檢測到您已登錄華為云國際站賬號,為了您更好的體驗,建議您訪問國際站服務(wù)網(wǎng)站 http://m.cqfng.cn/intl/zh-cn
不再顯示此消息
保障Web應(yīng)用的安全運行,Web應(yīng)用防火墻(WAF)應(yīng)運而生。 二、WAF的核心概念與工作原理 2.1 WAF的核心概念 WAF是一種專門用于保護Web應(yīng)用的安全防護技術(shù),它通過監(jiān)測和過濾HTTP/HTTPS流量,防止惡意攻擊到達Web服務(wù)器。WAF可以部署在Web服務(wù)器前端,作為獨立的硬件設(shè)備、軟件應(yīng)用或云服務(wù)。
產(chǎn)品優(yōu)勢 Web應(yīng)用防火墻對網(wǎng)站業(yè)務(wù)流量進行多維度檢測和防護,降低數(shù)據(jù)被篡改、失竊的風(fēng)險。 精準高效的威脅檢測 采用規(guī)則和AI雙引擎架構(gòu),默認集成最新的防護規(guī)則和優(yōu)秀實踐。 企業(yè)級用戶策略定制,支持攔截頁面自定義、多條件的CC防護策略配置、海量IP黑名單等,使網(wǎng)站防護更精準。 0day漏洞快速修復(fù)
waf-security-report-controller 查詢安全報告內(nèi)容 查詢安全報告發(fā)送記錄 刪除安全報告訂閱 修改安全報告的訂閱 查詢安全報告訂閱 查詢安全報告歷史統(tǒng)計周期列表 父主題: API
Web應(yīng)用防火墻支持防護哪些區(qū)域? Web應(yīng)用防火墻支持防護所有區(qū)域。 購買WAF后,區(qū)域不能修改。如果您需要修改購買WAF的區(qū)域,您可以退訂后重新購買。 同一賬號在同一個大區(qū)域(例如,華東區(qū)域(華東-上海一、華東-上海二))只能購買一個服務(wù)版本。 購買WAF時如何選擇區(qū)域 原則
WAF如何解析/訪問IPv6源站? 當(dāng)防護網(wǎng)站的源站地址配置為IPv6地址時,WAF直接通過IPv6地址訪問源站。WAF默認在CNAME中增加IPv6地址解析,IPv6的所有訪問請求將先流轉(zhuǎn)到WAF,WAF檢測并過濾惡意攻擊流量后,將正常流量返回給源站,從而確保源站安全、穩(wěn)定、可用。
Web應(yīng)用防火墻可以跨區(qū)域使用嗎? 原則上,在任何一個區(qū)域購買的WAF支持防護所有區(qū)域的Web業(yè)務(wù)。但是為了提高WAF的轉(zhuǎn)發(fā)效率,建議您在購買WAF時,根據(jù)防護業(yè)務(wù)的所在區(qū)域就近選擇購買的WAF區(qū)域。 例如,如果買一個WAF能同時覆蓋不同地域的業(yè)務(wù)(如北京和上海),但是如果購買北
誤攔截導(dǎo)致WAF控制臺頁面顯示異常 現(xiàn)象 登錄WAF控制臺,配置地理位置訪問控制防護規(guī)則時,頁面無法正常顯示,且右上角提示:后臺服務(wù)維護中,請稍后再試。 打開網(wǎng)頁開發(fā)者工具后,顯示接口geoip被強制終止。 圖1 WAF控制臺頁面顯示異常 原因 用戶安裝了AdBlock插件,誤攔
Web應(yīng)用防火墻可以配置會話Cookie嗎? WAF不支持配置會話Cookie。 WAF可以通過配置CC攻擊防護規(guī)則,限制單個Cookie字段特定路徑(URL)的訪問頻率,精準識別CC攻擊以及有效緩解CC攻擊。例如,您可以通過配置CC攻擊規(guī)則,使Cookie標識為name的用戶在
查看防護事件 查詢防護事件 處理誤報事件 通過LTS記錄WAF全量日志
手動續(xù)費 包年/包月WAF從購買到被自動刪除之前,您可以隨時在WAF控制臺為WAF續(xù)費,以延長WAF的使用時間。 在云服務(wù)控制臺續(xù)費 登錄Web應(yīng)用防火墻控制臺。 在左側(cè)導(dǎo)航欄中,選擇“系統(tǒng)管理 > 產(chǎn)品信息”,進入產(chǎn)品信息頁面。 在云模式欄,單擊“續(xù)費”。 (可選)設(shè)置并勾選“統(tǒng)一到
