 可能顯示為非美國地區)。
核實歸屬:建議核實用戶端真實網路環境,或通過雲廠商官方 IP 列表確認節點歸屬。
允許存取處理:必要時將該 IP 加入白名單以避免誤攔截。
IP 黑名單是否支援按網域名稱拉黑或攔截後自動封鎖關聯網域名稱?
WAF 3.0 IP 黑名單的能力邊界說明如下:
匹配維度:IP 黑名單僅支援基於用戶端 IP 位址或 IP 段進行封鎖,不支援直接佈建網域名黑名單。
作用範圍:WAF 攔截請求後僅對當前關聯網域名稱的防護對象生效,不支援自動將訪問 IP 加入全域黑名單,從而禁止其訪問非當前防護對象的網站或網域名稱。
WAF 是否會針對掃描器的流量刪除 HSTS 回應標頭?
WAF 對漏洞掃描器流量和 HSTS 回應標頭的處理說明如下:
預設行為:WAF 預設不會刪除 HSTS 回應標頭,也不會對掃描器流量做特殊處理。
攔截觸發:僅當掃描流量攜帶疑似攻擊特徵並觸發攔截時,WAF 才會執行相應的阻斷或驗證動作。