本文列舉了Web Application Firewall(Web Application Firewall,簡稱WAF)3.0版本防護配置過程中,可能遇見的問題和解決方案。
WAF控制台無法找到指定的防護規則ID原因?
當無法在WAF控制台找到指定規則ID時,請根據規則類型,逐條進行檢查:
內建Web核心防護規則尋找
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。
在左側導覽列,選擇。
定位並展開目標防護模板,單擊操作列的引擎配置。

在彈出的引擎配置頁面進行搜尋。

自訂規則尋找
針對Web 核心防護下的其他防護模組(如自訂規則、CC防護、掃描防護等),其自訂規則的尋找步驟如下:
在左側導覽列,選擇。
在下圖位置進行搜尋。

白名單規則尋找
在左側導覽列,選擇。
在下圖位置進行搜尋。

Bot管理規則尋找
Web防护內建規則
在左側導覽列,選擇。
在下圖位置進行搜尋。

App防护內建規則
在左側導覽列,選擇。
在下圖位置進行搜尋。

高级自定义规则
在左側導覽列,選擇。
在下圖位置進行搜尋。

防護規則被刪除
如果規則在上述位置都找不到,可能原因是規則被刪除,可以使用Action Trail,查詢是否有事件名稱為DeleteDefenseRule或DeleteDefenseTemplate的事件,具體步驟,請參見通過Action Trail控制台查詢事件。
WAF日誌中acl_action:block是否實際阻斷請求?
acl_action:block不能直接說明請求被阻斷,如果acl_test為true,表示觀察模式,即僅記錄日誌,不觸發攔截等防護動作。請求是否被實際阻斷需要查詢final_action欄位,final_action:block才表示阻斷。
配置自訂規則匹配欄位Body Parameter後為何不生效?
可能原因是填寫的匹配內容長度過短,使用Body Parameter欄位時請確保匹配內容長度大於四個字元,否則流量無法被檢測。
如何讓某個網域名稱的請求不經過CC防護檢測?
如果您需要讓某個網域名稱的請求不經過CC防護檢測,您可以參考以下任意方案進行配置。
通過建立白名單規則
(可選)將不需要經過CC防護檢測的網域名稱添加為防護對象。具體操作,請參見手動添加防護對象。只有ALB執行個體中的網域名稱需要執行該操作。
建立白名單規則。白名單規則的不檢測模組為CC防護,規則模板的生效對象為不需要經過CC防護檢測的網域名稱。具體操作,請參見白名單。
完成以上配置後,被添加到白名單規則中的網域名稱的請求不經過CC防護檢測。
通過建立CC防護規則
網域名稱不屬於ALB執行個體
建立CC防護規則。規則模板的生效對象為不需要經過CC防護檢測的網域名稱。具體操作,請參見設定CC防護規則防禦CC攻擊。
關閉該CC防護規則的模板開關。
完成以上配置後,被添加到已關閉CC防護規則中的網域名稱的請求不經過CC防護檢測。
網域名稱屬於ALB執行個體
將ALB執行個體中的所有網域名稱添加為防護對象。具體操作,請參見手動添加防護對象。
建立兩個CC防護規則。具體操作,請參見設定CC防護規則防禦CC攻擊。
防護規則配置要求如下:
防護規則A:根據業務需要配置防护模式為正常模式或严格模式,生效對象為ALB執行個體中需要經過CC防護檢測的網域名稱。
防護規則B:生效對象為不需要經過CC防護檢測的網域名稱和ALB執行個體。
開啟CC防護規則A的模板開關,關閉CC防護規則B的模板開關。
完成以上配置後,已添加到防護規則A的網域名稱的請求經過CC防護檢測,已添加到防護規則B的網域名稱的請求不經過CC防護檢測。
為什麼URL匹配欄位包含雙斜杠(//)的自訂防護策略規則不會生效?
由於WAF的規則引擎在處理URL匹配欄位時會進行標準化處理,預設將連續的正斜杠(/)進行壓縮,因此無法正確匹配包含雙斜杠(//)URL的自訂防護策略規則。
如果您需要對包含雙斜杠(//)的URL設定ACL存取控制,您可以直接設定該URL對應的單斜杠路徑作為匹配條件。例如,如果需要將//api/sms/request作為URL匹配欄位的條件值,您只需在匹配內容中填寫/api/sms/request,WAF即可針對包含該內容的請求進行存取控制。
如何通過請求 ID(Request ID)排查 WAF 攔截原因?
當請求被 WAF攔截時,系統將在響應中返回唯一的請求 ID(Request ID)。請利用該 ID 在安全報表或日誌中檢索詳細資料,以定位攔截原因。
擷取請求 ID:請求被攔截後,攔截頁面將預設顯示請求 ID。請複製該 ID 以供後續查詢使用。

