适用场景
WAF 不是装完就完事:规则需要按业务持续调优,新漏洞出现时需要快速上虚拟补丁,否则要么漏拦要么误拦。
配置步骤(拦截日志分析)
# 每日关注
# 1) 拦截 Top10 规则与命中次数
# 2) 被拦来源 IP 分布(是否为业务方固定出口)
# 3) 误拦特征:正常页面、API 回调、后台操作
# 4) 真实攻击特征:扫描器 UA、注入 payload
关键参数与建议
- 日志分析:每日看拦截 Top 规则与来源,识别真实攻击与误拦
- 规则调优:按业务加白,白名单精确到 URL+参数+规则 ID
- 虚拟补丁:新漏洞(如反序列化、注入)快速上线拦截规则,为修复争取时间
- 版本管理:规则变更记录与回滚
- 度量:拦截量、误报率、虚拟补丁覆盖漏洞数
容易踩的坑
- 只看拦截总量,不看具体请求
- 忽略误拦,业务方投诉才处理
- 不区分扫描与真实攻击,响应资源浪费
验证与巡检
# 证据:日报(拦截量、Top 规则、误拦处理记录)
- 巡检:每日/每周复盘记录、误拦闭环
小结
WAF 运营的核心动作是"每周复盘一次拦截日志"。不看的 WAF 很快会因为误报被业务方要求关闭。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。