全部產品
Search
文件中心

Web Application Firewall:防護配置常見問題

更新時間:Jun 11, 2026

本文列舉了Web Application Firewall(Web Application Firewall,簡稱WAF)3.0版本防護配置過程中,可能遇見的問題和解決方案。

WAF控制台無法找到指定的防護規則ID原因?

當無法在WAF控制台找到指定規則ID時,請根據規則類型,逐條進行檢查:

內建Web核心防護規則尋找

  1. 登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地非中國內地

  2. 在左側導覽列,選擇防護配置 > Web 核心防護 > Web 核心防護規則

  3. 定位並展開目標防護模板,單擊操作列的引擎配置image

  4. 在彈出的引擎配置頁面進行搜尋。image

自訂規則尋找

針對Web 核心防護下的其他防護模組(如自訂規則CC防護掃描防護等),其自訂規則的尋找步驟如下:

  1. 在左側導覽列,選擇防護配置 > Web 核心防護

  2. 在下圖位置進行搜尋。image

白名單規則尋找

  1. 在左側導覽列,選擇防護配置 > 白名單

  2. 在下圖位置進行搜尋。image

Bot管理規則尋找

Web防护內建規則

  1. 在左側導覽列,選擇防護配置 > BOT管理 > Web防护

  2. 在下圖位置進行搜尋。image

App防护內建規則

  1. 在左側導覽列,選擇防護配置 > BOT管理 > App防护

  2. 在下圖位置進行搜尋。image

高级自定义规则

  1. 在左側導覽列,選擇防護配置 > BOT管理 > 高级自定义规则

  2. 在下圖位置進行搜尋。image

防護規則被刪除

如果規則在上述位置都找不到,可能原因是規則被刪除,可以使用Action Trail,查詢是否有事件名稱為DeleteDefenseRuleDeleteDefenseTemplate的事件,具體步驟,請參見通過Action Trail控制台查詢事件

WAF日誌中acl_action:block是否實際阻斷請求?

acl_action:block不能直接說明請求被阻斷,如果acl_test為true,表示觀察模式,即僅記錄日誌,不觸發攔截等防護動作。請求是否被實際阻斷需要查詢final_action欄位,final_action:block才表示阻斷。

配置自訂規則匹配欄位Body Parameter後為何不生效?

可能原因是填寫的匹配內容長度過短,使用Body Parameter欄位時請確保匹配內容長度大於四個字元,否則流量無法被檢測。image

如何讓某個網域名稱的請求不經過CC防護檢測?

如果您需要讓某個網域名稱的請求不經過CC防護檢測,您可以參考以下任意方案進行配置。

通過建立白名單規則

  1. (可選)將不需要經過CC防護檢測的網域名稱添加為防護對象。具體操作,請參見手動添加防護對象。只有ALB執行個體中的網域名稱需要執行該操作。

  2. 建立白名單規則。白名單規則的不檢測模組CC防護,規則模板的生效對象為不需要經過CC防護檢測的網域名稱。具體操作,請參見白名單

完成以上配置後,被添加到白名單規則中的網域名稱的請求不經過CC防護檢測。

通過建立CC防護規則

網域名稱不屬於ALB執行個體

  1. 建立CC防護規則。規則模板的生效對象為不需要經過CC防護檢測的網域名稱。具體操作,請參見設定CC防護規則防禦CC攻擊

  2. 關閉該CC防護規則的模板開關

完成以上配置後,被添加到已關閉CC防護規則中的網域名稱的請求不經過CC防護檢測。

網域名稱屬於ALB執行個體

  1. 將ALB執行個體中的所有網域名稱添加為防護對象。具體操作,請參見手動添加防護對象

  2. 建立兩個CC防護規則。具體操作,請參見設定CC防護規則防禦CC攻擊

    防護規則配置要求如下:

    • 防護規則A:根據業務需要配置防护模式正常模式严格模式生效對象為ALB執行個體中需要經過CC防護檢測的網域名稱。

    • 防護規則B:生效對象為不需要經過CC防護檢測的網域名稱和ALB執行個體。

  3. 開啟CC防護規則A的模板開關,關閉CC防護規則B的模板開關

完成以上配置後,已添加到防護規則A的網域名稱的請求經過CC防護檢測,已添加到防護規則B的網域名稱的請求不經過CC防護檢測。

為什麼URL匹配欄位包含雙斜杠(//)的自訂防護策略規則不會生效?

由於WAF的規則引擎在處理URL匹配欄位時會進行標準化處理,預設將連續的正斜杠(/)進行壓縮,因此無法正確匹配包含雙斜杠(//)URL的自訂防護策略規則。

如果您需要對包含雙斜杠(//)的URL設定ACL存取控制,您可以直接設定該URL對應的單斜杠路徑作為匹配條件。例如,如果需要將//api/sms/request作為URL匹配欄位的條件值,您只需在匹配內容中填寫/api/sms/request,WAF即可針對包含該內容的請求進行存取控制。

如何通過請求 ID(Request ID)排查 WAF 攔截原因?

當請求被 WAF攔截時,系統將在響應中返回唯一的請求 ID(Request ID)。請利用該 ID 在安全報表或日誌中檢索詳細資料,以定位攔截原因。

  1. 擷取請求 ID:請求被攔截後,攔截頁面將預設顯示請求 ID。請複製該 ID 以供後續查詢使用。image

  2. 進入 WAF 控制台查詢:登入Web Application Firewall3.0控制台,在左側導覽列,選擇檢測與響應 > 安全報表。設定查詢時間範圍,在“请输入traceid”搜尋方塊中粘貼請求 ID 進行檢索。

    說明

    若防護對象已開啟日誌投遞功能,也可在檢測與響應 > Log Service 頁面進行查詢。

  3. 分析攔截原因:在安全報表頁面下方,查看該請求命中的防護模組命中規則。若確認該請求為正常業務流量,請在日誌列表操作列單擊誤判屏蔽,將其加入白名單。更多資訊,請參見白名單

隨用隨付版WAF如何關閉API安全功能?

