活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 618智算钜惠季 爆款云主机2核4G限时秒杀,88元/年起!
  • 免费体验DeepSeek,上天翼云息壤 NEW 新老用户均可免费体验2500万Tokens,限时两周
  • 云上钜惠 HOT 爆款云主机全场特惠,更有万元锦鲤券等你来领!
  • 算力套餐 HOT 让算力触手可及
  • 天翼云脑AOne NEW 连接、保护、办公,All-in-One!
  • 中小企业应用上云专场 产品组合下单即享折上9折起,助力企业快速上云
  • 息壤高校钜惠活动 NEW 天翼云息壤杯高校AI大赛,数款产品享受线上订购超值特惠
  • 天翼云电脑专场 HOT 移动办公新选择,爆款4核8G畅享1年3.5折起,快来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

智算服务

打造统一的产品能力,实现算网调度、训练推理、技术架构、资源管理一体化智算服务
智算云(DeepSeek专区)
科研助手
  • 算力商城
  • 应用商城
  • 开发机
  • 并行计算
算力互联调度平台
  • 应用市场
  • 算力市场
  • 算力调度推荐
一站式智算服务平台
  • 模型广场
  • 体验中心
  • 服务接入
智算一体机
  • 智算一体机
大模型
  • DeepSeek-R1-昇腾版(671B)
  • DeepSeek-R1-英伟达版(671B)
  • DeepSeek-V3-昇腾版(671B)
  • DeepSeek-R1-Distill-Llama-70B
  • DeepSeek-R1-Distill-Qwen-32B
  • Qwen2-72B-Instruct
  • StableDiffusion-V2.1
  • TeleChat-12B

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场创新解决方案
办公协同
  • WPS云文档
  • 安全邮箱
  • EMM手机管家
  • 智能商业平台
财务管理
  • 工资条
  • 税务风控云
企业应用
  • 翼信息化运维服务
  • 翼视频云归档解决方案
工业能源
  • 智慧工厂_生产流程管理解决方案
  • 智慧工地
建站工具
  • SSL证书
  • 新域名服务
网络工具
  • 翼云加速
灾备迁移
  • 云管家2.0
  • 翼备份
资源管理
  • 全栈混合云敏捷版(软件)
  • 全栈混合云敏捷版(一体机)
行业应用
  • 翼电子教室
  • 翼智慧显示一体化解决方案

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
  • 天翼云EasyCoding平台
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼云东升计划
  • 适配中心
  • 东升计划
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
开放能力
  • EasyCoding敏捷开发平台
培训与认证
  • 天翼云学堂
  • 天翼云认证
魔乐社区
  • 魔乐社区

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 建议与反馈
  • 用户体验官
  • 服务保障
  • 客户公告
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 智算服务
  • 产品
  • 解决方案
  • 应用商城
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      文档中心

      Web应用防火墙(原生版)

      Web应用防火墙(原生版)

