Web应用防火墙(Web Application Firewall,简称WAF)资产中心用于梳理云上与云下的域名资产,并基于云端攻击态势评估其风险等级,帮助您掌握业务整体防护状态。针对高风险域名,可以开启WAF防护以提升整体安全防护水平。
功能概述
随着企业业务扩张,私建站点或未回收的测试环境易产生大量缺乏管理的“僵尸”资产。这些节点常因使用低版本组件而成为攻击者绕过边界防御、渗透内网的跳板。为解决这一安全隐患,WAF提供全局资产识别功能:
全面发现与测绘:通过关联阿里云域名服务、DNS解析及SSL证书等配置信息,主动发现云上、云下(含非阿里云及线下IDC)的域名资源,消除单点防护盲区。同时结合主动探测与被动分析,精准识别中间件及开发框架,管控供应链安全风险。
风险评估与防护接入:结合流量分析与最新威胁情报评估域名风险等级并计算安全评分,帮助您快速定位高风险目标,辅助确定防护接入优先级并及时开启防护,避免域名遭受入侵。
开通资产中心
登录Web应用防火墙3.0控制台。在顶部菜单栏,选择WAF实例的资源组和地域(中国内地、非中国内地)。
在左侧导航栏,单击接入管理,然后在CNAME接入页签,单击右侧的资产中心。
在资产中心页面,单击立即开启,对于按量付费版WAF实例,功能开通后将产生额外费用,具体单价,请参见计费说明。
首次开通时,WAF将自动创建服务关联角色
AliyunServiceRoleForWAF,用于访问其他云服务资源。您可在RAM控制台角色列表中查看该角色。授权完成后,WAF将自动检测当前阿里云账号下的域名资产,并在资产中心展示检测结果。
为提升识别准确性,建议开启右上角的主动指纹扫描开关。开启后,WAF将通过被动流量学习与主动探测相结合的方式识别已接入资产的指纹信息。主动扫描周期为每两周一次,建议保持该功能处于开启状态。
添加资产
若您关注的主域名资产未在资产列表中,可以通过添加资产,手动添加主域名。
在资产中心的概览页签,单击添加资产。
在添加资产对话框,填写网站域名,并完成域名的归属权验证。
DNS解析验证:在域名解析服务商处,手动添加WAF提供的TXT记录。推荐采用此方式。
文件验证:将WAF提供的验证文件上传至域名源站服务器的指定根目录。需具备源站服务器操作权限,并配置安全组策略,允许所有IP访问,以确保WAF可从公网验证该文件。
DNS解析验证
在验证提示区域,单击方法1:DNS解析验证页签。
根据WAF控制台提供的记录类型、主机记录、记录值,在您的域名解析服务商添加TXT记录。
若使用阿里云云解析DNS,请参考以下步骤操作;若使用其他域名解析服务商,请在其系统中进行类似配置。
等待TXT解析生效。域名首次配置TXT解析记录后将实时生效,但修改TXT解析记录通常将在10分钟后生效(生效时间取决于域名DNS解析配置的TTL时长,默认为10分钟)。
返回WAF控制台,单击“点击验证”。
显示验证成功:域名归属权验证完成。
显示验证失败:请按以下步骤排查:
检查TXT记录:确保添加的主机记录和记录值与WAF控制台提供的信息完全一致。如有差异,请删除错误记录并重新添加,然后重新验证。
等待DNS生效:DNS记录配置后可能不会立即生效,生效时间取决于域名服务器中设置的TTL缓存时间。建议等待10分钟后重新验证。
更换验证方式:如多次尝试仍无法通过验证,建议使用"方法2:文件验证"。
文件验证
在验证提示区域,单击方法2: 文件验证页签。
单击下载验证文件链接,下载验证文件。
重要验证文件仅在下载后的3天内有效,若逾期未完成文件验证,则需要重新下载。
请勿对验证文件执行任何修改操作,例如编辑、重命名等。
WAF将根据选择的协议类型访问源站服务器,请确保源站服务器放行了对应的安全组或防火墙规则:
选择HTTP时,需要放行入方向TCP协议80端口,访问来源为0.0.0.0/0。
选择HTTPS时,需要放行入方向TCP协议443端口,访问来源为0.0.0.0/0。
手动将验证文件上传至域名源站服务器(例如ECS、OSS、CVM、COS、EC2等)网页的根目录。
说明若添加的域名为通配符域名,例如
*.aliyun.com,则需要将验证文档上传到aliyun.com的根目录。Nginx服务器默认根目录:
/usr/share/nginx/htmlIIS服务器默认根目录:
C:\inetpub\wwwroot
返回WAF控制台,单击“点击验证”。
由于允许所有IP访问的安全组规则存在安全风险,若源站服务器初始安全组配置中未包含0.0.0.0/0规则,建议在完成所有权验证后,删除用于验证而添加的安全组规则。
完成上述配置后,单击添加。手动添加的资产将于次日(T+1)在资产中心列表中显示。
查看资产详情
在资产中心页面,可以查看以下域名资产的详细信息:
信息总览:位于页面顶部,展示当前阿里云账号下的域名资产统计数据,包括主域名数、子域名数及未防护子域名数(细分为高、中、低风险)。
主域名概览:位于页面下方的列表区域,展示各主域名的解析IP、已接入WAF防护的子域名数及未接入WAF防护的子域名数。可以在列表上方的搜索框中输入关键字,查询指定的主域名。
域名详细信息:单击目标主域名左侧的
图标,可查看其下属的子域名列表,并支持通过搜索框对子域名进行筛选。子域名包含以下信息:解析IP:该域名解析出的IP地址或CNAME地址。
指纹:网站服务器的指纹信息(通过被动流量分析与主动指纹扫描识别)。如需获取此信息,请确保已开启右上角的主动指纹扫描开关。
云上威胁等级:基于近30天的攻击趋势与威胁情报数据,评估得出的该域名的云上风险等级。
配置状态:标识该域名是否已接入WAF防护。若需接入,请参见通过CNAME接入为网站开启WAF防护。
威胁详情:该子域名具体的威胁事件与信息记录。
下载资产详情
在资产中心的概览页签,勾选需要导出的主域名,单击右上角的
图标。切换至导出记录页签,单击目标文件操作列的下载。
导出的文件将暂存于阿里云,有效期为三天,过期后将自动删除,请及时下载。
功能限制
威胁详情:仅按量付费版、包年包月企业版及旗舰版WAF实例支持。
资产下载:仅包年包月企业版与旗舰版WAF实例支持,且必须使用阿里云主账号进行操作。