适用场景
WAF 上线最怕误拦业务:表单提交被拦、后台发布被拦、接口返回 403。上线要按学习、告警、拦截三步走。
配置步骤(误报处理与规则复核)
# 1) 拿到误拦记录:时间、URL、参数、命中规则 ID
# 2) 复现:本地构造同样请求,确认命中原因
# 3) 处理:精确加白(URL+参数+规则ID),优先不用关闭整条规则
# 4) 复核:加白后回归测试正常业务 + 攻击用例仍能拦
关键参数与建议
- 优先反向代理模式接入(可拦可改),透明桥适合不能改 DNS 的场景
- 策略分级:先开基础防护(SQL 注入/XSS/命令执行),再按业务开 CC 与爬虫防护
- 后台管理路径、上传接口、回调接口必须加白名单
- HTTPS 站点要导入证书到 WAF,否则无法解密检测
- 上线前验证:正常业务用例 20 条 + 攻击用例 10 条
容易踩的坑
- 用关闭整条规则解决误报,等于把该类攻击全部放行
- 白名单按 IP 加,用户换网络后又误拦
- 处理完不回归测试,攻击用例被一起放行
验证与巡检
# 回归:SQL 注入与 XSS 用例应仍被拦截(403 或拦截页)
- 巡检:白名单条目可控、每条有原因与时间
小结
WAF 是规则保护业务的设备,规则和维护要配套:每月复核一次拦截日志,把误拦变例外、把新攻击变规则。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。