        • 产品动态
        • 产品图解
        • 图解Web应用防火墙
        • 图解WAF独享模式
        • 产品介绍
        • 产品定义
        • 产品优势
        • 功能特性
        • 相关术语解释
        • 应用场景
        • 产品规格
        • 计费说明
        • 计费模式
        • 购买WAF实例
        • 购买WAF SaaS版实例
        • 购买WAF独享版实例
        • 升级扩容
        • 续订
        • 退订
        • 查看账单
        • 快速入门
        • 开启WAF防护
        • 配置CC攻击防护策略
        • 用户指南
        • 接入WAF
        • 网站接入WAF防护(域名接入)
        • 概述
        • 添加防护对象
        • 放行WAF回源IP段
        • 本地验证
        • 修改域名DNS
        • 开启IPv6防护
        • 网站接入WAF防护(ELB接入)
        • 网站接入WAF防护(独享型接入)
        • 添加防护对象
        • 开启IPv6防护
        • WAF支持的端口
        • WAF支持的加密套件
        • 防护对象管理
        • 自定义网站响应页面
        • 防护配置
        • WAF防护概述
        • 对象防护配置(安全防护)
        • Web基础防护
        • 设置防护规则引擎
        • 自定义防护规则组
        • 查看内置防护规则
        • 配置规则白名单
        • CC防护
        • 精准访问控制
        • IP黑白名单
        • 地域访问控制
        • 防敏感信息泄露
        • 网页防篡改
        • 防护白名单
        • BOT防护
        • 对象防护配置(系统配置)
        • Cookie防篡改
        • 隐私屏蔽
        • 攻击惩罚
        • 全局防护配置
        • 防护白名单
        • 精准访问控制
        • 重保防护场景
        • 匹配条件字段说明
        • 沙箱机制
        • 安全总览
        • 防护事件
        • 管理防护事件
        • 开启告警通知
        • API安全
        • API总览
        • API管理
        • API自动发现
        • 手动添加API资产
        • 管理API资产
        • 查看API列表
        • 策略配置
        • 系统管理
        • 管理云SAAS型实例
        • 查看云SAAS型实例产品信息
        • 升级实例规格和扩展包
        • 续订云SAAS型实例
        • 退订云SAAS型实例
        • 管理独享型实例
        • 查看独享型实例产品信息
        • 查看独享版实例详情
        • 升级实例规格和扩展包
        • 续订独享型实例
        • 退订独享型实例
        • 管理归档日志
        • 报表管理
        • 权限管理
        • 查看云审计事件
        • 最佳实践
        • 网站通过域名接入WAF防护最佳实践
        • DeepSeek安全防护最佳实践
        • 防护配置最佳实践
        • Web基础防护规则引擎配置最佳实践
        • CC攻击防护最佳实践
        • “自动封禁/解封攻击者”配置实践
        • 常见问题
        • 计费购买类
        • 计费常见问题
        • 如何查看当前购买产品的产品规格
        • 网站接入类
        • 域名/端口相关
        • 证书配置相关
        • 服务器配置相关
        • 防护配置类
        • 防护配置常见问题
        • 精准访问控制如何设置生效时间
        • WAF如何设置白名单
        • 防护策略如何设置优先级
        • 管理类
        • 管理类常见问题
        • 如何删除WAF接入域名
        • 视频专区
        • 文档下载
        • 相关协议
        • 服务协议
        • 服务等级协议
          无相关产品

          本页目录

          帮助中心Web应用防火墙(原生版)用户指南接入WAF网站接入WAF防护(独享型接入)添加防护对象
          添加防护对象
          更新时间 2025-06-12 18:43:55
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          最近更新时间: 2025-06-12 18:43:55
          分享文章
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          本文介绍如何通过独享型接入方式将网站接入WAF进行防护。

          使用独享型接入方式接入WAF前,需要先添加防护对象。

          前提条件

          已购买WAF独享引擎实例,且当前实例支持接入的防护对象数量未超过限制。

          操作步骤

          1. 登录天翼云控制中心。

          2. 单击页面顶部的区域选择框,选择区域。

          3. 在产品服务列表页,选择“安全 > Web应用防火墙(原生版)”。

          4. 进入到云WAF控制台,在左侧导航栏选择“接入管理”,选择“独享型接入”页签。

          5. 点击“添加防护对象”进入信息配置页,依次配置“防护对象”、“服务器配置”、“代理情况”、“负载均衡策略”等信息。

            配置项说明如下:

            配置项说明
            选择实例单击“选择实例”,在弹出的选择实例对话框中,找到目标实例,单击操作列的“选择”。
            防护对象

            填写防护网站的域名或IP。

            • 域名:支持添加精确域名和泛域名。

              • 精确域名:支持多级别精确域名,例如主域名ctyun.cn、子域名www.ctyun.cn等。
              • 泛域名:支持使用泛域名格式,例如*.ctyun.cn可以匹配www.ctyun.cn、test.ctyun.cn。  

              说明

              • 使用泛域名后,WAF将自动匹配该泛域名对应的所有子域名,例如,*.ctyun.cn能够匹配www.ctyun.cn、test.ctyun.cn等。
              • 泛域名不支持匹配对应的主域名,例如*.ctyun.cn不能匹配ctyun.cn。
              • 如果同时存在精确域名和泛域名,则精确域名的转发规则和防护策略优先生效。
            • IP:支持防护公网IP、私网IP。

