活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 安全隔离版OpenClaw NEW OpenClaw云服务器专属“龙虾“套餐低至1.5折起
  • 聚力AI赋能 天翼云大模型专项 大模型特惠专区·Token Plan 轻享包低至9.9元起
  • 青云志云端助力计划 NEW 一站式科研助手,海外资源安全访问平台,助力青年翼展宏图,平步青云
  • 企业出海解决方案 NEW 助力您的业务扬帆出海,通达全球!
  • 天翼云信创专区 NEW “一云多芯、一云多态”,国产化软件全面适配,国产操作系统及硬件芯片支持丰富
  • 中小企业服务商合作专区 国家云助力中小企业腾飞,高额上云补贴重磅上线
  • 云上钜惠 爆款云主机全场特惠,2核4G只要1.8折起!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

息壤智算

领先开放的智算服务平台,提供算力、平台、数据、模型、应用“五位一体”智算服务体系,构建全流程的AI基础设施能力
AI Store
  • 算力市场
  • 模型市场
  • 应用市场
公共算力服务
  • 裸金属
  • 定制裸金属
训推服务
  • 模型开发
  • 训练任务
  • 服务部署
Token服务
  • 模型广场
  • 体验中心
  • 服务接入
应用托管
  • 应用实例
科研助手
  • 科研智能体
  • 科研服务
  • 开发机
  • 并行计算
大模型
  • DeepSeek-V4-Flash
  • GLM-5.1
  • Qwen3.5-122B-A10B
  • DeepSeek-V3.2(旗舰版)
  • GLM-5(正式版)
智算一体机
  • 智算一体机
智能体引擎
  • 智能体引擎
智算安全专区
  • 大模型安全评测
  • 大模型安全护栏
模型适配专家服务
  • 模型适配专家服务
算力服务商
  • 入驻算力服务商

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场进入AI Store创新解决方案公有云生态专区智云上海应用生态专区
建站工具
  • 新域名服务
  • SSL证书
  • 翼建站
企业办公
  • 安全邮箱
  • WPS 365 天翼云版
  • 天翼企业云盘(标准服务版)
灾备迁移
  • 云管家2.0
  • 翼备份(SaaS版)

定价

协助您快速了解云产品计费模式、价格详情,轻松预估上云成本
价格计算器
  • 动态测算产品价格
定价策略
  • 快速了解计费模式

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼信创云专区
  • 信创云专区
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
培训与认证
  • 天翼云学堂
  • 天翼云认证
开源社区
  • 魔乐社区
  • OpenTeleDB

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 服务保障
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家
我要反馈
  • 建议与反馈
  • 用户体验官
信息公告
  • 客户公告

