活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 618智算钜惠季 爆款云主机2核4G限时秒杀,88元/年起!
  • 免费体验DeepSeek,上天翼云息壤 NEW 新老用户均可免费体验2500万Tokens,限时两周
  • 云上钜惠 HOT 爆款云主机全场特惠,更有万元锦鲤券等你来领!
  • 算力套餐 HOT 让算力触手可及
  • 天翼云脑AOne NEW 连接、保护、办公,All-in-One!
  • 中小企业应用上云专场 产品组合下单即享折上9折起,助力企业快速上云
  • 息壤高校钜惠活动 NEW 天翼云息壤杯高校AI大赛,数款产品享受线上订购超值特惠
  • 天翼云电脑专场 HOT 移动办公新选择,爆款4核8G畅享1年3.5折起,快来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

智算服务

打造统一的产品能力,实现算网调度、训练推理、技术架构、资源管理一体化智算服务
智算云(DeepSeek专区)
科研助手
  • 算力商城
  • 应用商城
  • 开发机
  • 并行计算
算力互联调度平台
  • 应用市场
  • 算力市场
  • 算力调度推荐
一站式智算服务平台
  • 模型广场
  • 体验中心
  • 服务接入
智算一体机
  • 智算一体机
大模型
  • DeepSeek-R1-昇腾版(671B)
  • DeepSeek-R1-英伟达版(671B)
  • DeepSeek-V3-昇腾版(671B)
  • DeepSeek-R1-Distill-Llama-70B
  • DeepSeek-R1-Distill-Qwen-32B
  • Qwen2-72B-Instruct
  • StableDiffusion-V2.1
  • TeleChat-12B

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场创新解决方案
办公协同
  • WPS云文档
  • 安全邮箱
  • EMM手机管家
  • 智能商业平台
财务管理
  • 工资条
  • 税务风控云
企业应用
  • 翼信息化运维服务
  • 翼视频云归档解决方案
工业能源
  • 智慧工厂_生产流程管理解决方案
  • 智慧工地
建站工具
  • SSL证书
  • 新域名服务
网络工具
  • 翼云加速
灾备迁移
  • 云管家2.0
  • 翼备份
资源管理
  • 全栈混合云敏捷版(软件)
  • 全栈混合云敏捷版(一体机)
行业应用
  • 翼电子教室
  • 翼智慧显示一体化解决方案

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
  • 天翼云EasyCoding平台
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼云东升计划
  • 适配中心
  • 东升计划
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
开放能力
  • EasyCoding敏捷开发平台
培训与认证
  • 天翼云学堂
  • 天翼云认证
魔乐社区
  • 魔乐社区

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 建议与反馈
  • 用户体验官
  • 服务保障
  • 客户公告
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 智算服务
  • 产品
  • 解决方案
  • 应用商城
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      文档中心

      Web应用防火墙(独享版)

      Web应用防火墙(独享版)

