应用场景
业务高峰期安全保障、安全基线建设、网站安全强化加固期间,帮助客户快速选择并启用合适的 WAF 防护策略,实现"开箱即用"的防护能力。
前提条件
一、前言:为什么需要预定义策略模板?
在数字化业务高速发展的今天,企业网站面临的安全威胁日益复杂:自动化攻击工具泛滥、漏洞利用手段升级、恶意流量规模持续扩大。尤其在 业务高峰期 (如促销活动、重大节点、敏感时期),网站面临的访问压力和安全风险同步攀升,一旦遭受攻击可能导致服务中断、数据泄露、品牌受损等严重后果。
预定义策略模板的核心价值 :
- 快速响应 :无需从零配置,一键引用即可生效,节省宝贵的准备时间
- 分级防护 :四种策略覆盖从"日常监控"到"紧急封网"的全场景需求
- 风险可控 :策略经过安全专家调优,平衡防护强度与业务影响
- 安全基线 :为企业提供标准化的防御策略起点,降低配置门槛
二、四大策略模板总览
| 维度 | 观察模式 | 常态防护(默认推荐) | 严格防护 | 应急封网 |
|---|---|---|---|---|
| 误拦截风险 | 较低 | 中低 | 中 | 高 |
| 防护强度 | ★☆☆☆☆ | ★★★☆☆ | ★★★★☆ | ★★★★★ |
| 业务影响 | 零影响 | 极低 | 低 | 可能受限 |
| 适用阶段 | 测试期/基线采集 | 常规运营期 | 高危漏洞响应期 | 遭受持续攻击时 |
四大预定义策略模板防护配置详见:AOne 安全与加速控制台-策略模板
三、各策略模板详解
3.1 网站安全防护(观察模式)
一句话定义 :只记录、不拦截,业务零打扰的安全监控模式。
推荐场景 :
- 业务高度敏感, 不允许出现任何误拦截 (如金融交易、医疗挂号等)
- 客户有专业的安全团队,可以自行进行误报分析和规则调优
- 业务测试期、试运行期 ,需要观察 WAF 对业务的影响
安全基线建设期使用建议 :
建议在安全基线建设初期(如系统上线前 2-4 周)使用,用于收集基线流量数据,识别业务正常请求特征,为后续切换至"常态防护"或"严格防护"做准备。此阶段的核心目标是 建立流量认知 ,而非直接防御。
优缺点 :
| 优点 | 缺点 |
|---|---|
| 业务零影响,不会误拦正常用户 | 无法阻断任何攻击,仅能做监控 |
| 可完整收集攻击日志,用于后续分析 | 高峰期实战防护价值有限 |
| 适合作为策略调优前的基准测试 | 需要配套专业安全团队做日志分析 |
3.2 网站安全防护(常态防护)—— 默认推荐
一句话定义 :为网站提供常态化防御,自动拦截明显恶意请求,对可疑请求仅告警不拦截,安全与体验兼顾。
推荐场景 :
- 客户无专业安全分析能力,希望有一些默认拦截策略
- 常规业务运营期间,需要安全与体验平衡
- 标准安全配置 ,适合大多数网站日常使用
安全强化期使用建议 :
建议在业务高峰期前 1-2 周完成切换,作为 主力防护策略 。此策略已能拦截大部分自动化攻击和明显恶意请求,同时保持较低误报率。高峰期可配合监控团队实时关注告警日志,及时处置可疑请求。
优缺点 :
| 优点 | 缺点 |
|---|---|
| 安全与体验兼顾,适合长期运行 | 对高级持续性威胁拦截力度有限 |
| 自动拦截明显恶意请求,减少人工介入 | 可疑请求仅告警,仍需人工研判 |
| 误报率低,无需专业安全团队 | 高峰期可能无法完全抵御高强度攻击 |
| 默认推荐,开箱即用 | 对于 0day 漏洞等新型攻击依赖规则更新 |
3.3 网站安全防护(严格防护)
一句话定义 :为网站提供高强度防御,强力拦截绝大多数攻击,仅放过极低风险请求,适合业务高危时期。
推荐场景 :
- 客户希望 尽可能拦截攻击 ,能接受一定程度的误拦截
- 高危漏洞应急响应期 (如突发 0day 漏洞、紧急安全事件)