              说明

              如果此处配置私网IP,请确保WAF到源站的网络路径是可访问的,以便于WAF能够对流量进行监控。

            防护对象名称自定义防护网站的显示名称。
            服务器配置

            单击“添加一个服务器端口组”,弹出新增服务器端口组窗口。

            选择网站使用的协议类型以及对应的转发服务端口:

            • 协议类型:HTTP/HTTPS。
            • 端口:选中协议后,系统会对应设置默认端口,HTTP协议默认为80端口,HTTPS协议默认为443端口。

              用户也可自定义选择其他端口,可选类型:

              • 标准端口:80、8080;443、8443。
              • 非标端口:除以上标准端口以外的端口。

              说明

              • 如果防护域名使用非标准端口,请查看WAF支持的端口。
              • WAF通过此处添加的端口为网站提供流量的接入与转发服务,网站域名的业务流量只通过已添加的服务端口进行转发。对于未添加的端口,WAF不会转发任何该端口的访问请求流量到源站服务器,因此这些端口的启用不会对源站服务器造成任何安全威胁。
            • 源站地址:设置网站的源站服务器地址,支持IP地址格式和域名格式。完成接入后,WAF将过滤后的访问请求转发到此处设置的服务器地址。设置说明如下:
              • IP地址格式:填写源站的私网IP地址。

                • 支持填写多个IP地址,每填写一个IP地址,按回车进行确认。
                • 最多支持添加40个源站IP或40个服务器域名。
                • 支持同时配置IPv4和IPv6地址。

                说明

                如果此处配置私网IP,请确保WAF到源站的网络路径是可访问的,以便于WAF能够对流量进行监控。

              • 域名格式:一般对应该域名在DNS服务商处配置的CNAME。使用域名格式时, WAF会将客户端请求转发到回源域名解析出来的IP地址。
              • 权重:当负载均衡算法为“加权轮询”时生效,所有请求将此处配置的权重轮流分配给源站服务器,权重越大,回源到该源站的几率越高。

                • 不输入则视同为最低权重1。

                • 当输入值为0时,业务不会回源到该站点。

                • 取值范围:0~100的正整数。

                说明

                当健康检查发现站点出现问题时,剩余站点将按照剩余配置权重进行动态比例变化后的结果进行回源转发。

            证书配置

            若选择HTTPS协议,还需要上传证书,且证书必须正确、有效,才能保证WAF正常防护网站的HTTPS协议访问请求。

            1. 点击“上传证书”,进入服务器端证书配置页面。
            2. 选择证书类型,支持“通用证书”和“国密证书”。

            3. 配置证书。支持证书选择、手动填写、文件上传方式:
              • 证书选择:如您使用了证书管理服务,可通过下拉框选择已有证书。
              • 手动填写:填写证书名称,并将与域名关联的证书文件和私钥文件的文本内容的PEM编码分别复制粘贴到证书文件和证书私钥中。
              • 文件上传:填写证书名称,点击“上传”,将与域名关联的证书文件和私钥文件上传至平台中。

            说明

            • 手动填写需要将证书和私钥的PEM编码内容填入。
            • 上传证书时,如果证书是.PEM/.CER/.CRT的后缀,可以直接上传;私钥文件若为.KEY/.PEM的后缀,请确保内容格式为PME编码,即可上传。
            高级设置

            选择HTTPS后,还支持启用高级设置功能。

            • HTTPS强制跳转:开启HTTPS的强制跳转,HTTPS强制跳转表示将客户端的HTTP请求强制转换为HTTPS请求,默认跳转到443端口。

              如果您需要强制客户端使用HTTPS请求访问网站以提高安全性,则开启该设置。

              说明

              • 只有在未选中HTTP协议时,支持开启该设置。
              • 请确保网站支持HTTPS业务再开启该设置。开启该设置后,部分浏览器将被强制设置为使用HTTPS请求访问网站。
            • TLS协议版本:支持TLS1.0、TLS1.1、TLS1.2。
            • SSL解析方式:支持“单向认证”和“双向认证”。

