全部產品
Search
文件中心

Web Application Firewall:接入管理常見問題

更新時間:Jul 15, 2026

本文列舉了Web Application Firewall(Web Application Firewall,簡稱WAF)3.0版本接入可能遇見的問題。

概覽

WAF中的來源站點IP與回源IP有什麼區別?

  • WAF的回源IP WAF的回源IP是指WAF在將經過防護處理的正常流量轉寄到來源站點伺服器時所使用的IP位址區段。這些IP地址是由阿里雲分配的,用於標識WAF作為Proxy 伺服器向來源站點發起請求的來源。

    • 回源IP段通常是一個固定的IP位址範圍。

    • 在來源站點伺服器看來,所有來自用戶端的請求都會被WAF攔截並轉寄,而真實的用戶端IP會被記錄在HTTP頭部欄位(如X-Forwarded-For或自訂Header)中。

  • 來源站點IP 來源站點IP是指實際承載業務的後端伺服器的公網IP地址或網域名稱解析出的IP地址。它是使用者訪問網站時最終接收請求並返迴響應的目標地址。

    • 來源站點IP可以是單個IP地址,也可以是多個IP地址(支援負載平衡)。

    • 來源站點IP是使用者網站的真實服務地址,可能部署在阿里雲ECS、SLB、OSS或其他雲端服務商上。

同一個網域名稱能不能同時使用雲產品接入和CNAME接入?

不推薦。每個網域名稱只能使用雲產品接入或CNAME接入兩種模式之一,重複接入會導致轉寄衝突防護失效。如果您已通過CNAME接入開啟WAF防護的網域名稱,需要切換為雲產品接入,您必須先刪除該網域名稱的CNAME接入配置,然後在雲產品接入模式下重新接入該網域名稱。

WAF能夠保護在一個網域名稱下的多個來源站點IP嗎?

可以,一個WAF網域名稱配置中最多支援配置20個來源站點IP地址。

WAF是否支援健全狀態檢查?

WAF預設啟用健全狀態檢查。WAF會對所有來源站點IP進行接入狀態檢測,如果某個來源站點IP沒有響應,WAF會將訪問請求轉寄至其他來源站點IP。

來源站點IP無法響應時,WAF將為該來源站點IP自動化佈建一個靜默時間。靜默時間結束後,新的訪問請求可能仍然會被轉寄至該來源站點IP。

當回源失敗時,WAF將預設為每個來源站點伺服器嘗試回源三次。關閉該功能後,如果回源失敗,WAF將不再進行重試。

更多資訊,請參見通過CNAME接入為網站開啟WAF防護:回源重試功能。

WAF的獨享IP是否能夠防禦DDoS攻擊?

獨享IP,可避免當一個網域名稱遭受大流量DDoS攻擊,導致其他接入的網域名稱也無法訪問的情況。更多資訊請參見獨享IP的價值

WAF能和CDN或DDoS高防一起接入嗎?

WAF完全相容CDN和DDoS高防服務。WAF與DDoS高防或CDN一起接入時,只要將WAF提供的CNAME地址配置為DDoS高防或CDN的來源站點即可。這樣就可以實現流量在經過DDoS高防或CDN之後,被轉寄到WAF,再通過WAF最終轉寄至來源站點,從而對來源站點進行全面的安全防護。更多資訊,請參見通過聯合部署DDoS高防和WAF提升網站防護能力部署WAF和CDN為開啟內容加速的網域名稱提供WAF防禦

WAF是否支援跨帳號使用CDN+高防+WAF的架構?

支援,您可以跨帳號使用CDN、高防、WAF產品組合成抵禦DDoS攻擊和Web應用攻擊的安全架構。

WAF如何保證上傳認證及密鑰的安全性?是否會解密HTTPS流量並記錄訪問請求的內容?

阿里雲Web Application Firewall在防護HTTPS業務時,需要您上傳對應的SSL認證及密鑰,用於解密HTTPS流量並檢測流量中的攻擊特徵。我們使用了專用的認證伺服器(Key Server)來儲存和管理密鑰。Key Server依託於阿里雲密鑰管理系統KMS(Key Management Service),能夠保護認證和密鑰的資料安全性、完整性和可用性,符合監管和等保合規要求。關於KMS的詳細介紹,請參見什麼是Key Management Service

WAF使用您上傳的SSL認證及密鑰解密HTTPS業務流量,只用於即時檢測。我們只會記錄包含攻擊特徵(payload)的部分請求內容,用於攻擊報表展示、資料統計等,不會在您未授權的情況下,記錄全量的請求或響應內容。

阿里雲Web Application Firewall已通過ISO 9001、ISO 20000、ISO 22301、ISO 27001、ISO 27017、ISO 27018、ISO 27701、ISO 29151、BS 10012、CSA STAR、等保三級、SOC 1/2/3、C5、HK金融、OSPAR、PCI DSS等多項國際權威認證,且作為標準的阿里雲雲產品,在雲平台層面具備與阿里雲同等水平的安全合規資質。詳細內容,請參見阿里雲信任中心

網站已接入WAF防護,為什麼在網域名稱列表中查詢不到?