對於隨用隨付版WAF執行個體,若不再需要使用API安全功能,請按以下步驟進行關閉。

  1. 登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地非中國內地

  2. 在左側導覽列,選擇防護配置 > API安全

  3. 進入策略配置 > 生效對象配置頁簽。

  4. 關閉所有防護對象與防護對象組的基礎檢測開關,操作完成後,API安全相關的歷史資料將被清除且無法查看。

阿里雲 WAF 是否預設注入 CORS 回應標頭或動態回顯 Origin 要求標頭?

WAF 不會變更要求的 CORS 頭,也沒有相關配置項用於自動注入 CORS 回應標頭或動態回顯 Origin。CORS 策略應由來源站點伺服器或應用程式自行配置和管理。

WAF 返回 413 Request Entity Too Large 錯誤的原因是什嗎?

原因:上傳的檔案大小超過了 WAF 設定的單次請求大小限制(當前限制為 2 GB)。

處理方法

  • 調整上傳檔案的大小,確保單次請求低於 2 GB。

  • 升級WAF至旗艦版,支援最大10GB檔案,具體資訊,請參見控制上傳檔案大小

收到WAF 攔截警示是否意味著業務受到了影響?

收到 WAF 攔截警示表明安全防護機制正在生效,並不直接意味著業務受損。但在特定情境下,需排查是否存在誤攔截或防護失效風險。

警示含義

WAF 攔截警示表示系統已成功識別並阻斷命中安全規則的惡意請求。此類請求在到達來源站點前已被清洗,不會消耗來源站點資源或造成實際攻擊傷害,屬於防護機制正常工作的表現。

需介入排查的情境

  1. 誤判:若合法使用者訪問(如後台登入、API 呼叫)被攔截,說明規則配置過嚴導致誤傷。此時業務可用性已受影響,需調整防護規則或將相關特徵加入白名單。

  2. 大規模 CC 攻擊:遭遇高頻 CC 攻擊時,儘管 WAF 執行了攔截,但仍可能存在漏攔情況。此外,攻擊流量過大可能觸發黑洞機制,導致 WAF 服務不可用。具體防禦策略請參見設定CC防護規則防禦CC攻擊

WAF 預設防護策略為何不攔截 .py/.sh 等指令檔上傳?

WAF 預設防護策略主要針對高頻 Web 攻擊(如 SQL 注入、XSS)及常見 WebShell(JSP、PHP、ASP)。

.py.sh.cmd.bat 等指令檔副檔名在合法業務中常被用於背景工作或批處理。為避免誤攔截正常業務請求,預設策略未將此類副檔名納入全域攔截範圍。

若需攔截,建議通過自訂規則,匹配上傳介面路徑及檔案名稱尾碼進行精準管控。

如何配置僅攔截境外 IP 但允許存取特定搜尋引擎爬蟲?

可以通過組合配置實現:

  1. 開啟設定地區封鎖規則封鎖特定地區請求功能,選擇攔截所有中國境外地區。

  2. 建立白名單匹配條件設定為 User-Agent 包含特定爬蟲標識(如 Googlebot、bingbot),不檢測模組地區封鎖

首碼匹配與正則匹配有什麼區別?如何選擇?

  1. 匹配能力:首碼匹配屬於簡單模式,僅支援固定字串的匹配;正則匹配屬於進階規則,支援複雜的模式比對。

  2. 效能表現:首碼匹配執行效率高;正則匹配由於底層引擎的複雜性,在使用隨用隨付版時消耗的費用略高。

  3. 規則調優建議:若當前規則未按預期攔截,需檢查是否因匹配方式不當導致。例如,對於 URI 路徑,可嘗試使用包含多值之一正則匹配來替代單一的首碼/尾碼匹配,以提高命中率。在使用正則匹配時,務必注意Regex的寫法規範,避免複雜的嵌套。

配置白名單後是否立即生效?是否需要等待封鎖時間結束?

添加白名單規則後即時生效,無需等待原有的封鎖時間結束。

若配置後仍被攔截,請檢查以下內容:

  • 模板和規則開關是否已開啟。

  • 生效對象設定是否正確。

  • 匹配條件是否配置準確。

  • 確認 WAF 前是否存在 CDN、高防等七層代理。若存在,需在接入資產時正確配置WAF前是否有七層代理(高防/CDN等)選項,否則將導致 WAF 無法擷取真實的用戶端 IP。

WAF 指紋規則(JA3/JA4/HTTP2)的匹配原理是什嗎?為何非 IP 維度也能命中?

指紋規則是基於用戶端瀏覽器或工具的特徵產生的雜湊值進行匹配,而非基於 IP 位址。具體包括:

  1. JA3 指紋:對 TLS 握手關鍵參數(版本、密碼套件等)進行 MD5 雜湊產生。

  2. JA4 指紋:引入更多演算法(瀏覽器版本、OS 等)以減少重複性。

  3. HTTP/2 指紋:根據 HTTP/2 用戶端原始指紋利用 MD5 演算法產生。

只要請求帶有匹配的指紋特徵,無論 IP 歸屬地如何,均會觸發規則。