本文列舉了Web Application Firewall(Web Application Firewall,簡稱WAF)3.0版本接入可能遇見的問題。
概覽
接入前能力與配置諮詢
接入過程中可能遇到的問題
接入後可能遇到的問題
WAF中的來源站點IP與回源IP有什麼區別?
WAF的回源IP WAF的回源IP是指WAF在將經過防護處理的正常流量轉寄到來源站點伺服器時所使用的IP位址區段。這些IP地址是由阿里雲分配的,用於標識WAF作為Proxy 伺服器向來源站點發起請求的來源。
回源IP段通常是一個固定的IP位址範圍。
在來源站點伺服器看來,所有來自用戶端的請求都會被WAF攔截並轉寄,而真實的用戶端IP會被記錄在HTTP頭部欄位(如
X-Forwarded-For或自訂Header)中。
來源站點IP 來源站點IP是指實際承載業務的後端伺服器的公網IP地址或網域名稱解析出的IP地址。它是使用者訪問網站時最終接收請求並返迴響應的目標地址。
來源站點IP可以是單個IP地址,也可以是多個IP地址(支援負載平衡)。
來源站點IP是使用者網站的真實服務地址,可能部署在阿里雲ECS、SLB、OSS或其他雲端服務商上。
同一個網域名稱能不能同時使用雲產品接入和CNAME接入?
不推薦。每個網域名稱只能使用雲產品接入或CNAME接入兩種模式之一,重複接入會導致轉寄衝突防護失效。如果您已通過CNAME接入開啟WAF防護的網域名稱,需要切換為雲產品接入,您必須先刪除該網域名稱的CNAME接入配置,然後在雲產品接入模式下重新接入該網域名稱。
WAF能夠保護在一個網域名稱下的多個來源站點IP嗎?
可以,一個WAF網域名稱配置中最多支援配置20個來源站點IP地址。
WAF是否支援健全狀態檢查?
WAF預設啟用健全狀態檢查。WAF會對所有來源站點IP進行接入狀態檢測,如果某個來源站點IP沒有響應,WAF會將訪問請求轉寄至其他來源站點IP。
來源站點IP無法響應時,WAF將為該來源站點IP自動化佈建一個靜默時間。靜默時間結束後,新的訪問請求可能仍然會被轉寄至該來源站點IP。
當回源失敗時,WAF將預設為每個來源站點伺服器嘗試回源三次。關閉該功能後,如果回源失敗,WAF將不再進行重試。
更多資訊,請參見通過CNAME接入為網站開啟WAF防護:回源重試功能。
WAF的獨享IP是否能夠防禦DDoS攻擊?
獨享IP,可避免當一個網域名稱遭受大流量DDoS攻擊,導致其他接入的網域名稱也無法訪問的情況。更多資訊請參見獨享IP的價值。
WAF能和CDN或DDoS高防一起接入嗎?
WAF完全相容CDN和DDoS高防服務。WAF與DDoS高防或CDN一起接入時,只要將WAF提供的CNAME地址配置為DDoS高防或CDN的來源站點即可。這樣就可以實現流量在經過DDoS高防或CDN之後,被轉寄到WAF,再通過WAF最終轉寄至來源站點,從而對來源站點進行全面的安全防護。更多資訊,請參見通過聯合部署DDoS高防和WAF提升網站防護能力、部署WAF和CDN為開啟內容加速的網域名稱提供WAF防禦。
WAF是否支援跨帳號使用CDN+高防+WAF的架構?
支援,您可以跨帳號使用CDN、高防、WAF產品組合成抵禦DDoS攻擊和Web應用攻擊的安全架構。
WAF如何保證上傳認證及密鑰的安全性?是否會解密HTTPS流量並記錄訪問請求的內容?