        • 产品动态
        • 产品介绍
        • 产品定义
        • 内容安全检测
        • 产品规格
        • 相关概念
        • 功能特性
        • 产品优势
        • 应用场景
        • 个人数据保护机制
        • 用户权限
        • 与其他云服务的关系
        • 计费说明
        • 计费说明
        • 订购
        • 订购WAF独享引擎
        • 订购内容安全检测
        • 退订
        • 续订
        • 扩容
        • 快速入门
        • WAF操作指南
        • 申请WAF独享引擎
        • 网站业务梳理
        • 查看安全总览
        • 管理防护事件
        • 查看防护日志
        • 处理误报事件
        • 下载防护事件数据
        • 通过LTS记录WAF全量日志
        • 配置防护策略
        • 配置引导
        • 配置Web基础防护规则
        • 配置CC攻击防护规则
        • 配置精准访问防护规则
        • 创建引用表
        • 配置IP黑白名单规则
        • 配置地理位置访问控制规则
        • 配置网页防篡改规则
        • 配置网站反爬虫防护规则
        • 配置防敏感信息泄露规则
        • 配置全局白名单(原误报屏蔽)规则对误报进行忽略
        • 配置隐私屏蔽规则
        • 配置攻击惩罚标准封禁访问者指定时长
        • 网站设置
        • 网站接入WAF
        • 高级设置
        • 配置PCI DSS/3DS合规与TLS
        • 开启IPv6防护
        • 配置攻击惩罚的流量标识
        • 修改拦截返回页面
        • 开启Cookie安全属性
        • 基本信息维护
        • 查看基本信息
        • 切换工作模式
        • 更新证书
        • 修改服务器配置信息
        • 删除防护域名
        • WAF支持的端口
        • 策略管理
        • 添加防护策略
        • 添加策略适用的防护域名
        • (可选)批量添加防护规则
        • 高阶功能
        • 配置内容安全检测
        • 对象管理
        • 管理证书
        • 上传证书
        • 查看证书信息
        • 删除证书
        • 管理黑白名单IP地址组
        • 添加黑白名单IP地址组
        • 修改或删除黑白名单IP地址组
        • 系统管理
        • 管理独享引擎
        • 查看产品信息
        • 开启告警通知
        • 权限管理
        • WAF自定义策略
        • WAF权限及授权项
        • 监控与审计
        • 监控
        • WAF监控指标说明
        • 设置监控告警规则
        • 查看监控指标
        • 审计
        • 云审计服务支持的WAF操作列表
        • 查询审计事件
        • 最佳实践
        • Web漏洞防护最佳实践
        • Java Spring框架远程代码执行高危漏洞
        • 开源组件Fastjson远程代码执行漏洞
        • Apache Dubbo反序列化漏洞
        • Oracle WebLogic wls9-async反序列化远程命令执行漏洞
        • 开源组件Fastjson拒绝服务漏洞
        • CC攻击防御最佳实践
        • CC攻击防御最佳实践简介
        • 基于IP限速的配置
        • 基于Cookie字段的配置
        • 通过业务Cookie和HWWAFSESID联合配置限制恶意抢购、下载
        • Web基础防护功能最佳实践
        • 通过误报处理提升Web基础防护效果
        • 使用Postman工具模拟业务验证全局白名单(原误报屏蔽)规则
        • 源站安全配置最佳实践
        • 通过配置ECS/ELB访问控制策略保护源站安全
        • 独享引擎实例升级最佳实践
        • 常见问题
        • 产品咨询
        • 功能说明类
        • 攻击防护类
        • 漏洞检测类
        • 使用说明类
        • 业务请求类
        • 购买类
        • 内容安全检测
        • 计费类
        • 网站接入配置
        • 域名/端口类
        • 证书管理类
        • 业务中断排查
        • 如何排查404/502/504错误?
        • 域名/IP接入状态显示“未接入”,如何处理?
        • WAF误拦截了“非法请求”访问请求,如何处理?
        • 如何解决证书链不完整?
        • 如何解决HTTPS请求在部分手机访问异常?
        • 其他业务中断排查问题
        • IPv6防护
        • 防护规则配置
        • Web基础防护类
        • 精准访问规则类
        • CC攻击防护规则类
        • 网站反爬虫类
        • 其他类
        • 防护日志
        • 文档下载
        • 相关协议
        • 服务协议
        • 服务等级协议
          无相关产品

          本页目录

          帮助中心Web应用防火墙(独享版)网站设置网站接入WAF
          网站接入WAF
          更新时间 2024-04-18 18:18:51
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          最近更新时间: 2024-04-18 18:18:51
          分享文章
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          本节介绍如何将网站接入WAF。

          约束限制

          • WAF独享模式可以防护通过域名或IP访问的Web应用/网站。
          • 接入Web应用防火墙的网站已使用公网ELB(Elastic Load Balance)代理用作负载均衡,且仅支持与独享型ELB配套使用。

          网站接入流程说明

          申请WAF独享模式后,您可以参照下图所示的配置流程,快速使用WAF。

          image.png

          收集防护域名/IP的配置信息

          在添加防护域名/IP前,请获取如表所示防护域名/IP相关信息。

          获取信息参数说明示例
          配置参数防护对象
          • 域名:由一串用点分隔的英文字母组成(以字符串的形式来表示服务器IP),用户通过域名来访问网站。

          • IP:访问网站所使用的IP地址。

          www.example.com
          防护对象端口

          需要防护的域名对应的业务端口。

          标准端口

          • 80:HTTP对外协议默认使用端口

          • 443:HTTPS对外协议默认使用端口

          非标准端口

          • 80/443以外的端口

          80
          对外协议客户端(例如浏览器)请求访问网站的协议类型。WAF支持“HTTP”、“HTTPS”两种协议类型。HTTP
          源站协议WAF转发客户端(例如浏览器)请求的协议类型。包括“HTTP”、“HTTPS”两种协议类型。HTTP
          VPC选择申请的独享引擎实例所在的VPC。vpc-default
          源站地址客户端(例如浏览器)访问的网站服务器的私网IP地址。192.168.1.1
          (可选)证书证书名称