您的網站備案資訊可能已經失效,導致網域名稱不符合接入要求,已被WAF自動清除。您需要為該網域名稱完成ICP備案,並重新將網站接入WAF防護。關於阿里雲ICP備案的更多資訊,請參見ICP備案流程

重要

您在將網站接入中國內地WAF執行個體防護前,必須保證網域名稱備案資訊的有效性。為符合相關法律法規要求,中國內地WAF執行個體會定期清除備案失效的網域名稱。

WAF如何通過自訂Header擷取用戶端源IP和記錄用戶端IP?

自訂Header擷取用戶端源IP:如果網站業務在WAF前有其他七層代理服務(例如,DDoS高防、CDN等),為了避免攻擊者偽造XFF欄位,躲避WAF的檢測規則,提高業務的安全性,可在業務中使用自訂Header存放用戶端IP,將用戶端源IP放置在某個自訂的Header欄位(例如,X-Client-IP、X-Real-IP),並在WAF中配置對應Header欄位,WAF擷取指定Header欄位的值作為用戶端源IP。如果設定多個Header欄位,WAF將按順序嘗試讀取用戶端IP。

自訂Header記錄用戶端IP:在添加網站到WAF防護時,通過開啟流量標記,使WAF在用戶端請求的自訂Header欄位中寫入用戶端IP,後端伺服器可以從WAF回源請求的指定Header欄位中擷取用戶端IP,適用於後端伺服器需要從指定的自訂Header中擷取用戶端IP進行業務分析的情境。

WAF是否支援接入四層TCP協議?

WAF支援為四層CLB(TCP)與ECS連接埠監聽的HTTP與HTTPS協議流量開啟WAF防護,不支援轉寄防護其他非HTTP與HTTPS協議的連接埠流量。

WAF作為Web Application Firewall,主要針對Web流量提供防護,即HTTP、HTTPS流量。因此,當四層CLB(TCP)或ECS連接埠監聽的流量為Web流量時,可通過WAF實現轉寄防護;若四層雲產品執行個體上承載的是其他應用程式層協議流量(如FTP、SMTP等),則WAF無法轉寄此類流量。

如何大量匯出已CNAME接入的網域名稱資訊列表?

您可以通過調用擷取WAF執行個體詳情API的方式擷取您的WAF執行個體ID,然後調用查詢CNAME接入列表API,查詢CNAME接入的所有網域名稱資訊列表。

CNAME接入時,網域名稱(如CNAME)類型的來源站點會如何被WAF負載平衡?

CNAME接入方式下,當您的來源站點有多個伺服器位址,可以選擇不同的負載平衡演算法,使WAF將回源請求轉寄到對應的伺服器,實現負載平衡。在配置轉寄步驟中,負載平衡演算法提供三個選項:IP hash輪詢Least time(僅開通智能負載平衡功能且在配置監聽時選擇共用叢集智能負載平衡時可用)。

伺服器位址選擇網域名稱(如CNAME)時,如果解析此網域名稱返回了多個IP地址,WAF會將用戶端請求以負載平衡的形式轉寄到解析出的多個IP地址;如果填寫了多個網域名稱,WAF會展開所有的解析結果並進行負載平衡。

但如果只填寫了一個網域名稱且每次解析網域名稱時僅返回一個IP地址,則WAF不會進行負載平衡,只會向唯一的解析結果回源。

同一個網域名稱解析指向了多個雲產品執行個體,該如何接入?

使用雲產品接入:需要同時接入這些雲產品執行個體(例如CLB執行個體的服務連接埠),實現WAF對這幾個執行個體同時引流。

使用CNAME接入:CNAME接入此網域名稱後,所有雲產品執行個體都將受到WAF預設防護策略的防護。

多個網域名稱解析指向了同一個雲產品執行個體,該如何接入?