阿里雲Web Application Firewall在防護HTTPS業務時,需要您上傳對應的SSL認證及密鑰,用於解密HTTPS流量並檢測流量中的攻擊特徵。我們使用了專用的認證伺服器(Key Server)來儲存和管理密鑰。Key Server依託於阿里雲密鑰管理系統KMS(Key Management Service),能夠保護認證和密鑰的資料安全性、完整性和可用性,符合監管和等保合規要求。關於KMS的詳細介紹,請參見什麼是Key Management Service。
WAF使用您上傳的SSL認證及密鑰解密HTTPS業務流量,只用於即時檢測。我們只會記錄包含攻擊特徵(payload)的部分請求內容,用於攻擊報表展示、資料統計等,不會在您未授權的情況下,記錄全量的請求或響應內容。
阿里雲Web Application Firewall已通過ISO 9001、ISO 20000、ISO 22301、ISO 27001、ISO 27017、ISO 27018、ISO 27701、ISO 29151、BS 10012、CSA STAR、等保三級、SOC 1/2/3、C5、HK金融、OSPAR、PCI DSS等多項國際權威認證,且作為標準的阿里雲雲產品,在雲平台層面具備與阿里雲同等水平的安全合規資質。詳細內容,請參見阿里雲信任中心。
網站已接入WAF防護,為什麼在網域名稱列表中查詢不到?
您的網站備案資訊可能已經失效,導致網域名稱不符合接入要求,已被WAF自動清除。您需要為該網域名稱完成ICP備案,並重新將網站接入WAF防護。關於阿里雲ICP備案的更多資訊,請參見ICP備案流程。
您在將網站接入中國內地WAF執行個體防護前,必須保證網域名稱備案資訊的有效性。為符合相關法律法規要求,中國內地WAF執行個體會定期清除備案失效的網域名稱。
WAF如何通過自訂Header擷取用戶端源IP和記錄用戶端IP?
自訂Header擷取用戶端源IP:如果網站業務在WAF前有其他七層代理服務(例如,DDoS高防、CDN等),為了避免攻擊者偽造XFF欄位,躲避WAF的檢測規則,提高業務的安全性,可在業務中使用自訂Header存放用戶端IP,將用戶端源IP放置在某個自訂的Header欄位(例如,X-Client-IP、X-Real-IP),並在WAF中配置對應Header欄位,WAF擷取指定Header欄位的值作為用戶端源IP。如果設定多個Header欄位,WAF將按順序嘗試讀取用戶端IP。
自訂Header記錄用戶端IP:在添加網站到WAF防護時,通過開啟流量標記,使WAF在用戶端請求的自訂Header欄位中寫入用戶端IP,後端伺服器可以從WAF回源請求的指定Header欄位中擷取用戶端IP,適用於後端伺服器需要從指定的自訂Header中擷取用戶端IP進行業務分析的情境。
ALB 執行個體的DDoS攻擊防護和Web應用安全防護有什麼區別?是否需要同時開啟?
Web 應用程式安全防護與 DDoS 防護是兩項獨立且互補的安全功能,其核心差異如下:
Web 應用程式安全防護:主要防禦應用程式層(L7)威脅,包括 SQL 注入、XSS 跨站指令碼攻擊及 CC 攻擊等。如需啟用該防護,需將 ALB 執行個體升級為“ALB WAF 增強版”,此操作將產生額外費用。具體操作,請參見為ALB開啟WAF防護。
DDoS 攻擊防護:主要防禦網路層與傳輸層(L3/L4)的大流量攻擊。ALB 執行個體預設提供免費的基礎 DDoS 防護;若攻擊流量超出基礎防護閾值,需額外購買並綁定 DDoS 防護(增強版)EIP。具體操作,請參見ALB綁定DDoS防護(增強版)EIP。
建議根據業務實際面臨的安全風險類型進行配置。為實現網路層與應用程式層的全面縱深防禦,通常建議同時開啟上述兩項防護功能。
WAF是否支援接入四層TCP協議?