- 重要业务保障期 (如重大活动、关键业务高峰期)
安全强化期使用建议 :
建议在业务高峰期正式开始前 3-7 天切换至此策略,或在发现高危漏洞、遭受定向攻击时立即切换。此策略会提高误报率,建议同步安排业务团队,快速处理误报。高峰期若发现大量误报,可临时回退至"常态防护"。
优缺点 :
| 优点 | 缺点 |
|---|---|
| 拦截率高,能有效抵御高强度攻击 | 误报率上升,可能影响部分正常用户 |
| 攻击挑战阈值更低,响应更灵敏 | 需要业务团队配合处理误报 |
| 频率限制更严格,有效防 CC | 对 API 调用频繁的业务可能有影响 |
| 覆盖更多匹配区域,防护更全面 | 需要一定的安全运维能力做后续调优 |
3.4 网站安全防护(应急封网)
一句话定义 :针对极为严格的安全防护场景,所有命中规则的请求一律拦截,用于紧急止损(业务可能受限)。
推荐场景 :
- 源站被攻击导致无法正常服务 ,需要紧急恢复部分服务
- 遭遇持续攻击、需立即阻断入侵
- 关键资产面临严重威胁,业务可用性优先让位于安全性
安全强化期使用建议 :
仅在紧急情况下使用! 当源站已被攻破、服务已不可用,或遭受大规模 DDoS/CC 攻击导致业务瘫痪时,立即切换至此策略进行"止血"。此策略会显著影响业务,切换后需紧急排查攻击源,同时准备业务恢复方案。攻击缓解后应尽快回退至"严格防护"或"常态防护"。
优缺点 :
| 优点 | 缺点 |
|---|---|
| 最强防护,几乎阻断所有可疑流量 | 业务可能严重受限,正常用户可能被误拦 |
| 攻击挑战阈值极低,快速阻断攻击源 | 不适合长期运行,仅作应急使用 |
| CC 永久防护,有效应对大规模攻击 | 需要紧急业务恢复预案 |
| 访问控制最严格,阻断非常规访问 | 对移动端、API 等特殊场景影响大 |
四、安全基线建设期策略切换建议流程
- 渐进式切换 :不要直接从"观察模式"跳到"应急封网",避免业务剧烈震荡
- 监控先行 :每次切换策略后,密切观察业务指标
- 快速回退 :若误报严重影响业务,立即回退至上一版本策略
五、进阶服务:当预定义模板无法满足需求时
预定义策略模板虽然能够覆盖 80% 的常规场景,但在0day 漏洞、高级持续性威胁、业务定制化需求等复杂场景,可能需要更精细化的策略调优。
建议购买专家服务的场景 :
- 使用预定义模板后,仍存在 大量误报或漏报 ,影响业务或安全
- 需要针对 特定业务场景 定制防护规则
- 业务高峰期需要实时策略调整
- 遭遇 高级持续性威胁 ,需要深度溯源和反制策略
- 需要满足等保 2.0、关基保护等合规要求的定制化策略报告
专家服务内容 :
- 业务流量基线分析与策略定制
- 误报/漏报调优与规则精细化配置
- 业务高峰期应急响应
- 攻击溯源与防护策略动态调整
- 安全加固复盘报告与策略优化建议
说明立即联系您的客户经理或提交工单,获取安全加固专项专家服务报价。
六、常见问题(FAQ)
Q1:业务高峰期可以直接使用"应急封网"策略吗?
不建议。应急封网策略误报率极高,可能导致正常业务中断。除非源站已被攻击瘫痪,否则应优先使用"常态防护"或"严格防护"。
Q2:策略切换后多久生效?
策略引用后通常 1-3 分钟内全局生效。建议在业务低峰期切换,并预留观察时间。
Q3:如何降低"严格防护"的误报率?
可在策略生效前,通过"观察模式"运行 1-2 周,收集业务正常请求特征,将已知正常 IP、URL、User-Agent 加入白名单。
Q4:安全强化期间发现误报怎么办?
若误报量小,可手动添加例外规则;若误报量大,建议立即回退至"常态防护",并联系安全专家进行策略调优。
Q5:四个策略模板可以针对不同域名同时使用吗?
可以。建议核心业务域名使用"常态防护",边缘/测试域名使用"观察模式",高危域名使用"严格防护"。