使用雲產品接入:您接入此雲產品執行個體後,執行個體上的所有網域名稱都將受到WAF預設防護策略的防護。但如果您希望單獨為這些網域名稱配置不同的防護規則,則需要手動將網域名稱添加為防護對象,詳細資料,請參見手動添加防護對象

使用CNAME接入:逐一接入多個網域名稱。

CNAME接入支援接入哪些網域名稱尾碼?

WAF3.0支援接入大部分網域名稱尾碼,包括中文網域名稱尾碼,具體支援的中文尾碼列表請參見iana.org

WAF3.0支援的網域名稱尾碼多於WAF2.0,若您發現某網域名稱在WAF2.0不支援接入,建議升級至WAF3.0。

WAF是否支援HTTPS雙向認證?

CNAME接入和透明接入暫不支援,使用WAF3.0服務化接入方案可以支援HTTPS雙向認證,目前支援服務化接入的雲產品包括ALB、MSE、FC、SAE,可以在WAF控制台雲產品接入一欄中配置接入。

WAF是否支援Websocket、HTTP 2.0或SPDY協議?

  • WebSocket 通訊協定:支援流量轉寄,不提供安全防護功能。

  • HTTP/2 協議:支援監聽及回源。

  • SPDY 協議:暫不支援。

為避免攻擊者通過HTTP 2.0明文走私來繞過WAF,您可以通過建立自訂規則,攔截Header名稱為Upgrade,且值為h2c的請求。具體操作,請參見設定自訂規則防禦特定請求

WAF是否支援接入採用NTLM協議認證的網站?

不支援。如果網站使用NTLM協議認證,經WAF轉寄的訪問請求可能無法通過來源站點伺服器的NTLM認證,用戶端將反覆出現認證提示。建議您使用其他方式進行網站認證。

WAF的QPS限制規格是針對整個WAF執行個體匯總的QPS,還是配置的單個網域名稱的QPS上限?

WAF的QPS限制規格針對整個WAF執行個體。

例如,您在WAF執行個體上配置防護了3個網域名稱,則這3個網域名稱累加的QPS不能超過規定上限。如果超過已購買的WAF執行個體的QPS限制,執行個體可能會進入沙箱。實際QPS超過規格或進入沙箱時,將不再保證產品遵循服務等級協議(Service Level Agreement,簡稱“ SLA”)。

購買的WAF執行個體是否支援平滑遷移至另一個阿里雲帳號?

WAF 執行個體不支援直接平滑遷移至其他阿里雲帳號。如需跨帳號使用,請採用以下任一替代方案:

  1. 退訂重購:先退訂釋放當前帳號下的 WAF 執行個體,再在目標帳號下重新購買。

  2. 多帳號統一管理:通過多帳號統一管理功能,將目標帳號納管至當前帳號的 WAF 體系下。

如何查看WAF回源IP段與WAF提供的CNAME?

您可以通過以下方式查看WAF回源IP段與CNAME地址。登入Web Application Firewall控制台,在網域名稱管理頁面選擇CNAME接入頁簽,可在網域名稱列表的網域名稱/CNAME列查看每個網域名稱對應的CNAME記錄值(例如 xxx.c.yundunwaf5.com)。單擊頁面右上方的Web Application Firewall回源IP網段列表連結可查看WAF回源IP網段。

如何查詢 CDN 的回源 IP 段?

具體內容,請參見CDN回源節點IP地址有哪些?文檔。

接入配置頁面找不到需要接入的CLB執行個體、NLB執行個體或ECS執行個體的排查方法

可能原因

相關操作

要接入的CLB執行個體、NLB執行個體或ECS執行個體不滿足限制條件

參考執行個體接入限制條件,排查執行個體。具體限制條件,請參見CLB執行個體接入限制NLB執行個體接入限制ECS執行個體接入限制

要接入的CLB執行個體未添加對應監聽

WAF未同步CLB、NLB或ECS執行個體

同步資產的具體步驟請參見手動同步資產

添加HTTPS引流連接埠時,顯示CLB認證不全,該如何處理?