WAF支援為四層CLB(TCP)與ECS連接埠監聽的HTTP與HTTPS協議流量開啟WAF防護,不支援轉寄防護其他非HTTP與HTTPS協議的連接埠流量。
WAF作為Web Application Firewall,主要針對Web流量提供防護,即HTTP、HTTPS流量。因此,當四層CLB(TCP)或ECS連接埠監聽的流量為Web流量時,可通過WAF實現轉寄防護;若四層雲產品執行個體上承載的是其他應用程式層協議流量(如FTP、SMTP等),則WAF無法轉寄此類流量。
如何大量匯出已CNAME接入的網域名稱資訊列表?
您可以通過調用擷取WAF執行個體詳情API的方式擷取您的WAF執行個體ID,然後調用查詢CNAME接入列表API,查詢CNAME接入的所有網域名稱資訊列表。
CNAME接入時,網域名稱(如CNAME)類型的來源站點會如何被WAF負載平衡?
CNAME接入方式下,當您的來源站點有多個伺服器位址,可以選擇不同的負載平衡演算法,使WAF將回源請求轉寄到對應的伺服器,實現負載平衡。在配置轉寄步驟中,負載平衡演算法提供三個選項:IP hash、輪詢、Least time(僅開通智能負載平衡功能且在配置監聽時選擇共用叢集智能負載平衡時可用)。
當伺服器位址選擇網域名稱(如CNAME)時,如果解析此網域名稱返回了多個IP地址,WAF會將用戶端請求以負載平衡的形式轉寄到解析出的多個IP地址;如果填寫了多個網域名稱,WAF會展開所有的解析結果並進行負載平衡。
但如果只填寫了一個網域名稱且每次解析網域名稱時僅返回一個IP地址,則WAF不會進行負載平衡,只會向唯一的解析結果回源。
同一個網域名稱解析指向了多個雲產品執行個體,該如何接入?
使用雲產品接入:需要同時接入這些雲產品執行個體(例如CLB執行個體的服務連接埠),實現WAF對這幾個執行個體同時引流。
使用CNAME接入:CNAME接入此網域名稱後,所有雲產品執行個體都將受到WAF預設防護策略的防護。
多個網域名稱解析指向了同一個雲產品執行個體,該如何接入?
使用雲產品接入:您接入此雲產品執行個體後,執行個體上的所有網域名稱都將受到WAF預設防護策略的防護。但如果您希望單獨為這些網域名稱配置不同的防護規則,則需要手動將網域名稱添加為防護對象,詳細資料,請參見手動添加防護對象。
使用CNAME接入:逐一接入多個網域名稱。
CNAME接入支援接入哪些網域名稱尾碼?
WAF3.0支援接入大部分網域名稱尾碼,包括中文網域名稱尾碼,具體支援的中文尾碼列表請參見iana.org。
WAF3.0支援的網域名稱尾碼多於WAF2.0,若您發現某網域名稱在WAF2.0不支援接入,建議升級至WAF3.0。
WAF是否支援HTTPS雙向認證?
CNAME接入和透明接入暫不支援,使用WAF3.0服務化接入方案可以支援HTTPS雙向認證,目前支援服務化接入的雲產品包括ALB、MSE、FC、SAE,可以在WAF控制台雲產品接入一欄中配置接入。
WAF是否支援Websocket、HTTP 2.0或SPDY協議?
WebSocket 通訊協定:支援流量轉寄,不提供安全防護功能。
HTTP/2 協議:支援監聽及回源。
SPDY 協議:暫不支援。
為避免攻擊者通過HTTP 2.0明文走私來繞過WAF,您可以通過建立自訂規則,攔截Header名稱為Upgrade,且值為h2c的請求。具體操作,請參見設定自訂規則防禦特定請求。
WAF是否支援接入採用NTLM協議認證的網站?
不支援。如果網站使用NTLM協議認證,經WAF轉寄的訪問請求可能無法通過來源站點伺服器的NTLM認證,用戶端將反覆出現認證提示。建議您使用其他方式進行網站認證。
WAF的QPS限制規格是針對整個WAF執行個體匯總的QPS,還是配置的單個網域名稱的QPS上限?