          对外协议选择“HTTPS”时,需要在WAF上配置证书,将证书绑定到防护域名。

          说明

          WAF当前仅支持PEM格式证书。

          -

          步骤一:添加防护网站

          如果您的业务服务器部署在云上,您可以将网站的域名或IP添加到WAF,使网站流量切入WAF。

          前提条件

          已申请WAF独享引擎实例。

          约束条件

          • 接入Web应用防火墙的网站已使用公网ELB(Elastic Load Balance)代理用作负载均衡。
          • 为了保证WAF的安全策略能够针对真实源IP生效,成功获取Web访问者请求的真实IP地址,如果WAF前没有使用CDN、云加速等七层代理服务器,且ELB使用的是四层负载均衡(NAT等方式),“是否已使用代理”务必选择“否”,其他情况,“是否已使用代理”选择“是”。

          操作步骤

          步骤 1 登录管理控制台。

          步骤 2 单击管理控制台右上角选择区域或项目。

          步骤 3 单击页面左上方菜单.png,选择“安全 >Web应用防火墙(独享版)”。

          步骤 4 在左侧导航树中,选择“网站设置”,进入“网站设置”页面。

          步骤 5 在网站列表左上角,单击“添加防护网站”。

          image.png

          步骤 6 配置“域名信息”。

          • “网站名称”:可选参数,自定义网站名称。
          • “防护对象”:防护的域名或IP,域名支持单域名和泛域名。
          • “网站备注”:可选参数,网站的备注信息。
          说明
          • WAF不支持添加带有下划线(_)的泛域名。

          • 如果各子域名对应的服务器IP地址相同:输入防护的泛域名。例如:子域名a.example.com,b.example.com和c.example.com对应的服务器IP地址相同,可以直接添加泛域名*.example.com。

          • 如果各子域名对应的服务器IP地址不相同:请将子域名按“单域名”方式逐条添加。

          步骤 7 源站配置,参数说明如表所示。

          参数参数说明取值样例
          防护对象端口在下拉框中选择面要防护的端口。配置80/443端口,在下拉框中选择“标准端口”。81
          服务器配置

          网站服务器地址的配置。包括对外协议、源站协议、VPC、源站地址和源站端口。

          • 对外协议:客户端请求访问服务器的协议类型。包括“HTTP”、“HTTPS”两种协议类型。

          • 源站协议:Web应用防火墙转发客户端请求的协议类型。包括“HTTP”、“HTTPS”两种协议类型。

          • VPC:选择独享引擎实例所在的VPC。

            为了实现业务双活,避免业务单点故障,建议在同一VPC下申请两个WAF实例

          • 源站地址:客户端(例如浏览器)访问的网站服务器的私网/内网IP地址。支持以下两种IP格式:

            IPv4,例如:XXX.XXX.1.1

            IPv6,例如:fe80:0000:0000:0000:0000:0000:0000:000

          • 源站端口:WAF独享引擎转发客户端请求到服务器的业务端口。

          对外协议:HTTP

          源站协议:HTTP

          源站地址:XXX .XXX.1.1

          源站端口:80

          证书名称

          “对外协议”设置为“HTTPS”时,需要选择证书。您可以选择已创建的证书或选择导入的新证书。

          成功导入的新证书,将添加到“证书管理”页面的证书列表中。

          说明
          • WAF当前仅支持PEM格式证书。如果证书为非PEM格式,请将证书转换为PEM格式,再上传。

          • 如果您的证书即将到期,为了不影响网站的使用,建议您在到期前重新使用新的证书,并在WAF中同步更新网站绑定的证书。

          • 域名和证书需要一一对应,泛域名只能使用泛域名证书。如果您没有泛域名证书,只有单域名对应的证书,则只能在WAF中按照单域名的方式逐条添加域名进行防护。

          --

          步骤 8 高级配置。

          • “是否已使用代理”:为了保证WAF的安全策略能够针对真实源IP生效,成功获取Web访问者请求的真实IP地址,如果WAF前已使用如CDN、云加速等提供七层Web代理的产品,请务必选择“是”。
          • 选择“策略配置”:默认为“系统自动生成策略”,您也可以选择已创建的防护策略或在域名接入后根据防护需求配置防护规则。系统自动生成的策略说明如下:
            • Web基础防护(“仅记录”模式、常规检测):仅记录SQL注入、XSS跨站脚本、远程溢出攻击、文件包含、Bash漏洞攻击、远程命令执行、目录遍历、敏感文件访问、命令/代码注入等攻击行为。
            • 网站反爬虫(“仅记录”模式、扫描器):仅记录漏洞扫描、病毒扫描等Web扫描任务,如OpenVAS、Nmap的爬虫行为。
          说明