問題現象

添加HTTPS引流連接埠時,WAF會對該連接埠配置的認證進行來源校正。添加連接埠後出現以下提示:連接埠號碼為XXX的CLB認證不全,請到CLB控制台重新選擇來源是SSL認證服務的認證

可能原因

  • 配置的認證不是通過阿里雲Certificate Management Service (Original SSL Certificate)購買的,且未上傳到阿里雲Certificate Management Service (Original SSL Certificate)

  • CLB執行個體配置該HTTPS連接埠監聽的認證通過CLB控制台上傳,然而,這種上傳方式導致認證資訊無法自動同步到數位憑證管理服務(原 SSL 憑證管理)。由於 WAF(Web Application Firewall)僅從數位憑證管理服務擷取認證資訊,這就造成了 WAF 無法擷取到完整的認證內容,進而出現認證不全的提示。

  • 曾上傳到數位憑證管理服務的認證被手動刪除,當前Certificate Management Service (Original SSL Certificate)中沒有您的認證。

解決方案

  1. 將您的認證上傳到Certificate Management Service (Original SSL Certificate)。具體操作,請參見上傳SSL認證

  2. 在CLB控制台建立認證,並選擇認證來源為阿里雲簽發認證。具體操作,請參見選擇阿里雲簽發認證

  3. 在CLB控制台,選擇已上傳的伺服器憑證。具體操作,請參見步驟二:配置SSL認證

WAF中的來源站點IP填寫ECS公網IP還是內網IP?

公網IP。WAF通過公網進行回源,不支援直接填寫內網IP。

雲產品接入時添加多個擴充認證時失敗原因?

可能原因是某個認證無效。在添加多個擴充認證時,請確保您選擇的每一個認證都是有效,如果存在到期的認證會導致添加失敗。

使用雲產品接入方式接入WAF後,是否需要再配置防護對象?

預設情況下,雲產品接入WAF後,WAF會自動產生一個防護對象,無需額外配置。但如果您有多個網域名稱解析指向了同一雲產品執行個體,並希望為這些網域名稱單獨配置防護規則,則需要手動將網域名稱添加為防護對象,具體操作,請參見添加防護對象

防護對象添加完成後,在配置防護規則時選擇生效對象為相應的網域名稱,即可實現對多網域名稱的精細化防護。

CNAME接入時,為什麼配置HTTP回源後提示ERR_TOO_MANY_REDIRECTS?

HTTP回源表示WAF使用HTTP協議向來源站點轉寄回源請求,預設回源連接埠是80。開啟該功能後,無論用戶端訪問WAF的連接埠是80或443,預設使用HTTP協議和80連接埠回源。如果您來源站點的80連接埠無實際業務,開啟此功能會導致網站訪問異常。

如果來源站點的80連接埠無實際業務,且配置了來源站點80連接埠的重新導向訪問,如返回301狀態代碼跳轉到443連接埠,會導致用戶端訪問一直重新導向,提示ERR_TOO_MANY_REDIRECTS。

雲產品接入CLB執行個體時報錯InvalidTLS的原因?

雲產品接入CLB執行個體時出現報錯:Waf.Pullin.InvalidTLS(無效TLS),可能是由於該CLB執行個體為效能共用型執行個體。WAF不支援擷取效能共用型執行個體的TLS配置資訊,因此需將執行個體變更為效能保障型後,才支援雲產品接入。更多資訊,請參見CLB執行個體規格

來源站點伺服器公網IP暴露,攻擊者直接攻擊來源站點公網IP繞過WAF怎麼辦?

方式一:CNAME接入方式下,配置來源站點伺服器允許存取WAF回源IP段,確保僅有WAF能與來源站點伺服器建立通訊。具體操作請參見允許存取WAF回源IP段

方式二:使用雲產品接入。

使用OpenAPI時,如何選擇服務存取點?

通過 OpenAPI 呼叫 WAF 服務時,需根據已開通的執行個體地區選擇對應的服務存取點

  • 已開通中國內地 WAF 執行個體:請選擇華東1(杭州)服務存取點。

  • 已開通非中國內地WAF 執行個體:請選擇新加坡服務存取點。

接入WAF後返回502狀態代碼的多種情境

問題現象

接入WAF後訪問後端服務,返回502狀態代碼;查閱日誌中出現狀態代碼為502的請求。

問題原因與解決方案

情況一:CNAME接入方式下返回502

CNAME接入方式下,當來源站點(指ECS執行個體、CLB執行個體等)無法被WAF訪問時,部分情況下會返回502錯誤。建議您優先檢查來源站點安全性群組、iptables、防火牆、安全狗、雲鎖等可能限制WAF訪問的規則或軟體,例如您需要在ECS執行個體的安全性群組中允許存取WAF回源IP段

同時,您也需要確保在WAF控制台配置了業務實際使用的網域名稱與來源站點資訊,網域名稱與來源站點資訊不匹配也會導致此報錯。

情況二:7層CLB開啟雲產品接入出現偶發5XX

詳細原因分析

WAF的後向串連空閑逾時時間:3600秒(1小時)

