全部產品
Search
文件中心

Web Application Firewall:Web核心防護規則(舊版)

更新時間:Jun 13, 2026

接入Web Application Firewall (WAF)後,您可以通過設定Web核心防護規則和防護規則群組,協助Web業務防禦SQL注入、XSS跨站、代碼執行、WebShell上傳、命令注入等常見的Web應用攻擊。本文介紹如何設定Web核心防護規則和規則群組。

重要

Web 核心防護規則功能更新陸續上線中,本文介紹舊版本功能,若您使用新版本功能,請閱讀Web核心防護規則。升級公告,請參見【公告】WAF 3.0基礎防護規則功能更新。您可以通過WAF控制台防護配置 > Web 核心防護頁面的Web 核心防護規則樣式進行判斷。

新版

image

舊版

image

背景資訊

支援的解碼

Web核心防護規則支援23種不同格式的解碼,包括:

  • JSON、XML、Multipart等資料格式的解析,用以提升檢測的準確率。

  • Unicode、HTML實體等多種編碼繞過的識別,用以提升檢測的召回率。

支援的檢測模組

  • 規則防護(預設開啟)

    基於模式比對的防護方法,依賴於預定義的規則(即規則群組)來識別已知的攻擊模式,可防禦常見Web應用攻擊。

    • WAF按照防護嚴格程度,內建了三套預設規則群組:

      • 中等規則群組:預設選用該規則群組。

      • 寬鬆規則群組:如需減少誤攔截,可選用該規則群組。

      • 嚴格規則群組:如需提高攻擊檢測命中率,可選用該規則群組。

    • 您也可以根據業務需要,配置自訂規則群組。

  • 語義防護(預設開啟)

    更智能的防護方法,通過分析請求的內容和上下文來理解語義與文法結構,能夠更好地識別未知的攻擊形式,可防禦SQL注入攻擊。

  • 智能營運(預設關閉)

    根據歷史業務流量進行AI學習,發現URL粒度不適用的規則,並自動添加白名單,有效降低誤攔截風險。

支援的防護模板

模板

預設防護模板

自訂防護模板

產生方式

系統初始提供。

使用者建立。

檢測模組

規則防護

預設開啟,應用中等規則群組攔截模式。

自訂應用的規則群組(包括預設規則群組和自訂規則組)、規則動作

語義防護

預設開啟,應用觀察模式,並開啟針對非注入型攻擊的完整SQL語句檢測開關。

自訂應用的規則動作,根據業務情況開啟或關閉完整SQL語句檢測

智能營運

預設關閉。

根據業務情況開啟或關閉智能白名單

生效對象

對沒有關聯自訂防護模板的防護對象或對象組預設生效。

選中的防護對象或對象組。

前提條件

建立自訂規則組

自訂規則組可以從零建立,也可以在預設規則群組的基礎上建立。

  1. 登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地非中國內地

  2. 在左側導覽列,選擇防護配置 > Web 核心防護

  3. Web 核心防護規則地區,單擊規則群組管理

  4. 規則群組管理頁面,單擊建立規則群組

  5. 配置規則群組基本資料後,單擊下一步

    重要

    自訂規則組建立完畢後,規則群組基本資料不允許再次修改。

    配置項

    說明

    規則群組名稱

    為該規則群組設定一個名稱。

    支援中文和大小寫英文字母,可包含數字、半形句號(.)、底線(_)和短劃線(-)。

    選擇規則模板

    為該規則群組選擇防護模板,可選項:

    • 無模板,從零建立:不指定模板,自訂添加規則。

      重要

      選擇該選項後,是否自動更新開關預設關閉,且不支援修改。

    • 預設規則群組:基於阿里雲安全內建的防護規則群組,支援寬鬆規則群組、中等規則群組和嚴格規則群組。

    是否自動更新

    開啟後,官方預設規則群組中新增或移除的規則(例如0day應急規則或不再適用的規則)將自動同步到當前自訂規則組。

    重要
    • 自訂規則組建立完畢後,此設定不允許再次修改。

    • 選擇規則模板配置為預設規則群組時,支援開啟或關閉該開關。

  6. 設定防護規則設定精靈頁,單擊添加規則,通過輸入規則ID檢測模組/漏洞編號,設定危險等級防護類型應用類型,篩選並選中規則庫的防護規則,單擊添加;或單擊全部添加