          “仅记录”模式:发现攻击行为后WAF只记录攻击事件不阻断攻击。

          步骤 9 单击“确认”,添加域名完成。

          生效条件

          防护网站的初始“接入状态”为“未接入”,配置完负载均衡以及为弹性负载均衡绑定弹性IP后,当访问请求到达该网站的WAF独享引擎时,该防护网站的接入状态将自动切换为“已接入”。

          导入新证书

          当“对外协议”设置为“HTTPS”时,可以导入新证书。

          1.在导航栏选择“对象管理”中的“证书管理”菜单,单击“添加证书”,打开“导入新证书”对话框。然后输入“证书名称”,并将证书内容和私钥内容粘贴到对应的文本框中。

          image.png

          说明

          Web应用防火墙将对私钥进行加密保存,保障证书私钥的安全性。

          WAF当前仅支持PEM格式证书。如果证书为非PEM格式,请参考下表在本地将证书转换为PEM格式,再上传。

          证书转换命令表:

          格式类型转换方式
          CER/CRT将“cert.crt”证书文件直接重命名为“cert.pem”。
          PFX
          • 提取私钥命令,以“cert.pfx”转换为“key.pem”为例。

            openssl pkcs12 -in cert.pfx -nocerts -out key.pem -nodes

          • 提取证书命令,以“cert.pfx”转换为“cert.pem”为例。

            openssl pkcs12 -in cert.pfx -nokeys -out cert.pem

          P7B
          1. 证书转换,以“cert.p7b”转换为“cert.cer”为例。

            openssl pkcs7 -print_certs -in cert.p7b -out cert.cer

          2. 将“cert.cer”证书文件直接重命名为“cert.pem”。

          DER
          • 提取私钥命令,以“privatekey.der”转换为“privatekey.pem”为例。

            openssl rsa -inform DER -outform PEM -in privatekey.der -out privatekey.pem

          • 提取证书命令,以“cert.cer”转换为“cert.pem”为例。

            openssl x509 -inform der -in cert.cer -out cert.pem

          说明

          执行openssl命令前,请确保本地已安装openssl。

          如果本地为Windows操作系统,请进入“命令提示符”对话框后,再执行证书转换命令。

          2.单击“确认”,上传证书。

          步骤二:配置负载均衡

          添加防护网站后,您需要使用云上弹性负载均衡(Elastic Load Balance,简称ELB)为WAF独享引擎实例配置负载均衡和健康检查,以确保WAF的可靠性和稳定性。

          前提条件

          • 已添加独享模式防护网站。
          • 已成功申请ELB实例。
          • 在该独享引擎实例所在安全组中已放开了相关端口。

          安全组建议配置以下访问规则:

          • 入方向规则:根据业务需求添加指定端口入方向规则,放通指定端口入方向网络流量。例如,需要放通“80”端口时,您可以添加“策略”为“允许”的“TCP”、“80”协议端口规则。
          • 出方向规则:默认。放通全部出方向网络流量。

          系统影响

          “分配策略类型”选择“加权轮询算法”时,请关闭“会话保持”,如果开启会话保持,相同的请求会转发到相同的WAF独享引擎实例上,当WAF独享引擎实例出现故障时,再次到达该引擎的请求将会出错。