  • 說明:當CLB與WAF之間的串連在1小時內沒有任何資料轉送時,WAF會自動關閉這個串連。

    在WAF接入管理 > 传统型负载均衡 CLB配置的進階設定中,回源長串連開關已開啟,空閑長連線逾時時間設定為3600秒(即1小時)。

CLB的前向串連空閑逾時時間:15秒

  • 說明:當用戶端(當前情況下的WAF執行個體)與CLB之間的串連在15秒內沒有任何資料轉送時,CLB會自動關閉這個串連。

    在CLB執行個體的監聽詳情(HTTP:80)頁面,監聽基本資料地區可確認串連空閑逾時時間配置為15秒。

存在極端情況下,長串連在CLB側老化的瞬間(超過15s沒有傳輸資料),WAF回源請求複用該長串連發送資料到CLB側,此時CLB上沒有長串連資訊會發送 RST 報文斷開請求,此時在WAF側出現狀態代碼為502的日誌資訊。

解決方案

調整雲產品接入的七層CLB 配置中的空閑長連線逾時時間,調整結果小於CLB的前向串連空閑逾時時間,比如調整為14秒。

情況三:URI 超長導致偶發502

詳細原因分析

7層CLB作為WAF流量轉寄後的下一跳,然而CLB的URI長度限制是32K,WAF請求的URI長度超過了CLB伺服器能夠解析的長度,因此CLB拒絕對該請求提供服務。CLB在日誌中記錄414狀態代碼,WAF返回502狀態代碼。

解決方案

縮短URI長度,如果資料量很大建議採用POST傳輸資料。

情況四:WAF回源多個四層CLB出現偶發502

當前網路架構

當前架構中通過反向 Proxy模式接入WAF並且回源到多個四層CLB,後端RealServer(RS)監聽相同連接埠同時掛載在多個四層CLB後面。

詳細原因分析

當一台Elastic Compute Service同時作為多個四層(TCP協議)負載平衡(CLB)執行個體的後端伺服器,且這些Server Load Balancer執行個體配置了相同的後端服務連接埠時,可能會出現以下情況:如果用戶端的請求被WAF叢集中同一個WAF執行個體節點回源到CLB,使用相同的WAF執行個體節點IP地址並發訪問這些Server Load Balancer執行個體的前端服務,部分串連可能會失敗或出現逾時現象。

情況1:五元組衝突,tcp串流

WAF叢集為多個CLB節點提供安全防護時,多個CLB節點的請求可能來自同一個WAF回源地址IP。

  1. 當WAF執行個體節點回源訪問CLB1時,(WIP:CPORT->VIP1:VPORT1)的串連在到達後端ECS的時候,會被轉換成(WIP:CPORT->DIP:DPORT)。

  2. 當WAF執行個體節點回源訪問CLB2時,(WIP:CPORT->VIP2:VPORT2)的串連在到達後端ECS的時候,也會被轉換成(WIP:CPORT->DIP:DPORT)。

  3. 由於兩條TCP串連的序號和狀態在後端伺服器上發生了衝突,導致串連建立失敗。具體來說,發起的兩條TCP串連在後端伺服器上被視為具有相同的五元組(TCP:WIP:CPORT:DIP:DPORT)。這種五元組的衝突可能導致SYN包被丟棄。

情況2:報文返回錯亂

在一個完整請求路徑中,發起請求的CLB節點與收到返回報文的CLB節點不一致。

  1. WAF回源SYN包走CLB2,五元組為WIP:CPORT->VIP1:VPORT1,在到達後端ECS2的時候,轉為WIP:CPORT->DIP:DPORT。

  2. 如果此時ECS2有TIME-WAIT串連,五元組是TCP:WIP:CPORT:DIP:DPORT,收到第一步的SYN報文,判斷SYN合法,回應SYN-ACK包。

  3. 因為ECS2掛載到多個SLB後,可能將SYN-ACK包回應到CLB1,如果CLB1上沒有該五元組的Session,CLB1會雙向Reset資料包,導致WAF返回502。

解決方案

方案1(推薦)

修改網路架構,比如使用多個7層CLB作為來源站點,避免多個不同4層負載平衡CLB節點將請求轉寄到相同後端服務的同一個連接埠。

方案2

將CLB遷移到NLB,在配置中關閉用戶端地址保持,可以解決五元組衝突的問題,後端服務部署proxyprotocol擷取真實用戶端IP,詳見通過Proxy Protocol功能擷取

