智能負載平衡是 Web Application Firewall(Web Application Firewall,簡稱WAF)CNAME 接入方式下的一項高可用與加速能力。啟用後,WAF 執行個體將分配多個跨地區防護節點,並通過智能調度保障商務持續性與低時延訪問。
什麼是智能負載平衡
智能負載平衡為WAF執行個體配置至少三個不同地區的防護節點。通過多個監控節點Ping探測網路可達性,實現異地多節點自動容災。結合智能DNS解析能力和Least-time回源演算法,確保流量從接入防護節點到轉寄回來源站點伺服器的路徑最短、時延最低。
網域名稱通過CNAME接入方式接入WAF後,系統將分配一個獨立的虛擬IP(VIP)用於接收業務請求。該VIP不與其他租戶共用。阿里雲WAF執行個體提供高可用的防護服務,此VIP並非綁定於某一具體物理裝置,而是屬於阿里雲WAF叢集資源。在同一WAF執行個體下:
未開啟網域名稱獨享IP或智能負載平衡時,所有網域名稱共用一個VIP。
配置智能負載平衡後,所有網域名稱共用多個VIP。
為網域名稱開通智能負載平衡功能後:
中國內地WAF執行個體將在華北2(北京)、華東1(杭州)、華南1(深圳)地區各獲得一個防護節點實現容災。
非中國內地WAF執行個體將在主要的地理地區(例如,北美、歐洲、東南亞等)分配多個防護節點以實現容災。
能力 | 未啟用智能負載平衡 | 啟用智能負載平衡 |
容災能力 |
|
|
訪問加速 | 無 | 就近接入防護及就近回源的最短鏈路 |
WAF的VIP地址並不固定,請嚴格按照CNAME接入的步驟修改網域名稱DNS解析設定。更多資訊,請參見是否能將DNS解析修改為WAF的VIP?
當WAF的VIP因DDoS攻擊進入黑洞時,不支援自動摘除黑洞狀態下的VIP。
業務價值
業務類型 | 部署特徵 | 啟用後收益 |
異地多活 | 來源站點部署在多個地區。 |
|
同地多活、同地單活 | 來源站點部署在同一地區。 |
|
啟用智能負載平衡
僅支援在 CNAME接入 方式下為網域名稱啟用智能負載平衡,啟用步驟如下:
在Web Application Firewall3.0控制台的接入管理頁面,單擊CNAME接入頁簽下的接入,開啟接入網域名稱設定精靈。
在配置監聽任務中,單擊更多配置,將防護資源設定為共用叢集智能負載平衡,然後單擊下一步。

在配置轉寄任務中,選擇負載平衡演算法為Least time。

更多配置說明,請參見提升服務可用性與效能。
完成以上配置後,WAF在處理網域名稱業務請求時,將自動採用智能DNS解析能力和Least time回源演算法。
計費說明
智能負載平衡為計費功能,按 WAF 執行個體維度計費,與接入網域名稱數量無關。只要為任一網域名稱啟用該功能,即對整個執行個體生效併產生費用。具體計費標準請參見:隨用隨付計費說明與訂用帳戶計費說明。
常見問題
WAF的VIP與WAF的回源IP段有什麼區別?
WAF VIP
是WAF的入口IP,是用戶端訪問網站時實際串連的目標地址。
所有來自用戶端的請求首先到達此 VIP,由 WAF 進行安全檢測和過濾。
WAF 回源 IP 段
是 WAF 在完成安全檢測後,向來源站點伺服器發起回源請求時所使用的 IP 位址段。
從來源站點視角看,所有來自 WAF 的請求均源自這些回源 IP。
來源站點的安全性原則(如防火牆、安全性群組)必須允許存取 WAF 的回源 IP 段,否則將導致回源失敗。
如何查看WAF VIP的具體IP地址?
開啟智能負載平衡後,可以進入資產中心頁面。單擊WAF頁簽,查看系統為WAF分配的VIP地址。也可以在用戶端使用ping或nslookup命令對已接入WAF的網域名稱進行查詢。
ping example.com #需替換為已接入WAF的網域名稱是否能將DNS解析修改為WAF的VIP?
不能,通過CNAME方式接入WAF時,必須將DNS解析指向WAF提供的CNAME地址,而非指向WAF的VIP地址。這是因為VIP地址可能會發生變更,例如開啟或關閉獨享IP或智能負載平衡時,甚至極端情況下的WAF故障時,直接指向VIP可能導致服務中斷。使用CNAME可確保後端IP地址自動切換,保障商務持續性。
如何設定預設SSL或TLS策略,使VIP滿足合規要求?
為滿足合規情境下的HTTPS通訊要求,WAF支援為VIP自訂SSL認證及TLS策略。在對WAF的VIP執行合規掃描前,請按照以下步驟上傳符合合規要求的HTTPS認證,並啟用或禁用指定版本的TLS協議與加密套件。
在接入列表上方,單擊預設SSL/TLS設定。

在預設SSL/TLS設定對話方塊,完成如下配置後,單擊確定。
配置項
說明
HTTPS 認證上傳方式
上傳SSL認證。具體操作與網域名稱認證上傳方式相同,請參見上傳認證。
TLS協議版本
可選項:
支援TLS1.0及以上版本,相容性最高,安全性較低
支援TLS1.1及以上版本,相容性較好,安全性較好:將導致使用TLS 1.0協議的老舊用戶端無法訪問網站。
支援TLS1.2及以上版本,相容性較好,安全性最高:滿足最新的安全合規要求,但將導致使用TLS 1.0和1.1協議的老舊用戶端無法訪問網站。
開啟支援TLS1.3:如果網站支援TLS 1.3協議,請勾選此項。
HTTPS 加密套件
選擇要啟用的加密套件。可選項:
全部加密套件,相容性較高,安全性較低
協議版本的自訂加密套件、請謹慎選擇,避免影響業務:如果網站僅支援特定的加密套件,請選擇此項。關於支援自訂的加密套件,請參見WAF支援的加密套件。