          操作步骤

          步骤 1 登录管理控制台。

          步骤 2 单击管理控制台右上角选择区域。

          步骤 3 单击页面左上方选择“网络 > 弹性负载均衡”,进入“负载均衡器”页面。

          步骤 4 在负载均衡器所在行的“名称”列,单击目标负载均衡器名称,进入ELB“基本信息”页面。

          步骤 5 选择“监听器”页签后,单击“添加监听器”,配置监听器信息,如图所示。

          image.png

          步骤 6 单击“下一步”,配置后端主机组和健康检查。

          image.png

          健康检查配置

          image.png

          步骤 7 单击“完成”后再单击“确定”,监听器添加成功。

          步骤 8 在添加的监听器页面,选择“后端主机组”页签后,单击“添加”。

          步骤 9 在弹出的“添加后端主机”对话框中,选择已创建的WAF独享引擎实例。

          步骤 10 单击“下一步”,为独享引擎配置端口。

          说明

          独享引擎监听端口需要与步骤一:添加防护网站时设置的端口保持一致。如果防护网站配置的是标准端口,则HTTP协议监听端口配置为“80”,HTTPS协议监听端口配置为“443”。

          步骤 11 单击“完成”,配置完成。

          生效条件

          当WAF独享引擎实例的“健康检查结果”为“正常”时,说明弹性负载均衡配置成功。

          步骤三:为弹性负载均衡绑定弹性公网IP

          WAF独享引擎实例配置负载均衡后,您还需要解绑源站服务器的弹性公网IP(Elastic IP,简称EIP),将解绑的弹性公网IP绑定到WAF独享引擎实例,见本章节的步骤二:配置负载均衡 。绑定后,请求流量会先经过WAF独享引擎进行攻击检测,然后转发到源站服务器,从而确保源站安全、稳定、可用。

          前提条件

          已为WAF独享引擎实例配置负载均衡,见本章节的步骤二:配置负载均衡 。

          操作步骤

          步骤 1 登录管理控制台。

          步骤 2 单击管理控制台右上角地区.png,选择区域。

          步骤 3 单击页面左上方菜单.png,选择“网络 > 弹性负载均衡”,进入“负载均衡器”页面。

          步骤 4 在“负载均衡器”页面,解绑源站服务器的弹性公网IP。

          • 解绑IPv4公网IP,在目标源站的负载均衡器所在行“操作”列,选择“更多> 解绑IPv4公网IP”。
          • 解绑IPv6公网IP,在目标源站的负载均衡器所在行“操作”列,选择“更多> 解绑IPv6公网IP”。

          步骤 5 在弹出的对话框中,单击“是”,解绑EIP。

          步骤 6 在“负载均衡器”页面,找到WAF独享引擎的ELB的负载均衡器,绑定源站服务器的弹性公网IP。

          • 绑定IPv4公网IP,在WAF独享引擎的ELB的负载均衡器所在行“操作”列,选择“更多> 绑定IPv4公网IP”。
          • 绑定IPv6公网IP,在WAF独享引擎的ELB的负载均衡器所在行“操作”列,选择“更多> 绑定IPv6公网IP”。

          步骤 7 在“绑定弹性公网IP”对话框中,选择步骤4中解绑的EIP,单击“确定”,绑定EIP。

          步骤四:放行独享引擎回源IP

          网站以“独享模式”成功接入WAF后,建议您在源站服务器上配置只放行独享引擎回源IP的访问控制策略,防止黑客获取源站IP后绕过WAF直接攻击源站,以确保源站安全、稳定、可用。

          说明

          网站以“独享模式”成功接入WAF后,如果访问网站频繁出现502/504错误,建议您检查并确保源站服务器已配置了放行独享引擎回源IP的访问控制策略。

          为什么需要放行回源IP

          网站以“独享模式”成功接入WAF后,所有网站访问请求将先经过独享引擎配置的ELB然后流转到独享引擎实例进行监控,经独享引擎实例过滤后再返回到源站服务器,流量经独享引擎实例返回源站的过程称为回源。在服务器看来,接入WAF后所有源IP都会变成独享引擎实例的回源IP(即独享引擎实例对应的子网IP),以防止源站IP暴露后被黑客直接攻击。

          源站服务器上的安全软件很容易认为独享引擎的回源IP是恶意IP,有可能触发屏蔽WAF回源IP的操作。一旦WAF的回源IP被屏蔽,WAF的请求将无法得到源站的正常响应,因此,网站以“独享模式”接入WAF防护后,您需要在源站服务器上设置放行创建的独享引擎实例对应的子网IP,不然可能会出现网站打不开或打开极其缓慢等情况。