WAF的QPS限制規格針對整個WAF執行個體。
例如,您在WAF執行個體上配置防護了3個網域名稱,則這3個網域名稱累加的QPS不能超過規定上限。如果超過已購買的WAF執行個體的QPS限制,執行個體可能會進入沙箱。實際QPS超過規格或進入沙箱時,將不再保證產品遵循服務等級協議(Service Level Agreement,簡稱“ SLA”)。
購買的WAF執行個體是否支援平滑遷移至另一個阿里雲帳號?
WAF 執行個體不支援直接平滑遷移至其他阿里雲帳號。如需跨帳號使用,請採用以下任一替代方案:
退訂重購:先退訂釋放當前帳號下的 WAF 執行個體,再在目標帳號下重新購買。
多帳號統一管理:通過多帳號統一管理功能,將目標帳號納管至當前帳號的 WAF 體系下。
如何查看WAF回源IP段與WAF提供的CNAME?
您可以通過以下方式查看WAF回源IP段與CNAME地址。登入Web Application Firewall控制台,在網域名稱管理頁面選擇CNAME接入頁簽,可在網域名稱列表的網域名稱/CNAME列查看每個網域名稱對應的CNAME記錄值(例如 xxx.c.yundunwaf5.com)。單擊頁面右上方的Web Application Firewall回源IP網段列表連結可查看WAF回源IP網段。
如何查詢 CDN 的回源 IP 段?
具體內容,請參見CDN回源節點IP地址有哪些?文檔。
接入配置頁面找不到需要接入的CLB執行個體、NLB執行個體或ECS執行個體的排查方法
可能原因 | 相關操作 |
要接入的CLB執行個體、NLB執行個體或ECS執行個體不滿足限制條件 | 參考執行個體接入限制條件,排查執行個體。具體限制條件,請參見CLB執行個體接入限制、NLB執行個體接入限制、ECS執行個體接入限制。 |
要接入的CLB執行個體未添加對應監聽 | |
WAF未同步CLB、NLB或ECS執行個體 | 同步資產的具體步驟請參見手動同步資產。 |
添加HTTPS引流連接埠時,顯示CLB認證不全,該如何處理?
問題現象
添加HTTPS引流連接埠時,WAF會對該連接埠配置的認證進行來源校正。添加連接埠後出現以下提示:連接埠號碼為XXX的CLB認證不全,請到CLB控制台重新選擇來源是SSL認證服務的認證。
可能原因
配置的認證不是通過阿里雲Certificate Management Service (Original SSL Certificate)購買的,且未上傳到阿里雲Certificate Management Service (Original SSL Certificate)。
CLB執行個體配置該HTTPS連接埠監聽的認證通過CLB控制台上傳,然而,這種上傳方式導致認證資訊無法自動同步到數位憑證管理服務(原 SSL 憑證管理)。由於 WAF(Web Application Firewall)僅從數位憑證管理服務擷取認證資訊,這就造成了 WAF 無法擷取到完整的認證內容,進而出現認證不全的提示。
曾上傳到數位憑證管理服務的認證被手動刪除,當前Certificate Management Service (Original SSL Certificate)中沒有您的認證。
解決方案
將您的認證上傳到Certificate Management Service (Original SSL Certificate)。具體操作,請參見上傳SSL認證。
在CLB控制台建立認證,並選擇認證來源為阿里雲簽發認證。具體操作,請參見選擇阿里雲簽發認證。
在CLB控制台,選擇已上傳的伺服器憑證。具體操作,請參見步驟二:配置SSL認證。
WAF中的來源站點IP填寫ECS公網IP還是內網IP?
公網IP。WAF通過公網進行回源,不支援直接填寫內網IP。
雲產品接入時添加多個擴充認證時失敗原因?