              说明

              国密证书暂不支持双向认证。

            健康检查

            开启健康检查将自动移除对失效源站的转发策略,当失效源站恢复健康后将重新加入转发列表。

            开启后,还需配置健康检查策略。

            代理情况

            选择网站业务在接入WAF前是否开启了其他代理服务(例如DDoS高防、CDN等),按实际情况选择:

            • 否:表示WAF收到的业务请求来自发起请求的客户端。WAF直接获取与WAF建立连接的IP作为客户端IP。
            • 是:表示WAF收到的业务请求来自其他代理服务转发,而非直接来自发起请求的客户端。

              为了保证WAF可以获取真实的客户端IP进行安全分析,需要进一步设置“源IP获取方式”。

              源IP获取方式:系统默认设置为“从Socket连接中获取”,您也可按实际情况,创建一个有序的判定列表,系统将从列表的第一项开始查找,若不存在或者是非法的IP格式,则尝试下一条。

              其中检测末项固定为“从Socket连接中获取”。获取方式列表最多可添加5条规则,可选项如下:

              • 从Socket连接中获取
              • 从X-Fowarded-For连接中获取倒数第x层代理
              • 从HTTP头X-Client-IP中获取
            负载均衡策略

            当设置了多个源站服务器地址时,需设置多源站服务器间的负载均衡算法。可选项如下:

            • 轮询:将所有请求轮流分配给不同的源站服务器。
            • IP Hash:将来自同一个IP的请求定向分配给同一个源站服务器。
            • 加权轮询:根据同一组回源地址内配置的权重进行加权回源,权重越大,回源到该源站的几率越高。

            设置生效后,WAF将根据设置的负载均衡算法向多个源站地址分发回源请求,实现负载均衡。

            流量标记

            开启流量标记功能,WAF在转发客户端请求到源站服务器时,通过在回源请求头部添加标记字段,标记该请求经过WAF转发,可以帮助源站判断请求来源。

            如果请求中存在指定标记字段,则为WAF检测后的正常请求,放行该请求;如果请求中不存在指定标记字段,则为攻击者请求,拦截该请求。

            单击“添加一个标记”,添加流量标记。最多支持添加5个标记字段。

            支持如下标记类型:

            • 自定义Header,配置自定义Header名、Header值。
            • 客户端真实源IP,配置客户端真实源IP所在的HTTP Header名。
            • 客户端真实源端口,配置客户端真是源端口所在的HTTP Header名。

            注意

            请勿填写标准的HTTP头部字段,否则会导致标准头部字段内容被自定义的字段值覆盖。

            回源长连接
            • 功能开启后,支持回源长连接功能,最大支持1000个回源长连接。

              开启“回源长连接”后,还需配置“空闲连接超时时间”,默认值为10秒,最多支持60秒。

            • 功能关闭后,将不支持WebSocket。
            超时配置

            开启超时配置,可以配置如下超时时间:

            • 连接超时时间:WAF转发客户端请求时,与源站建立连接的超时时间。
            • 读连接超时时间:WAF等待源站响应的超时时间。
            • 写连接超时时间:WAF向源站发送请求的超时时间。

