全部產品
Search
文件中心

Web Application Firewall:智能負載平衡

更新時間:Mar 04, 2026

智能負載平衡是 Web Application Firewall(Web Application Firewall,簡稱WAF)CNAME 接入方式下的一項高可用與加速能力。啟用後,WAF 執行個體將分配多個跨地區防護節點,並通過智能調度保障商務持續性與低時延訪問。

什麼是智能負載平衡

智能負載平衡為WAF執行個體配置至少三個不同地區的防護節點。通過多個監控節點Ping探測網路可達性,實現異地多節點自動容災。結合智能DNS解析能力和Least-time回源演算法,確保流量從接入防護節點到轉寄回來源站點伺服器的路徑最短、時延最低。

網域名稱通過CNAME接入方式接入WAF後,系統將分配一個獨立的虛擬IP(VIP)用於接收業務請求。該VIP不與其他租戶共用。阿里雲WAF執行個體提供高可用的防護服務,此VIP並非綁定於某一具體物理裝置,而是屬於阿里雲WAF叢集資源。在同一WAF執行個體下:

  • 未開啟網域名稱獨享IP或智能負載平衡時,所有網域名稱共用一個VIP。

  • 配置智能負載平衡後,所有網域名稱共用多個VIP。

image

為網域名稱開通智能負載平衡功能後:

  • 中國內地WAF執行個體將在華北2(北京)、華東1(杭州)、華南1(深圳)地區各獲得一個防護節點實現容災。

  • 非中國內地WAF執行個體將在主要的地理地區(例如,北美、歐洲、東南亞等)分配多個防護節點以實現容災。

能力

未啟用智能負載平衡

啟用智能負載平衡

容災能力

  • 多節點單活的接入防護能力

  • 統一容災切換

  • 基於多節點負載平衡的接入防護能力

  • 基於智能DNS的自動網路故障容災切換

訪問加速

就近接入防護及就近回源的最短鏈路

重要

業務價值

業務類型

部署特徵

啟用後收益

異地多活

來源站點部署在多個地區。

  • 多線路自動容災。

  • 分布式健全狀態檢查,多線路負載平衡。

  • 配合Least-time回源演算法,保證低時延鏈路。

同地多活、同地單活

來源站點部署在同一地區。

  • 多線路自動容災。

  • 分布式健全狀態檢查,多線路負載平衡。

啟用智能負載平衡

僅支援在 CNAME接入 方式下為網域名稱啟用智能負載平衡,啟用步驟如下:

  1. Web Application Firewall3.0控制台接入管理頁面,單擊CNAME接入頁簽下的接入,開啟接入網域名稱設定精靈。

  2. 配置監聽任務中,單擊更多配置,將防護資源設定為共用叢集智能負載平衡,然後單擊下一步共用叢集智能負載平衡

  3. 配置轉寄任務中,選擇負載平衡演算法Least time負載平衡演算法

更多配置說明,請參見提升服務可用性與效能

完成以上配置後,WAF在處理網域名稱業務請求時,將自動採用智能DNS解析能力和Least time回源演算法。

計費說明

智能負載平衡為計費功能,按 WAF 執行個體維度計費,與接入網域名稱數量無關。只要為任一網域名稱啟用該功能,即對整個執行個體生效併產生費用。具體計費標準請參見:隨用隨付計費說明訂用帳戶計費說明

常見問題

WAF的VIP與WAF的回源IP段有什麼區別?

  • WAF VIP

    • 是WAF的入口IP,是用戶端訪問網站時實際串連的目標地址。  

    • 所有來自用戶端的請求首先到達此 VIP,由 WAF 進行安全檢測和過濾。 

  • WAF 回源 IP 段

    • 是 WAF 在完成安全檢測後,向來源站點伺服器發起回源請求時所使用的 IP 位址段。 

    • 從來源站點視角看,所有來自 WAF 的請求均源自這些回源 IP。 

    • 來源站點的安全性原則(如防火牆、安全性群組)必須允許存取 WAF 的回源 IP 段,否則將導致回源失敗。

如何查看WAF VIP的具體IP地址?

開啟智能負載平衡後,可以進入資產中心頁面。單擊WAF頁簽,查看系統為WAF分配的VIP地址。也可以在用戶端使用pingnslookup命令對已接入WAF的網域名稱進行查詢。

ping example.com  #需替換為已接入WAF的網域名稱

是否能將DNS解析修改為WAF的VIP?

不能,通過CNAME方式接入WAF時,必須將DNS解析指向WAF提供的CNAME地址,而非指向WAF的VIP地址。這是因為VIP地址可能會發生變更,例如開啟或關閉獨享IP或智能負載平衡時,甚至極端情況下的WAF故障時,直接指向VIP可能導致服務中斷。使用CNAME可確保後端IP地址自動切換,保障商務持續性。

如何設定預設SSL或TLS策略,使VIP滿足合規要求?

為滿足合規情境下的HTTPS通訊要求,WAF支援為VIP自訂SSL認證及TLS策略。在對WAF的VIP執行合規掃描前,請按照以下步驟上傳符合合規要求的HTTPS認證,並啟用或禁用指定版本的TLS協議與加密套件。

  1. 在接入列表上方,單擊預設SSL/TLS設定image.png

  2. 預設SSL/TLS設定對話方塊,完成如下配置後,單擊確定

    配置項

    說明

    HTTPS 認證上傳方式

    上傳SSL認證。具體操作與網域名稱認證上傳方式相同,請參見上傳認證

    TLS協議版本

    可選項:

    • 支援TLS1.0及以上版本,相容性最高,安全性較低

    • 支援TLS1.1及以上版本,相容性較好,安全性較好:將導致使用TLS 1.0協議的老舊用戶端無法訪問網站。

    • 支援TLS1.2及以上版本,相容性較好,安全性最高:滿足最新的安全合規要求,但將導致使用TLS 1.0和1.1協議的老舊用戶端無法訪問網站。

    • 開啟支援TLS1.3:如果網站支援TLS 1.3協議,請勾選此項。

    HTTPS 加密套件

    選擇要啟用的加密套件。可選項:

    • 全部加密套件,相容性較高,安全性較低

    • 協議版本的自訂加密套件、請謹慎選擇,避免影響業務:如果網站僅支援特定的加密套件,請選擇此項。關於支援自訂的加密套件,請參見WAF支援的加密套件