可能原因是某個認證無效。在添加多個擴充認證時,請確保您選擇的每一個認證都是有效,如果存在到期的認證會導致添加失敗。
使用雲產品接入方式接入WAF後,是否需要再配置防護對象?
預設情況下,雲產品接入WAF後,WAF會自動產生一個防護對象,無需額外配置。但如果您有多個網域名稱解析指向了同一雲產品執行個體,並希望為這些網域名稱單獨配置防護規則,則需要手動將網域名稱添加為防護對象,具體操作,請參見添加防護對象。
防護對象添加完成後,在配置防護規則時選擇生效對象為相應的網域名稱,即可實現對多網域名稱的精細化防護。
CNAME接入時,為什麼配置HTTP回源後提示ERR_TOO_MANY_REDIRECTS?
HTTP回源表示WAF使用HTTP協議向來源站點轉寄回源請求,預設回源連接埠是80。開啟該功能後,無論用戶端訪問WAF的連接埠是80或443,預設使用HTTP協議和80連接埠回源。如果您來源站點的80連接埠無實際業務,開啟此功能會導致網站訪問異常。
如果來源站點的80連接埠無實際業務,且配置了來源站點80連接埠的重新導向訪問,如返回301狀態代碼跳轉到443連接埠,會導致用戶端訪問一直重新導向,提示ERR_TOO_MANY_REDIRECTS。
雲產品接入CLB執行個體時報錯InvalidTLS的原因?
雲產品接入CLB執行個體時出現報錯:Waf.Pullin.InvalidTLS(無效TLS),可能是由於該CLB執行個體為效能共用型執行個體。WAF不支援擷取效能共用型執行個體的TLS配置資訊,因此需將執行個體變更為效能保障型後,才支援雲產品接入。更多資訊,請參見CLB執行個體規格。
來源站點伺服器公網IP暴露,攻擊者直接攻擊來源站點公網IP繞過WAF怎麼辦?
方式一:CNAME接入方式下,配置來源站點伺服器僅允許存取WAF回源IP段,確保僅有WAF能與來源站點伺服器建立通訊。具體操作請參見允許存取WAF回源IP段。
方式二:使用雲產品接入。
使用OpenAPI時,如何選擇服務存取點?
通過 OpenAPI 呼叫 WAF 服務時,需根據已開通的執行個體地區選擇對應的服務存取點:
已開通中國內地 WAF 執行個體:請選擇華東1(杭州)服務存取點。
已開通非中國內地WAF 執行個體:請選擇新加坡服務存取點。
接入WAF後返回502狀態代碼的多種情境
問題現象
接入WAF後訪問後端服務,返回502狀態代碼;查閱日誌中出現狀態代碼為502的請求。
問題原因與解決方案
情況一:CNAME接入方式下返回502
情況二:7層CLB開啟雲產品接入出現偶發5XX
情況三:URI 超長導致偶發502
情況四:WAF回源多個四層CLB出現偶發502
情況五:Linux核心參數問題導致請求返回502
接入WAF後檔案上傳失敗
可能由於檔案上傳超過2GB的最大限制,目前WAF最大支援2GB的檔案上傳,當請求body超過2GB時,WAF會返回413狀態代碼,可以根據返回狀態代碼來判斷是否達到了檔案傳輸大小上限。
認證即將到期如何更新?
不同的接入方式更新方式不同:
如果是CNAME接入,請參見更新網域名綁定的認證。
如果是雲產品接入ECS執行個體,請參見更新ECS引流連接埠綁定的認證。
如果是雲產品接入CLB執行個體,請參見更新CLB引流連接埠綁定的認證。
如果是雲產品接入NLB執行個體,請參見更新NLB引流連接埠綁定的認證。
如果是雲產品接入ALB執行個體,不需要在WAF控制台更新,只需在數位憑證管理服務(原 SSL 憑證)控制台部署認證到ALB執行個體。具體操作,請參見部署SSL認證到阿里雲產品。
雲產品接入後,來源站點可以擷取用戶端的真實IP嗎?