時間承擔(dān)大量的惡意請求。Web應(yīng)用防火墻可以靈活設(shè)置CC攻擊防護的限速策略,能夠保證業(yè)務(wù)服務(wù)不會因大量的并發(fā)訪問而崩潰,同時盡可能地給正常用戶提供業(yè)務(wù)服務(wù)。 0Day漏洞爆發(fā)防范 當(dāng)?shù)谌絎eb框架、插件爆出高危漏洞,業(yè)務(wù)無法快速升級修復(fù),Web應(yīng)用防火墻確認后會第一時間升級預(yù)置
WAF可以跨企業(yè)項目使用嗎? 不同的WAF模式,是否支持跨企業(yè)項目使用,詳情如下: 云模式 云模式-CNAME接入:支持跨企業(yè)項目使用。 云模式-ELB接入:通過WAF防護的ELB與購買的ELB實例組必須在同一個VPC內(nèi),才支持跨企業(yè)項目使用。 獨享模式 通過WAF購買的獨享引擎
請聯(lián)系技術(shù)支持團隊獲得幫助。 WAF訪問失敗 現(xiàn)象 登錄WAF控制臺時,提示“WAF訪問失敗”。 圖2 WAF訪問失敗 原因 基礎(chǔ)接口鑒權(quán)失敗。單擊“展開錯誤碼”,可查看接口報錯的錯誤碼和錯誤信息。 表1 錯誤碼詳情 錯誤碼 錯誤信息 描述 WAF.00012003 permission
Web 應(yīng)用防火墻服務(wù)(WAF)。啟用后,網(wǎng)站所有的公網(wǎng)流量都會先經(jīng)過WAF,惡意攻擊流量會被WAF檢測并過濾,而正常流量返回給源站 IP,從而確保源站IP 安全、穩(wěn)定、可用。 修復(fù)項指導(dǎo) 請根據(jù)指導(dǎo)將網(wǎng)站接入WAF,實現(xiàn)域名防護。 檢測邏輯 如果賬號未配置并啟用WAF防護策略的域名防護,視為“不合規(guī)”。
import com.huaweicloud.sdk.waf.v1.region.WafRegion; import com.huaweicloud.sdk.waf.v1.*; import com.huaweicloud.sdk.waf.v1.model.*; public class
值。 欠費原因 已購買Web應(yīng)用防火墻的獨享模式,進而產(chǎn)生按需費用,同時賬戶中的余額不足以抵扣產(chǎn)生的按需費用。 欠費影響 包年/包月 對于通過包年/包月購買的WAF云模式版本時,用戶已經(jīng)預(yù)先支付了版本費用,因此在賬戶出現(xiàn)欠費的情況下,已通過云模式接入WAF的網(wǎng)站仍可正常使用。然而
import com.huaweicloud.sdk.waf.v1.region.WafRegion; import com.huaweicloud.sdk.waf.v1.*; import com.huaweicloud.sdk.waf.v1.model.*; public class
HTTPS業(yè)務(wù):建議800QPS Websocket業(yè)務(wù):支持最大并發(fā)連接1,000 最大回源長連接:60,000 WAF實例規(guī)格選擇WI-500,參考性能: 吞吐量:500Mbps WAF實例規(guī)格選擇WI-100,參考性能: 吞吐量:100Mbps 有關(guān)WAF各版本規(guī)格的詳細介紹,請參見服務(wù)版本差異。 父主題:
泛域名和單域名都接入WAF,WAF如何轉(zhuǎn)發(fā)訪問請求? 單域名和泛域名都接入WAF后,WAF優(yōu)先將防護網(wǎng)站的訪問請求轉(zhuǎn)發(fā)到單域名,如果不能識別單域名,訪問請求將轉(zhuǎn)發(fā)到泛域名。 例如,單域名a.example.com和泛域名*.example.com接入WAF,訪問請求將優(yōu)先通過單域名a
的一個或多個WAF節(jié)點訪問量聚合,達到全局統(tǒng)計的目的。 防護動作:選擇“攔截”模式。該模式可設(shè)置“攔截時長”,在攻擊被攔截后,攻擊者需額外等待一段時間才能訪問正常的網(wǎng)頁, 該設(shè)置能進一步對攻擊者行為進行限制,建議對安全要求非常高的用戶設(shè)置。 攔截頁面:可選擇“默認設(shè)置”或者“自定義”。