    說明
    • 如果在步驟5選擇規則模板配置為預設規則群組,且要添加的規則已在規則庫中,可跳過該步驟。

    • 規則列表的規則預設按照更新時間倒序排列。

    完成添加後,如果您需要刪除已添加的防護規則,可在規則列表,通過輸入規則ID漏洞編號,設定危險等級防護類型應用類型,篩選並選中防護規則,單擊移除;或單擊清除所有

  7. 單擊下一步後,在建立完成嚮導頁,單擊完成

    成功建立規則群組後,您可以在規則群組列表執行如下操作:

    • 單擊內建規則數列的數字,查看規則群組內建的規則。

    • 編輯複製刪除規則群組。

      說明
      • 防護規則群組基本資料不允許修改。

      • 複製後的規則群組預設命名為“原規則群組名稱-copy”。複製後的規則群組無關聯防護對象。

      • 已關聯防護模板的規則群組不允許被刪除。如果您需要刪除該規則群組,請先刪除與Web核心防護規則的關聯關係。

建立自訂防護模板

  1. 在左側導覽列,選擇防護配置 > Web 核心防護

  2. Web 核心防護頁面下方Web 核心防護規則地區,單擊建立模板

    說明

    首次建立Web核心防護規則模板時,也可在Web 核心防護頁面上方的Web 核心防護規則卡片地區,單擊立即配置

  3. 建立模板面板,完成以下模板配置後,單擊確定

    說明

    建立的防護模板預設開啟。

    配置項

    說明

    模板資訊

    • 模板名稱

      為該模板設定一個名稱。

      支援中文和大小寫英文字母,可包含數字、半形句號(.)、底線(_)和短劃線(-)。

    • 是否設定為預設範本

      選擇是否將該模板設定為當前防護模組的預設範本。

      一個防護模組只允許設定一個預設範本。預設範本無需設定生效對象,預設應用於所有未關聯到自訂防護模板的防護對象和對象組(包括後續新增、從自訂防護模板中移除的防護對象和對象組),您也可以手動將它們從預設範本中移出。

    規則配置

    • 規則動作

      選擇當請求命中該規則時,要執行的防護動作。可選項:

      • 攔截:表示攔截命中規則的請求,並向發起請求的用戶端返回攔截響應頁面。

      • 觀察:表示不攔截命中規則的請求,只通過日誌記錄請求命中了規則。您可以通過WAF日誌,查詢命中當前規則的請求,分析規則的防護效果(例如,是否有誤攔截等)。

        重要

        只有開啟Log Service,您才可以使用日誌查詢功能。

        觀察模式方便您試運行首次配置的規則,待確認規則沒有產生誤攔截後,再將規則設定為攔截模式。

      說明

      您可以通過安全報表,查詢攔截類、觀察類防護規則的命中詳情。

    • 規則群組類型

      配置Web核心防護規則關聯的規則群組類型並選擇相應的規則群組。可選項:

      • 預設:選擇該項後,關聯預設規則群組,支援寬鬆規則群組中等規則群組嚴格規則群組

      • 自訂:選擇該項後,需在下拉式清單中選擇相應的規則群組。關於建立規則群組的具體操作,請參見建立自訂規則組

    語義引擎

    語義引擎預設開啟,可防禦SQL注入攻擊。

    針對非注入型攻擊,語義引擎提供完整SQL語句檢測開關,用於開啟或關閉該檢測。

    說明

    非完整SQL語句和完整SQL語句區別如下:

    • 非完整SQL語句:指請求中包括SQL片段,後端業務可通過拼接,形成完整的SQL,例如/query.php?name='and 1=1%23

    • 完整SQL語句:指請求中包含完整的SQL,例如/query.php?sql=select name from users where 1=1%23

    語義引擎支援如下配置:

    • 規則動作

      選擇當請求命中該規則時,要執行的防護動作。可選項:

      • 攔截:表示攔截命中規則的請求,並向發起請求的用戶端返回攔截響應頁面。

      • 觀察:表示不攔截命中規則的請求,只通過日誌記錄請求命中了規則。您可以通過WAF日誌,查詢命中當前規則的請求,分析規則的防護效果(例如,是否有誤攔截等)。

        重要

        只有開啟Log Service,您才可以使用日誌查詢功能。

        觀察模式方便您試運行首次配置的規則,待確認規則沒有產生誤攔截後,再將規則設定為攔截模式。

      說明

      您可以通過安全報表,查詢攔截類、觀察類防護規則的命中詳情。

    • 完整SQL語句檢測(預設開啟)

      如果WAF檢測到請求中包含非注入型攻擊,即包含完整的SQL(例如/query.php?sql=select name from users where 1=1%23),WAF會根據設定的規則動作作出相應處置。

      說明

      如果您的實際業務存在資料分析情境,例如phpmyadmin、Adminer等,建議關閉此檢測。

    協議合規

    由於每種語言處理HTTP請求資料格式要求的鬆散程度不同,從而衍生出多種繞過WAF防禦的方式,比較典型的是檔案上傳情境,協議合規主要是從協議層面判斷資料格式是否符合標準,是防禦檔案上傳等類型變種攻擊的利器。

    協議合規需要企業版和旗艦版支援,進階版預設不支援,按量單獨計費。

    智能營運

    開啟智能白名單開關後,WAF將根據歷史業務流量進行AI學習,發現URL粒度不適用的規則,並自動添加白名單,有效降低誤攔截風險。

    自動添加的白名單規則會在白名單規則列表的AutoTemplate模板中顯示。更多資訊,請參見查看白名單

    說明

    僅隨用隨付版、訂用帳戶企業版或旗艦版支援該功能。

    生效對象

    從已添加的配置防護對象和防護對象組中,選擇要應用該模板的配置防護對象和防護對象組。

    一個防護對象或對象組只能關聯一個Web核心防護規則模板。如果您設定了預設防護模板,預設所有未關聯到自訂防護模板的防護對象和對象組勾選為生效;當您沒有設定預設範本,則不會預設勾選防護對象與對象組為生效。生效對象均支援手動修改。

    建立的防護模板預設開啟,您可以在防護模板列表執行如下操作:

    • 查看模板關聯的防護對象/組的數量。

    • 通過模板開關,開啟或關閉模板。

    • 為該模板建立規則

    • 編輯刪除複製防護模板。

    • 單擊防護模板名稱左側的展開表徵圖 表徵圖,查看該防護模板包含的規則資訊。

    • 如果在建立核心防護模板時,已開啟智能白名單開關(防護規則尾碼顯示為已開啟智能白名單表徵圖),您可以單擊操作列的智能下發記錄,查看智能白名單下發記錄。如果未開啟智能白名單開關(防護模板尾碼顯示為未開啟智能白名單表徵圖),您可以直接在模板列表,開啟或關閉智能白名單開關。

    您也可以在Web 核心防護規則地區,單擊規則群組管理,查看規則群組與防護模板的關聯關係。

後續操作

您可以在安全報表頁面的Web 核心防護規則頁簽,查詢具體防護規則的命中記錄。例如,您可以在攻擊事件記錄地區,單擊規則ID對應的查看詳情,瞭解命中該規則的攻擊詳情。更多資訊,請參見安全報表

重要

Web 核心防護頁面不支援通過規則ID搜尋具體的Web核心防護規則。如果您認為某個規則誤攔截了正常業務流量,可通過白名單模組設定針對該規則的白名單規則。關於配置白名單規則的具體操作,請參見白名單

相關文檔