可以。WAF會向雲產品執行個體直接提供真實的用戶端IP。
掃描接入WAF的網域名稱時報告弱加密套件,如何配置TLS協議版本與加密套件以滿足安全要求?
為確保接入WAF的HTTPS網站符合安全與合規要求,建議配置高版本TLS協議及強加密套件。
高安全性的TLS協議與加密套件可能降低用戶端相容性,配置後可能導致使用舊版用戶端(如IE瀏覽器)的使用者無法訪問網站。請在啟用前充分評估用戶端相容性。
步驟一:確定配置位置
TLS協議版本與加密套件的配置入口取決於WAF的接入方式。
CNAME接入
在CNAME接入方式下,配置位置由掃描對象決定。請根據具體掃描對象,在對應位置進行配置。
掃描已接入網域名稱:在CNAME接入頁簽,找到目標網域名稱並單擊操作列的編輯。在編輯網域名稱頁面的協議類型 > HTTPS地區,展開高級配置,定位到TLS協議版本與HTTPS加密套件。
掃描WAF的VIP:在CNAME接入頁簽,單擊右側的預設SSL/TLS設定,上傳預設認證並配置TLS協議版本與HTTPS加密套件。
雲產品接入
在雲產品接入方式下,對於ECS執行個體,四層CLB執行個體(監聽協議為TCP)和NLB執行個體,請在WAF側進行配置。對於其他雲產品接入情境,配置操作需在其各自的產品控制台中完成。
雲產品接入七層CLB執行個體時,不支援自訂加密套件,僅支援選擇系統提供的TLS安全性原則。
雲產品接入ALB執行個體時,如需自訂加密套件,需要手動建立TLS安全性原則。更多資訊,請參見TLS安全性原則。
ECS、四層CLB(監聽協議為TCP)、NLB:在雲產品接入頁簽,定位到目標執行個體,單擊
表徵圖,選擇目標連接埠操作列的編輯認證,在TLS協議版本與加密套件位置進行配置。ALB:在ALB控制台,定位到目標執行個體後,在監聽頁簽定位到目標監聽,配置TLS安全性原則。
七層CLB(監聽協議為HTTPS):在CLB控制台,定位到目標執行個體後,在監聽頁簽定位到目標監聽,單擊管理憑證,在彈出的介面配置TLS安全性原則。
FC、MSE、APIG、SAE:在對應的產品控制台進行配置。
步驟二:選擇TLS協議版本
為避免舊版本TLS協議帶來的安全風險,建議選擇TLS1.2及以上版本。若網站支援TLS 1.3協議,請勾選開啟支援TLS1.3。
選中開啟支援TLS1.3後,WAF將預設下發TLS_AES_128_GCM_SHA256、TLS_AES_256_GCM_SHA384、TLS_CHACHA20_POLY1305_SHA256三種TLS 1.3加密套件,且不支援自訂。
步驟三:選擇加密套件
為避免弱加密套件帶來的安全風險,建議從如下列表中選擇強加密套件。
強加密套件 | 弱加密套件 |
|
|
加密套件安全建議:ECDHE-RSA-AES128-SHA256 和 ECDHE-RSA-AES256-SHA384 加密套件使用 ECDHE 進行金鑰交換,RSA 用於身份認證,採用 AES-CBC 加密模式。相比採用 AES-GCM 等認證加密模式的套件,其安全性和效能較低。部分安全掃描工具可能將其識別為弱加密套件,如出現該情況,請選擇自訂加密套件並手動排除上述兩個套件。
加密套件命名標準:由於加密套件的命名標準不同,WAF採用OpenSSL格式顯示加密套件,而部分掃描工具可能使用IANA標準。例如,OpenSSL中的ECDHE-ECDSA-AES256-SHA384對應IANA的TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384。如需快速查詢對應關係,可訪問 ciphersuite.info 或使用其他TLS查詢工具。
接入後日誌upstream_addr欄位值出現“-”的原因?