            以上默认值均为60秒,最短支持10秒,最长支持1200秒。

            备注防护对象的描述信息,可以自定义。
          6. 配置完成后单击“保存”,返回独享型接入页面。该网站的WAF防护开关默认开启。

          后续配置

          添加防护对象后,网站访问流量将经过WAF保护,您还需要完善以下防护配置,才能实现针对性的网站防护。

          配置说明相关文档
          Web基础防护覆盖OWASP常见安全威胁,支持SQL注入、XSS、文件包含、远程命令执行、目录穿越、文件上传、CSRF、SSRF、命令注入、模板注入、XML实体注入等攻击检测和拦截。Web基础防护
          CC防护CC防护支持默认防护策略及灵活的自定义防护策略。自定义策略支持依托精准访问控制规则进行特征识别,并根据访问源IP/ SESSION控制访问频率,恶意流量通过阻断、人机验证等处置手段有效缓解CC攻击。CC防护
          BOT防护提供公开类型、协议特征、自定义会话特征等多种判定维度的防护策略,支持根据BOT会话行为特征设置BOT对抗策略,对BOT行为进行处理,有效防护搜索引擎、扫描器、脚本工具等爬虫攻击。BOT防护
          精准访问控制支持基于IP、URL、Referer、User-Agent等请求特征进行多维度组合,定义访问匹配条件过滤访问请求,实现针对性的攻击阻断。精准访问控制
          IP黑白名单支持添加始终拦截与始终放行的黑白名单IP/IP地址段,增强防御准确性。IP黑白名单
          地域访问控制支持针对地理位置的黑名单封禁,可指定需要封禁的国家、地区,阻断该区域的来源IP的访问。地域访问控制
          防敏感信息泄露支持对网站返回的内容进行过滤(拦截、脱敏展示),过滤内容包括敏感信息、关键字和响应码。防敏感信息泄露
          网页防篡改通过缓存页面和锁定访问请求,可避免页面被恶意篡改而带来的负面影响,对重点静态页面进行保护。网页防篡改
          Cookie防篡改通过对Cookie中的字段增加完整性校验保护,WAF会新增一个Cookie字段用于篡改校验。Cookie防篡改
          隐私屏蔽通过设置隐私屏蔽规则,可屏蔽用户隐私信息,避免用户隐私信息出现在系统记录的日志中。隐私屏蔽

          其他配置

          证书上传

          可直接将证书文件、证书私钥文件直接上传至服务中,将证书内容填写至系统,实现上传。

          配置项说明如下:

          参数描述
          证书名称必填,填写证书名称。
          证书文件必填,填写证书文件。证书文件用于回源时对会话进行加密。
          证书私钥必填,填写证书私钥。证书私钥用于解密用户的请求。

          支持的证书加密套件请参见WAF支持的加密套件。

          回源方式说明

          根据您的业务场景,WAF提供灵活的回源方式,用户可以选择HTTP回源,也可选择HTTPS回源,不同的回源方式设置如下。

          • 方式一:使用HTTP进行回源
            客户端访问网站和WAF转发客户端请求到源站均使用HTTP协议进行传输。

            image.png
          • 方式二:使用HTTPS回源

            客户端访问网站和WAF转发客户端请求到源站均使用HTTPS协议进行传输。

            image.png
          • 方式三:同时使用HTTP和HTTPS回源

            客户端访问网站时,WAF随机使用HTTP协议或HTTPS协议转发客户端请求到源站。

            image.png

          配置示例

          • 示例一:同一域名有多个防护端口

            配置场景:需要防护的域名为www.ctyun.cn,需要防护的端口有80/443、8080/8443、5443。

            配置如下:需要添加3个服务器端口组。

            image.png
          • 示例二:客户端请求转发到不同的源站服务器
            配置场景:需要防护的域名为www.ctyun.cn,源站服务器有多个IP地址。
            配置如下:服务器端口组中,源站地址配置多个IP地址。

            image.png
          • 示例三:HTTP/HTTPS分别转发

            • 客户端访问网站使用HTTP协议时,WAF也使用HTTP协议转发客户端请求到源站。

            • 客户端访问网站使用HTTPS协议时,WAF也使用HTTPS协议转发客户端请求到源站。

            image.png
          • 示例四:HTTP/HTTPS随机转发

            客户端访问网站时,WAF随机使用HTTP协议或HTTPS协议转发客户端请求到源站。

            image.png

          支持协议

          目前支持http、https、websocket,其他协议会导致接入不通。

          文档反馈

          建议您登录后反馈,可在建议与反馈里查看问题处理进度

          鼠标选中文档,精准反馈问题

          选中存在疑惑的内容,即可快速反馈问题,我们会跟进处理

          知道了

          上一篇 :  网站接入WAF防护(独享型接入)
          下一篇 :  开启IPv6防护
          搜索 关闭
          ©2025 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
          公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
          备案 京公网安备11010802043424号 京ICP备 2021034386号
          ©2025天翼云科技有限公司版权所有
          京ICP备 2021034386号
          备案 京公网安备11010802043424号
          增值电信业务经营许可证A2.B1.B2-20090001
          用户协议 隐私政策 法律声明