操作步驟

  1. 登入網路型負載平衡NLB控制台在頂部功能表列,選擇NLB執行個體所屬的地區。

  2. 在左側導覽列,選擇网络型负载均衡 NLB > 伺服器組

  3. 選擇您的伺服器組,在操作列單擊編輯基本資料。在編輯基本資料彈窗中,關閉用戶端地址保持,並儲存本次編輯操作。

方案3(不推薦)

支援通過提交工單來開啟FULLNAT模式。當多個CLB執行個體將請求轉寄到同一個後端伺服器的相同連接埠時,FullNat通過修改源地址,使得每個連結的五元組變得唯一,避免了衝突。對CLB監聽開啟FULLNAT模式,避免五元組衝突的情況。

情況五:Linux核心參數問題導致請求返回502

部分老版本Linux中存在核心參數net.ipv4.tcp_tw_recycle,此參數已經在新版Linux中棄用,啟用此參數時,雖然可以加速回收 TIME-WAIT,但可能存在新串連無法正常建立的問題。例如多個內網機器通過SNAT的方式訪問且存在時間戳記的差異,會發生連結失敗請求被reset的問題。

請檢查此參數值是否為1,如果為1建議將此參數值修改為0。具體操作,請參見修改參數

接入WAF後檔案上傳失敗

可能由於檔案上傳超過2GB的最大限制,目前WAF最大支援2GB的檔案上傳,當請求body超過2GB時,WAF會返回413狀態代碼,可以根據返回狀態代碼來判斷是否達到了檔案傳輸大小上限。

認證即將到期如何更新?

不同的接入方式更新方式不同:

雲產品接入後,來源站點可以擷取用戶端的真實IP嗎?

可以。WAF會向雲產品執行個體直接提供真實的用戶端IP。

掃描接入WAF的網域名稱時報告弱加密套件,如何配置TLS協議版本與加密套件以滿足安全要求?

為確保接入WAF的HTTPS網站符合安全與合規要求,建議配置高版本TLS協議及強加密套件。

重要

高安全性的TLS協議與加密套件可能降低用戶端相容性,配置後可能導致使用舊版用戶端(如IE瀏覽器)的使用者無法訪問網站。請在啟用前充分評估用戶端相容性。

步驟一:確定配置位置

TLS協議版本與加密套件的配置入口取決於WAF的接入方式。

CNAME接入

在CNAME接入方式下,配置位置由掃描對象決定。請根據具體掃描對象,在對應位置進行配置。

  • 掃描已接入網域名稱:在CNAME接入頁簽,找到目標網域名稱並單擊操作列的編輯。在編輯網域名稱頁面的協議類型 > HTTPS地區,展開高級配置,定位到TLS協議版本HTTPS加密套件

  • 掃描WAF的VIP:在CNAME接入頁簽,單擊右側的預設SSL/TLS設定,上傳預設認證並配置TLS協議版本HTTPS加密套件

雲產品接入

在雲產品接入方式下,對於ECS執行個體,四層CLB執行個體(監聽協議為TCP)和NLB執行個體,請在WAF側進行配置。對於其他雲產品接入情境,配置操作需在其各自的產品控制台中完成。

說明
  • 雲產品接入七層CLB執行個體時,不支援自訂加密套件,僅支援選擇系統提供的TLS安全性原則。

  • 雲產品接入ALB執行個體時,如需自訂加密套件,需要手動建立TLS安全性原則。更多資訊,請參見TLS安全性原則

  • ECS、四層CLB(監聽協議為TCP)、NLB:在雲產品接入頁簽,定位到目標執行個體,單擊image.png表徵圖,選擇目標連接埠操作列的編輯認證,在TLS協議版本加密套件位置進行配置。