當日誌欄位upstream_addr出現-時,表示WAF未向來源站點回源,例如請求被WAF攔截的情況。建議檢查其他如upstream_status、upstream_response_time等欄位進一步分析。
雲產品接入方式下,ALB 接入 WAF 防護時,被 WAF 攔截的請求為何仍會記錄在 ALB 日誌中?
在雲產品接入方式下,WAF 3.0 採用 SDK 內嵌架構,將安全檢測能力直接整合至 ALB 的資料平面。當請求到達 ALB 執行個體並進入資料處理流程時,ALB 即會產生訪問日誌。若該請求隨後被 WAF 攔截,WAF 將阻斷該請求並向用戶端返回攔截提示頁面,不再將其轉寄至後端伺服器,但 ALB 側的訪問日誌記錄不會因此被撤銷。
WAF回源IP段是否會產生公網IP租用費用?舊的WAF回源IP段是否可以刪除?
WAF回源IP是阿里雲WAF服務用於回源的固定IP段,不作為獨立的公網IP資源租用,因此不會產生額外的費用。
WAF 回源 IP 段並非永久固定。阿里雲將在回源 IP 段發生變更時,通過簡訊、郵件、站內信等渠道進行通知。收到變更通知後,請登入 WAF 控制台擷取最新回源 IP 段,並在來源站點防火牆或安全性群組中同步更新,確保來源站點伺服器允許存取的回源 IP 段與控制台保持一致。
WAF是否支援流量鏡像或在清洗前將流量轉寄至其他執行個體?WAF是否有預設緩衝機制?
流量鏡像:WAF不支援在流量清洗前將流量鏡像轉寄至CLB或ECS等其他執行個體,如需流量鏡像功能,可以使用ALB的流量鏡像功能實現。
緩衝機制:WAF本身沒有預設的緩衝機制,不會緩衝經過WAF的請求和響應內容。
網域名稱接入了非本帳號下的WAF導致無法訪問,如何處理?
若網域名稱接入了其他阿里雲帳號的 WAF 執行個體,當前帳號將無權管理該 WAF 配置。請前往接入該網域名稱的 WAF 所屬帳號進行配置修改。
WAF CNAME接入模式下,非HTTP/HTTPS連接埠(如TCP 3389、SSH等)是否受防護?
WAF(Web Application Firewall)僅針對 Web 流量(HTTP/HTTPS)提供防護,不支援轉寄或防護其他協議(如 RDP、SSH、FTP 等)的流量。
WAF CNAME 接入後,訪問出現504 錯誤如何排查?
WAF CNAME 接入後出現 504 錯誤的排查方案如下:
WAF 側排查
檢查回源逾時配置:確認 WAF 側的設定讀連線逾時時間與設定寫連線逾時時間設定是否過小。若逾時閾值低於來源站點實際回應時間,將導致 504 錯誤。請參考設定回源逾時時間調整回源逾時時間。
檢查回源 IP 白名單:確認來源站點防火牆、安全性群組或主機防護軟體是否已允許存取 WAF 回源 IP 段。若未允許存取,WAF 將無法與來源站點建立有效串連。
來源站點側排查
檢查來源站點服務狀態:確認來源站點服務進程是否正常運行,監聽連接埠是否處於開啟狀態。
檢查網路與存取控制策略:排查是否存在電訊廠商網路封鎖、來源站點防火牆攔截或並發串連數達到上限等情況。
結合日誌定位:建議綜合分析來源站點系統日誌、Web 服務日誌及 WAF 訪問日誌,以精準定位異常根因。
WAF CNAME 接入後,如何修改已接入資產的協議、連接埠、來源站點地址等資訊?
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。
在左側導覽列,單擊接入管理,然後在CNAME接入頁簽定位至目標網域名稱,單擊其操作列的編輯即可進行修改。
CNAME接入後,HTTPS 認證能自動更新嗎?