進入 WAF 控制台查詢:登入Web Application Firewall3.0控制台,在左側導覽列,選擇。設定查詢時間範圍,在“请输入traceid”搜尋方塊中粘貼請求 ID 進行檢索。
說明若防護對象已開啟日誌投遞功能,也可在 頁面進行查詢。
分析攔截原因:在安全報表頁面下方,查看該請求命中的防護模組及命中規則。若確認該請求為正常業務流量,請在日誌列表的操作列單擊誤判屏蔽,將其加入白名單。更多資訊,請參見白名單。
隨用隨付版WAF如何關閉API安全功能?
對於隨用隨付版WAF執行個體,若不再需要使用API安全功能,請按以下步驟進行關閉。
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。
在左側導覽列,選擇。
進入頁簽。
關閉所有防護對象與防護對象組的基礎檢測開關,操作完成後,API安全相關的歷史資料將被清除且無法查看。
阿里雲 WAF 是否預設注入 CORS 回應標頭或動態回顯 Origin 要求標頭?
WAF 不會變更要求的 CORS 頭,也沒有相關配置項用於自動注入 CORS 回應標頭或動態回顯 Origin。CORS 策略應由來源站點伺服器或應用程式自行配置和管理。
WAF 返回 413 Request Entity Too Large 錯誤的原因是什嗎?
原因:上傳的檔案大小超過了 WAF 設定的單次請求大小限制(當前限制為 2 GB)。
處理方法:
調整上傳檔案的大小,確保單次請求低於 2 GB。
升級WAF至旗艦版,支援最大10GB檔案,具體資訊,請參見控制上傳檔案大小。
收到WAF 攔截警示是否意味著業務受到了影響?
收到 WAF 攔截警示表明安全防護機制正在生效,並不直接意味著業務受損。但在特定情境下,需排查是否存在誤攔截或防護失效風險。
警示含義
WAF 攔截警示表示系統已成功識別並阻斷命中安全規則的惡意請求。此類請求在到達來源站點前已被清洗,不會消耗來源站點資源或造成實際攻擊傷害,屬於防護機制正常工作的表現。
需介入排查的情境
誤判:若合法使用者訪問(如後台登入、API 呼叫)被攔截,說明規則配置過嚴導致誤傷。此時業務可用性已受影響,需調整防護規則或將相關特徵加入白名單。
大規模 CC 攻擊:遭遇高頻 CC 攻擊時,儘管 WAF 執行了攔截,但仍可能存在漏攔情況。此外,攻擊流量過大可能觸發黑洞機制,導致 WAF 服務不可用。具體防禦策略請參見設定CC防護規則防禦CC攻擊。
WAF 預設防護策略為何不攔截 .py/.sh 等指令檔上傳?
WAF 預設防護策略主要針對高頻 Web 攻擊(如 SQL 注入、XSS)及常見 WebShell(JSP、PHP、ASP)。
.py、.sh、.cmd、.bat 等指令檔副檔名在合法業務中常被用於背景工作或批處理。為避免誤攔截正常業務請求,預設策略未將此類副檔名納入全域攔截範圍。
若需攔截,建議通過自訂規則,匹配上傳介面路徑及檔案名稱尾碼進行精準管控。
如何配置僅攔截境外 IP 但允許存取特定搜尋引擎爬蟲?
可以通過組合配置實現:
開啟設定地區封鎖規則封鎖特定地區請求功能,選擇攔截所有中國境外地區。
建立白名單,匹配條件設定為 User-Agent 包含特定爬蟲標識(如 Googlebot、bingbot),不檢測模組為地區封鎖。
首碼匹配與正則匹配有什麼區別?如何選擇?
匹配能力:首碼匹配屬於簡單模式,僅支援固定字串的匹配;正則匹配屬於進階規則,支援複雜的模式比對。
效能表現:首碼匹配執行效率高;正則匹配由於底層引擎的複雜性,在使用隨用隨付版時消耗的費用略高。
規則調優建議:若當前規則未按預期攔截,需檢查是否因匹配方式不當導致。例如,對於 URI 路徑,可嘗試使用包含多值之一或正則匹配來替代單一的首碼/尾碼匹配,以提高命中率。在使用正則匹配時,務必注意Regex的寫法規範,避免複雜的嵌套。
配置白名單後是否立即生效?是否需要等待封鎖時間結束?
添加白名單規則後即時生效,無需等待原有的封鎖時間結束。
若配置後仍被攔截,請檢查以下內容:
模板和規則開關是否已開啟。
生效對象設定是否正確。
匹配條件是否配置準確。
確認 WAF 前是否存在 CDN、高防等七層代理。若存在,需在接入資產時正確配置WAF前是否有七層代理(高防/CDN等)選項,否則將導致 WAF 無法擷取真實的用戶端 IP。
WAF 指紋規則(JA3/JA4/HTTP2)的匹配原理是什嗎?為何非 IP 維度也能命中?
指紋規則是基於用戶端瀏覽器或工具的特徵產生的雜湊值進行匹配,而非基於 IP 位址。具體包括:
JA3 指紋:對 TLS 握手關鍵參數(版本、密碼套件等)進行 MD5 雜湊產生。
JA4 指紋:引入更多演算法(瀏覽器版本、OS 等)以減少重複性。
HTTP/2 指紋:根據 HTTP/2 用戶端原始指紋利用 MD5 演算法產生。
只要請求帶有匹配的指紋特徵,無論 IP 歸屬地如何,均會觸發規則。