  • ALB:在ALB控制台,定位到目標執行個體後,在監聽頁簽定位到目標監聽,配置TLS安全性原則

  • 七層CLB(監聽協議為HTTPS):在CLB控制台,定位到目標執行個體後,在監聽頁簽定位到目標監聽,單擊管理憑證,在彈出的介面配置TLS安全性原則

  • FC、MSE、APIG、SAE:在對應的產品控制台進行配置。

步驟二:選擇TLS協議版本

為避免舊版本TLS協議帶來的安全風險,建議選擇TLS1.2及以上版本。若網站支援TLS 1.3協議,請勾選開啟支援TLS1.3

步驟三:選擇加密套件

為避免弱加密套件帶來的安全風險,建議從如下列表中選擇強加密套件。

強加密套件

弱加密套件

  • ECDHE-ECDSA-AES128-GCM-SHA256

  • ECDHE-ECDSA-AES256-GCM-SHA384

  • ECDHE-ECDSA-AES128-SHA256

  • ECDHE-ECDSA-AES256-SHA384

  • ECDHE-RSA-AES128-GCM-SHA256

  • ECDHE-RSA-AES256-GCM-SHA384

  • ECDHE-RSA-AES128-SHA256

  • ECDHE-RSA-AES256-SHA384

  • ECDHE-ECDSA-AES128-SHA

  • ECDHE-ECDSA-AES256-SHA

  • ECDHE-RSA-CHACHA20-POLY1305

  • AES128-GCM-SHA256

  • AES256-GCM-SHA384

  • AES128-SHA256

  • AES256-SHA256

  • ECDHE-RSA-AES128-SHA

  • ECDHE-RSA-AES256-SHA

  • AES128-SHA

  • AES256-SHA

  • DES-CBC3-SHA

  • ECDHE-RSA-RC4-SHA

說明
  • 加密套件安全建議ECDHE-RSA-AES128-SHA256ECDHE-RSA-AES256-SHA384 加密套件使用 ECDHE 進行金鑰交換,RSA 用於身份認證,採用 AES-CBC 加密模式。相比採用 AES-GCM 等認證加密模式的套件,其安全性和效能較低。部分安全掃描工具可能將其識別為弱加密套件,如出現該情況,請選擇自訂加密套件並手動排除上述兩個套件。

  • 加密套件命名標準:由於加密套件的命名標準不同,WAF採用OpenSSL格式顯示加密套件,而部分掃描工具可能使用IANA標準。例如,OpenSSL中的ECDHE-ECDSA-AES256-SHA384對應IANA的TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384。如需快速查詢對應關係,可訪問 ciphersuite.info 或使用其他TLS查詢工具。

接入後日誌upstream_addr欄位值出現“-”的原因?

當日誌欄位upstream_addr出現-時,表示WAF未向來源站點回源,例如請求被WAF攔截的情況。建議檢查其他如upstream_statusupstream_response_time等欄位進一步分析。

WAF回源IP段是否會產生公網IP租用費用?舊的WAF回源IP段是否可以刪除?

WAF回源IP是阿里雲WAF服務用於回源的固定IP段,不作為獨立的公網IP資源租用,因此不會產生額外的費用。

WAF 回源 IP 段並非永久固定。阿里雲將在回源 IP 段發生變更時,通過簡訊、郵件、站內信等渠道進行通知。收到變更通知後,請登入 WAF 控制台擷取最新回源 IP 段,並在來源站點防火牆或安全性群組中同步更新,確保來源站點伺服器允許存取的回源 IP 段與控制台保持一致。

WAF是否支援流量鏡像或在清洗前將流量轉寄至其他執行個體?WAF是否有預設緩衝機制?

  1. 流量鏡像:WAF不支援在流量清洗前將流量鏡像轉寄至CLB或ECS等其他執行個體,如需流量鏡像功能,可以使用ALB的流量鏡像功能實現。

  2. 緩衝機制:WAF本身沒有預設的緩衝機制,不會緩衝經過WAF的請求和響應內容。

網域名稱接入了非本帳號下的WAF導致無法訪問,如何處理?

若網域名稱接入了其他阿里雲帳號的 WAF 執行個體,當前帳號將無權管理該 WAF 配置。請前往接入該網域名稱的 WAF 所屬帳號進行配置修改。

WAF CNAME接入模式下,非HTTP/HTTPS連接埠(如TCP 3389、SSH等)是否受防護?

WAF(Web Application Firewall)僅針對 Web 流量(HTTP/HTTPS)提供防護,不支援轉寄或防護其他協議(如 RDP、SSH、FTP 等)的流量。

WAF CNAME 接入後,訪問出現504 錯誤如何排查?