可以,具體資訊,請參見雲產品部署:部署 SSL 憑證至 SLB/CDN/WAF 等雲產品。
中國內地 WAF 執行個體能否接入海外來源站點?海外使用者訪問中國內地 WAF 有何影響?
中國內地 WAF 執行個體支援通過 CNAME 接入方式接入網域名稱,來源站點可位於中國內地或境外。但當海外使用者訪問時,由於 中國內地WAF 的防護節點位於中國內地,請求鏈路涉及跨境傳輸,可能面臨網路延遲增加及穩定性波動等影響。因此,針對面向海外使用者的業務,建議優先選用非中國內地 WAF 執行個體,以獲得更優的訪問體驗與鏈路穩定性。
WAF 是否支援非標連接埠?訪問時能否省略連接埠號碼?
部分版本的WAF支援非標連接埠,具體資訊,請參見WAF支援的連接埠範圍。
若希望通過預設 80/443 連接埠訪問並映射到後端非標連接埠,請使用CNAME接入的回源連接埠功能,具體資訊,請參見步驟二:配置轉寄。
WAF CNAME 接入後,雲產品接入頁面對應的ECS 執行個體顯示"未防護"是否正常?
WAF CNAME 接入後,雲產品接入頁面對應的 ECS 執行個體顯示"未防護"屬於正常現象。雲產品接入與 CNAME 接入是兩種獨立的接入模式,二者選其一即可。若網域名稱已通過 CNAME 接入方式完成 WAF 防護配置,則無需也不建議再對網域名稱對應的 ECS 執行個體單獨開啟雲產品接入。
WAF 接入時選擇"中國國內"地區認證是否影響海外業務?
不影響。該選項僅表示認證是在阿里雲數位憑證管理服務控制台的中國國內地區擷取的,與認證的實際使用範圍無關。只要網域名稱配置正確且認證有效,海外業務可正常使用該認證進行 HTTPS 加密通訊。
WAF CNAME接入支援哪些類型的SSL認證?Let's Encrypt等免費認證是否可用?
WAF支援任意受信CA(Certificate Authority)頒發的標準SSL/TLS認證,包括DV(網域名稱驗證)、OV(組織驗證)和EV(擴充驗證)三種類型。Let's Encrypt、DigiCert、GlobalSign等CA頒發的免費或付費認證均可用於WAF CNAME接入,只要認證格式為PEM、CER或CRT即可。
雲產品接入方式下,SSL 憑證是否需要在 WAF 和來源站點 ECS 兩端同時配置?
是。在雲產品接入方式下,WAF 與來源站點 ECS 執行個體必須同時部署有效 SSL 憑證,不支援僅在 WAF 側配置的單邊認證模式。若業務僅需在 WAF 側卸載 SSL(即 WAF 至來源站點採用 HTTP 協議通訊),請改用 CNAME 接入方式。
雲產品接入方式下,是否需要進行修改DNS解析、配置CNAME、允許存取WAF回源IP等操作?
雲產品接入方式下,無需進行修改 DNS 解析、配置 CNAME、允許存取 WAF 回源 IP 或擷取真實用戶端 IP 等操作。該方式通過透明代理或 SDK 整合實現,不改變原有網路架構。
雲產品接入WAF後,WAF是否會影響伺服器上其他未配置的連接埠?
不會。雲產品接入WAF時,WAF僅對已配置的防護連接埠(如HTTP 80連接埠)的流量進行引流和防護,未配置的連接埠不受WAF影響,仍可正常接收和處理外部流量。
為什麼 ACK 託管的 ALB 執行個體無法在 WAF 控制台接入?報錯 OperationDenied.ServiceManagedResource 怎麼辦?
原因:由 Kubernetes Ingress Controller 託管的 ALB 執行個體屬於受管資源(ServiceManagedResource),不允許在 WAF 控制台通過雲產品接入方式手動操作。
解決方案:使用 CNAME 接入方式對該 ALB 執行個體進行 WAF 防護配置。