全部产品
Search
文档中心

Web 应用防火墙:为DDoS高防域名开启WAF防护

更新时间:Aug 24, 2026

为保护已接入DDoS高防的域名免受Web攻击,可为其开启Web应用防火墙(Web Application Firewall,简称WAF)防护。该方案在不变更现有网络架构与DNS配置的前提下,为网站提供低延迟、高可用的Web安全防护能力。

接入原理

image

云产品接入DDoS高防域名时,通过 SDK 集成的方式。SDK 内嵌于云产品,负责流量提取、检测与防护。WAF 不参与流量转发,避免引入额外转发层导致的兼容性与稳定性问题。

适用范围

若DDoS高防域名不满足以下要求,请使用CNAME接入

  • 账号要求:DDoS高防域名与WAF实例必须属于同一阿里云账号(已配置企业多账号统一管理除外)。

  • 域名要求:DDoS高防域名已与DDoS高防实例建立关联关系。

操作步骤

  1. 进入控制台

    登录Web应用防火墙3.0控制台。在顶部菜单栏,选择WAF实例的资源组和地域(中国内地)。在左侧导航栏,单击接入管理。选择云产品接入页签,在左侧云产品类型列表,选择DDoS高防 DDoS

  2. 云产品授权(仅限未完成授权用户)

    根据页面提示,单击立即授权,完成云产品授权。可以在RAM控制台身份管理 > 角色页面,查看创建的服务关联角色AliyunServiceRoleForWAF

  3. 同步资产

    若页面未显示已接入 DDoS 高防的域名,请单击右上角同步资产。若同步后仍无显示,则表明该域名不符合适用范围

  4. 配置WAF引流

    默认情况下,为已接入 DDoS 高防的域名接入 WAF 后,系统将对该域名的所有流量进行安全检测。若无需对全部流量进行检测,请单击右上角的引流配置,并选择合适的引流模式:

    • 全量引流:将全部流量接入 WAF,并手动排除部分流量。适用于需要接入 WAF 检测的目标较多的场景。

    • 指定部分引流:仅将指定的部分流量接入 WAF 检测。适用于仅针对特定流量进行检测的场景。

    选择引流模式后,请单击新增例外策略全量引流)或新增引流策略指定部分引流)。在匹配逻辑区域,支持精准匹配正则匹配

    • 精准匹配引流域名/URL需采用“域名/IP+URL”格式,例如 www.example.com/abc 或 127.0.0.1/abc

    • 正则匹配引流域名/URL需填写标准的正则表达式。

  5. 接入域名

    定位到需要接入 WAF 的目标域名,单击操作列的立即接入。当 WAF防护状态显示为全部防护时,即表示接入成功。

  6. 验证防护效果

    在浏览器输入您的业务域名和Web攻击代码进行验证(例如<您的域名>/alert(xss)alert(xss)为用作测试的跨站脚本攻击代码),如果返回405拦截提示页面,表示攻击已被成功拦截,WAF防护已生效。

后续步骤:查看并配置防护规则

完成接入后,WAF将自动创建一个后缀为-ddos的防护对象,并为该防护对象默认启用Web核心防护规则等模块的防护规则,可以在防护配置 > 防护对象页面查看。如果默认的防护规则不满足您的业务需求,可以新建或编辑防护规则。更多信息,请参见防护配置概述

日常运维

接入回滚(取消接入)

  • 临时关闭WAF防护:若在接入后出现问题,例如出现大量误拦截,需要临时关闭WAF防护时,可以在WAF控制台的防护对象页面中,关闭WAF防护状态开关。更多信息,请参见一键关闭WAF防护功能

  • 取消接入:若不再希望使用WAF对DDoS 高防域名进行防护,可以在云产品接入页签,从左侧云产品类型列表中选择DDoS高防 DDoS,在域名列表单击目标域名操作列的取消接入,在弹出的对话框,单击确定

    重要
    • 取消接入后,业务流量将不再受WAF防护,安全报表中也不再包含相关业务流量的防护数据。

    • 若您的WAF实例为按量付费,取消接入后不会产生请求处理费,但由于WAF实例本身及其他防护规则的存在,仍会产生功能费。若不再希望继续使用WAF并停止WAF计费,请参见关闭WAF

在DDoS侧接入并管理WAF防护

除了本文提供的接入与管理方式,也可以登录DDoS高防控制台的域名接入页面,在DDoS侧为域名开启WAF防护。更多信息,请参见防护网站业务