WAF CNAME 接入後出現 504 錯誤的排查方案如下:

WAF 側排查

  1. 檢查回源逾時配置:確認 WAF 側的設定讀連線逾時時間設定寫連線逾時時間設定是否過小。若逾時閾值低於來源站點實際回應時間,將導致 504 錯誤。請參考設定回源逾時時間調整回源逾時時間。

  2. 檢查回源 IP 白名單:確認來源站點防火牆、安全性群組或主機防護軟體是否已允許存取 WAF 回源 IP 段。若未允許存取,WAF 將無法與來源站點建立有效串連。

來源站點側排查

  1. 檢查來源站點服務狀態:確認來源站點服務進程是否正常運行,監聽連接埠是否處於開啟狀態。

  2. 檢查網路與存取控制策略:排查是否存在電訊廠商網路封鎖、來源站點防火牆攔截或並發串連數達到上限等情況。

  3. 結合日誌定位:建議綜合分析來源站點系統日誌、Web 服務日誌及 WAF 訪問日誌,以精準定位異常根因。

WAF CNAME 接入後,如何修改已接入資產的協議、連接埠、來源站點地址等資訊?

  1. 登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地非中國內地)。

  2. 在左側導覽列,單擊接入管理,然後在CNAME接入頁簽定位至目標網域名稱,單擊其操作列的編輯即可進行修改。

CNAME接入後,HTTPS 認證能自動更新嗎?

可以,具體資訊,請參見雲產品部署:部署 SSL 憑證至 SLB/CDN/WAF 等雲產品

中國內地 WAF 執行個體能否接入海外來源站點?海外使用者訪問中國內地 WAF 有何影響?

中國內地 WAF 執行個體支援通過 CNAME 接入方式接入網域名稱,來源站點可位於中國內地或境外。但當海外使用者訪問時,由於 中國內地WAF 的防護節點位於中國內地,請求鏈路涉及跨境傳輸,可能面臨網路延遲增加及穩定性波動等影響。因此,針對面向海外使用者的業務,建議優先選用非中國內地 WAF 執行個體,以獲得更優的訪問體驗與鏈路穩定性。

WAF 是否支援非標連接埠?訪問時能否省略連接埠號碼?

部分版本的WAF支援非標連接埠,具體資訊,請參見WAF支援的連接埠範圍

若希望通過預設 80/443 連接埠訪問並映射到後端非標連接埠,請使用CNAME接入的回源連接埠功能,具體資訊,請參見步驟二:配置轉寄

WAF CNAME 接入後,雲產品接入頁面對應的ECS 執行個體顯示"未防護"是否正常?

WAF CNAME 接入後,雲產品接入頁面對應的 ECS 執行個體顯示"未防護"屬於正常現象。雲產品接入與 CNAME 接入是兩種獨立的接入模式,二者選其一即可。若網域名稱已通過 CNAME 接入方式完成 WAF 防護配置,則無需也不建議再對網域名稱對應的 ECS 執行個體單獨開啟雲產品接入。

WAF 接入時選擇"中國國內"地區認證是否影響海外業務?

不影響。該選項僅表示認證是在阿里雲數位憑證管理服務控制台的中國國內地區擷取的,與認證的實際使用範圍無關。只要網域名稱配置正確且認證有效,海外業務可正常使用該認證進行 HTTPS 加密通訊。

WAF CNAME接入支援哪些類型的SSL認證?Let's Encrypt等免費認證是否可用?

WAF支援任意受信CA(Certificate Authority)頒發的標準SSL/TLS認證,包括DV(網域名稱驗證)、OV(組織驗證)和EV(擴充驗證)三種類型。Let's Encrypt、DigiCert、GlobalSign等CA頒發的免費或付費認證均可用於WAF CNAME接入,只要認證格式為PEM、CER或CRT即可。

雲產品接入方式下,是否需要進行修改DNS解析、配置CNAME、允許存取WAF回源IP等操作?

雲產品接入方式下,無需進行修改 DNS 解析、配置 CNAME、允許存取 WAF 回源 IP 或擷取真實用戶端 IP 等操作。該方式通過透明代理或 SDK 整合實現,不改變原有網路架構。

雲產品接入WAF後,WAF是否會影響伺服器上其他未配置的連接埠?

不會。雲產品接入WAF時,WAF僅對已配置的防護連接埠(如HTTP 80連接埠)的流量進行引流和防護,未配置的連接埠不受WAF影響,仍可正常接收和處理外部流量。

為什麼 ACK 託管的 ALB 執行個體無法在 WAF 控制台接入?報錯 OperationDenied.ServiceManagedResource 怎麼辦?

原因:由 Kubernetes Ingress Controller 託管的 ALB 執行個體屬於受管資源(ServiceManagedResource),不允許在 WAF 控制台通過雲產品接入方式手動操作。

解決方案:使用 CNAME 接入方式對該 ALB 執行個體進行 WAF 防護配置。