          前提条件

          网站以“独享模式”成功接入WAF。

          回源到ECS

          如果您的源站服务器直接部署在ECS上,请参考以下操作步骤设置安全组规则,放行独享模式回源IP。

          步骤 1 登录管理控制台。

          步骤 2 单击管理控制台左上角地区.png,选择区域。

          步骤 3 单击页面左上方菜单.png,选择“安全 >Web应用防火墙 (独享版)”。

          步骤 4 在左侧导航树中,选择“独享引擎”,进入“独享引擎”页面。

          步骤 5 在独享引擎列表的“IP地址”栏,获取所有创建的独享引擎对应的子网IP地址。

          步骤 6 单击页面左上方菜单.png,选择“计算 > 弹性云主机”。

          步骤 7 在目标ECS所在行的“名称/ID”列中,单击目标ECS实例名称,进入ECS实例的详情页面。

          步骤 8 选择“安全组”页签,单击“更改安全组”。

          步骤 9 在“更改安全组”对话框中,选择目标安全组或新建安全组并单击“确定”。

          步骤 10 单击安全组ID,进入安全组基本信息页面。

          步骤 11 选择“入方向规则”页签,单击“添加规则”,进入“添加入方向规则”页面,参数配置说明如表所示。

          参数 配置说明
          协议端口 安全组规则作用的协议和端口。选择“自定义TCP”后,在TCP框下方输入源站的端口。
          源地址 逐一添加步骤5中获取的所有独享引擎实例的子网IP地址。 说明 一条规则配置一个IP。单击“增加1条规则”,可配置多条规则,最多支持添加10条规则。

          步骤 12 单击“确定”,安全组规则添加完成。

          成功添加安全组规则后,安全组规则将允许独享引擎回源IP地址的所有入方向流量。

          您可以使用Telnet工具测试已接入WAF防护的源站IP对应的业务端口是否能成功建立连接验证配置是否生效。

          例如,执行以下命令,测试已接入WAF防护的源站IP对外开放的443端口是否能成功建立连接。如果显示端口无法直接连通,但网站业务仍可正常访问,则表示安全组规则配置成功。

          Telnet 源站IP 443
          

          回源到ELB

          如果您的源站服务器使用ELB进行流量分发,请参考以下操作步骤设置访问控制(白名单)策略,只放行独享模式回源IP。

          步骤 1 登录管理控制台。

          步骤 2 单击管理控制台左上角地区.png,选择区域。

          步骤 3 单击页面左上方,选择“安全 >Web应用防火墙(独享版)”。

          步骤 4 在左侧导航树中,选择“系统管理> 独享引擎”,进入“独享引擎”页面。

          步骤 5 在独享引擎列表的“IP地址”栏,获取所有创建的独享引擎对应的子网IP地址。

          步骤 6 单击页面左上方菜单.png,选择“网络 > 弹性负载均衡”。

          步骤 7 在独享引擎绑定的ELB所在行的“名称”列中,单击ELB名称,进入ELB的详情页面。

          步骤 8 选择“监听器”页签,在“访问控制”列单击“设置访问控制”。

          6.png

          步骤 9 在弹出的对话框中,“访问策略”选择“白名单”。

          • 单击“创建IP地址组”,将步骤5中独享引擎实例的回源IP地址添加到“IP地址组”中。
          • 在“IP地址组”的下拉框中选择创建的IP地址组。

          步骤 10 单击“确定”,白名单访问控制策略添加完成。

          • 成功配置访问控制策略后,访问控制策略将允许独享引擎回源IP地址的所有入方向流量。
          • 您可以使用Telnet工具测试已接入WAF防护的源站IP对应的业务端口是否能成功建立连接验证配置是否生效。
          • 例如,执行以下命令,测试已接入WAF防护的源站IP对外开放的443端口是否能成功建立连接。如果显示端口无法直接连通,但网站业务仍可正常访问,则表示安全组规则配置成功。
          Telnet 源站IP 443
          
          文档反馈

          建议您登录后反馈,可在建议与反馈里查看问题处理进度

          鼠标选中文档,精准反馈问题

          选中存在疑惑的内容,即可快速反馈问题,我们会跟进处理

          知道了

          上一篇 :  网站设置
          下一篇 :  高级设置
          搜索 关闭
          ©2025 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
          公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
          备案 京公网安备11010802043424号 京ICP备 2021034386号
          ©2025天翼云科技有限公司版权所有
          京ICP备 2021034386号
          备案 京公网安备11010802043424号
          增值电信业务经营许可证A2.B1.B2-20090001
          用户协议 隐私政策 法律声明