全部产品
Search
文档中心

Web 应用防火墙:智能负载均衡

更新时间:Mar 03, 2026

智能负载均衡是 Web应用防火墙(Web Application Firewall,简称WAF)CNAME 接入方式下的一项高可用与加速能力。启用后,WAF 实例将分配多个跨地域防护节点,并通过智能调度保障业务连续性与低时延访问。

什么是智能负载均衡

智能负载均衡为WAF实例配置至少三个不同地域的防护节点。通过多个监控节点Ping探测网络可达性,实现异地多节点自动容灾。结合智能DNS解析能力和Least-time回源算法,确保流量从接入防护节点到转发回源站服务器的路径最短、时延最低。

域名通过CNAME接入方式接入WAF后,系统将分配一个独立的虚拟IP(VIP)用于接收业务请求。该VIP不与其他租户共享。阿里云WAF实例提供高可用的防护服务,此VIP并非绑定于某一具体物理设备,而是属于阿里云WAF集群资源。在同一WAF实例下:

  • 未开启域名独享IP或智能负载均衡时,所有域名共用一个VIP。

  • 配置智能负载均衡后,所有域名共用多个VIP。

image

为域名开通智能负载均衡功能后:

  • 中国内地WAF实例将在华北2(北京)、华东1(杭州)、华南1(深圳)地域各获得一个防护节点实现容灾。

  • 非中国内地WAF实例将在主要的地理区域(例如,北美、欧洲、东南亚等)分配多个防护节点以实现容灾。

能力

未启用智能负载均衡

启用智能负载均衡

容灾能力

  • 多节点单活的接入防护能力

  • 统一容灾切换

  • 基于多节点负载均衡的接入防护能力

  • 基于智能DNS的自动网络故障容灾切换

访问加速

就近接入防护及就近回源的最短链路

重要

业务价值

业务类型

部署特征

启用后收益

异地多活

源站部署在多个地域。

  • 多线路自动容灾。

  • 分布式健康检查,多线路负载均衡。

  • 配合Least-time回源算法,保证低时延链路。

同地多活、同地单活

源站部署在同一地域。

  • 多线路自动容灾。

  • 分布式健康检查,多线路负载均衡。

启用智能负载均衡

仅支持在 CNAME接入 方式下为域名启用智能负载均衡,启用步骤如下:

  1. Web应用防火墙3.0控制台接入管理页面,单击CNAME接入页签下的接入,打开接入域名配置向导。

  2. 配置监听任务中,单击更多配置,将防护资源设置为共享集群智能负载均衡,然后单击下一步共享集群智能负载均衡

  3. 配置转发任务中,选择负载均衡算法Least time负载均衡算法

更多配置说明,请参见提升服务可用性与性能

完成以上配置后,WAF在处理域名业务请求时,将自动采用智能DNS解析能力和Least time回源算法。

计费说明

智能负载均衡为计费功能,按 WAF 实例维度计费,与接入域名数量无关。只要为任一域名启用该功能,即对整个实例生效并产生费用。具体计费标准请参见:按量付费计费说明包年包月计费说明

常见问题

WAF的VIP与WAF的回源IP段有什么区别?

  • WAF VIP

    • 是WAF的入口IP,是客户端访问网站时实际连接的目标地址。  

    • 所有来自客户端的请求首先到达此 VIP,由 WAF 进行安全检测和过滤。 

  • WAF 回源 IP 段

    • 是 WAF 在完成安全检测后,向源站服务器发起回源请求时所使用的 IP 地址段。 

    • 从源站视角看,所有来自 WAF 的请求均源自这些回源 IP。 

    • 源站的安全策略(如防火墙、安全组)必须放行 WAF 的回源 IP 段,否则将导致回源失败。

如何查看WAF VIP的具体IP地址?

开启智能负载均衡后,可以进入资产中心页面。单击WAF页签,查看系统为WAF分配的VIP地址。也可以在客户端使用pingnslookup命令对已接入WAF的域名进行查询。

ping example.com  #需替换为已接入WAF的域名

是否能将DNS解析修改为WAF的VIP?

不能,通过CNAME方式接入WAF时,必须将DNS解析指向WAF提供的CNAME地址,而非指向WAF的VIP地址。这是因为VIP地址可能会发生变更,例如开启或关闭独享IP或智能负载均衡时,甚至极端情况下的WAF故障时,直接指向VIP可能导致服务中断。使用CNAME可确保后端IP地址自动切换,保障业务连续性。

如何设置默认SSL或TLS策略,使VIP满足合规要求?

为满足合规场景下的HTTPS通信要求,WAF支持为VIP自定义SSL证书及TLS策略。在对WAF的VIP执行合规扫描前,请按照以下步骤上传符合合规要求的HTTPS证书,并启用或禁用指定版本的TLS协议与加密套件。

  1. 在接入列表上方,单击默认SSL/TLS设置image.png

  2. 默认SSL/TLS设置对话框,完成如下配置后,单击确定

    配置项

    说明

    HTTPS证书上传方式

    上传SSL证书。具体操作与域名证书上传方式相同,请参见上传证书

    TLS协议版本

    可选项:

    • 支持TLS1.0及以上版本,兼容性最高,安全性较低

    • 支持TLS1.1及以上版本,兼容性较好,安全性较好:将导致使用TLS 1.0协议的老旧客户端无法访问网站。

    • 支持TLS1.2及以上版本,兼容性较好,安全性最高:满足最新的安全合规要求,但将导致使用TLS 1.0和1.1协议的老旧客户端无法访问网站。

    • 开启支持TLS1.3:如果网站支持TLS 1.3协议,请勾选此项。

    HTTPS加密套件

    选择要启用的加密套件。可选项:

    • 全部加密套件,兼容性较高,安全性较低

    • 协议版本的自定义加密套件、请谨慎选择,避免影响业务:如果网站仅支持特定的加密套件,请选择此项。关于支持自定义的加密套件,请参见WAF支持的加密套件