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2026智能云生态大会
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 息壤智算
  • 产品
  • 解决方案
  • 应用商城
  • 定价
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      Web应用防火墙(边缘云版)_相关内容
      • 安全与加速服务动态防御最佳实践
        本文介绍域名接入边缘安全与加速服务后,如何为域名配置合适的动态防御策略。 Web动态防御能力是以“动态防御”理念为核心,通过动态代码封装、动态内容混淆等防逆向分析技术和动态令牌、前置性动态环境验证等人机识别技术,在无需特征更新的情况下,实现针对应用漏洞及业务逻辑的主动隐藏防护能力,经现网验证,动态防御能力针对当前各类自动化工具触发的漏洞攻击、数据爬取、业务欺诈等威胁的主动、动态防御效果明显,能够为 Web系统/H5、APP、小程序、公众号等各类应用及 API服务提供有效的防御能力。 操作前提 已经在边缘安全加速平台控制台完成接入域名,并且域名已处于启用的状态。 操作内容须知 本文描述都是建立在您已经完成域名新增,并且域名状态处于已启用的前提下进行操作,您可以参考功能的描述文档开启并设置相对应的功能。 1. 登录边缘安全加速控制台 2. 在左侧导航栏,选择域名>域名管理。 策略1:内容混肴 采用一次一密的混淆算法与密钥对客户端(访问者)提交的数据内容,例如表单、ajax 请求内容进行混淆处理,每次混淆的结果均不相同,将关键参数和重要信息从明文的形式转化为毫无规律的乱码,防止伪造参数、窃听和篡改交易内容等攻击行为。该功能在一定程度上可以解决攻击者通过篡改 post 中的参数进行越权攻击的风险。 目前控制台尚未开放以上功能,如有防护需求请通过提交工单给天翼云客服,由其人工操作开启。
        来自:
        帮助文档
        边缘安全加速平台
        最佳实践
        技术最佳实践
        安全与加速服务动态防御最佳实践
      • 域名/端口类
        本节介绍Web应用防火墙(独享版)网站接入配置的域名/端口问题。 添加域名时,防护网站端口需要和源站端口配置一样吗? 端口为实际防护网站的端口,源站端口是WAF转发客户端请求到服务器的业务端口。两者不用配置为一样,端口配置说明如下: “对外协议”选择“HTTP”时,WAF默认防护“80”标准端口的业务;“对外协议”选择“HTTPS”时,WAF默认防护“443”标准端口的业务。 多个端口的服务器,如果某个端口不需要WAF防护,如何处理? 防护网站是通过域名+端口方式接入WAF进行防护的。在添加防护域名时,您只需要配置域名+需要防护的端口即可。防护网站接入WAF后,流量不会通过其他端口转发到WAF。 删除防护域名时应该注意哪些事项? 删除网站的具体的操作请参见删除防护域名,删除网站前的注意事项如下: 删除网站后,1分钟内生效,且不可恢复,请谨慎删除防护网站。 域名添加到WAF后,域名是否可以修改? 防护域名添加到WAF后,您不能修改防护域名的名称。如果您需要修改防护域名的名称,建议您删除原域名后再重新添加待防护的域名。 多个域名对应同一源站,Web应用防火墙可以防护这些域名吗? 可以。不同域名对应同一个源站时,您可以将这些域名都接入WAF进行防护。 WAF的防护对象是域名或IP,如果是多个域名使用了同一个EIP对外提供服务,必须将多个域名都接入WAF才能对所有域名进行防护。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        常见问题
        网站接入配置
        域名/端口类
      • 安全加速用户使用指南
        本文提供安全加速用户使用指南的下载方式。 2024年12月1日起,天翼云安全加速产品将并入边缘安全加速平台,边缘安全加速平台安全与加速服务可提供动静态加速、DDoS防护、Web防护、Bot管理和API安全能力,相比于安全加速的应用场景更丰富。 新客户如有安全加速需求,请订购其升级产品边缘安全加速平台安全与加速服务,详见零基础如何使用安全与加速服务。 存量客户如果需要访问安全加速控制台,请登录安全加速控制台。 存量客户可参考安全加速帮助中心或者下载安全加速用户控制台使用指南
        来自:
        帮助文档
        边缘安全加速平台
        文档下载
        安全加速用户使用指南
      • 查询流量,命中流量,流量命中率,回源流量数据
        参数 类型 是否必传 名称 描述 starttime int 是 开始时间戳 起始时间,时间戳(秒)。 endtime int 是 结束时间戳 结束时间,时间戳(秒)。 interval string 否 时间粒度 时间粒度,目前支持1m,5m,1h和24h,默认5m。 producttype List<string> 否 产品类型列表 产品类型列表,不传默认名下所有产品,可多个产品类型,作为统计筛选项。支持:“001”(静态加速),“003”(下载加速),“004”(视频点播加速),“008”(CDN加速),“014”(下载加速闲时),“007”(安全加速),“005”(直播加速),“006”(全站加速),“009”(应用加速),“010”(web应用防火墙(边缘云版)),“011”(高防DDoS(边缘云版)) domain list<string> 否 域名列表 域名,不传默认名下所有域名,可多个域名,作为统计筛选项。 province list<int> 否 省编码列表 省编码,不传默认所有省份,可多个省编码,作为统计筛选项, isp list<string> 否 运营商编码列表 运营商编码,不传默认所有运营商,可多个运营商编码,作为统计筛选项, networklayerprotocol string 否 网络层协议 网络层协议,不传默认所有网络层协议,支持作为统计筛选项,可以为ipv4、ipv6,other。 applicationlayerprotocol string 否 应用层协议 应用层协议,不传默认所有络层协议,支持作为统计筛选项,可以为http,https,rtmp,quic,other。 groupby list<string> 否 结果聚合维度 指标在计算结果的聚合维度,不传或为空默认按照时间粒度聚合,可多个统计维度,可以为producttype,domain,province,isp,networklayerprotocol,applicationlayerprotocol。
        来自:
        帮助文档
        安全加速(文档停止维护)
        API参考
        API
        统计分析
        查询流量,命中流量,流量命中率,回源流量数据
      • 查询请求数,回源请求数,请求命中率数据
        参数 类型 是否必传 名称 描述 starttime int 是 开始时间戳 起始时间,时间戳(秒)。 endtime int 是 结束时间戳 结束时间,时间戳(秒)。 interval string 否 时间粒度 时间粒度,目前支持1m,5m,1h和24h,默认5m。 producttype List 否 产品类型列表 产品类型列表,不传默认名下所有产品,可多个产品类型,作为统计筛选项。支持:“001”(静态加速),“003”(下载加速),“004”(视频点播加速),“008”(CDN加速),“014”(下载加速闲时),“007”(安全加速),“005”(直播加速),“006”(全站加速),“009”(应用加速),“010”(web应用防火墙(边缘云版)),“011”(高防DDoS(边缘云版)) domain list 否 域名列表 域名,不传默认名下所有域名,可多个域名,作为统计筛选项。 province list 否 省编码列表 省编码,不传默认所有省份,可多个省编码,作为统计筛选项, isp list 否 运营商编码列表 运营商编码,不传默认所有运营商,可多个运营商编码,作为统计筛选项, networklayerprotocol string 否 网络层协议 网络层协议,不传默认所有网络层协议,支持作为统计筛选项,可以为ipv4、ipv6,other。 applicationlayerprotocol string 否 应用层协议 应用层协议,不传默认所有络层协议,支持作为统计筛选项,可以为http,https,rtmp,quic,other。 groupby list 否 结果聚合维度 指标在计算结果的聚合维度,不传或为空默认按照时间粒度聚合,可多个统计维度,可以为producttype,domain,province,isp,networklayerprotocol,applicationlayerprotocol。
        来自:
        帮助文档
        安全加速(文档停止维护)
        API参考
        API
        统计分析
        查询请求数,回源请求数,请求命中率数据
      • 网站接入WAF
        步骤一:添加防护网站 如果您的业务服务器部署在云上,您可以将网站的域名或IP添加到WAF,使网站流量切入WAF。 前提条件 已申请WAF独享引擎实例。 约束条件 接入Web应用防火墙的网站已使用公网ELB(Elastic Load Balance)代理用作负载均衡。 为了保证WAF的安全策略能够针对真实源IP生效,成功获取Web访问者请求的真实IP地址,如果WAF前没有使用CDN、云加速等七层代理服务器,且ELB使用的是四层负载均衡(NAT等方式),“是否已使用代理”务必选择“否”,其他情况,“是否已使用代理”选择“是”。 操作步骤 步骤 1 登录管理控制台。 步骤 2 单击管理控制台右上角选择区域或项目。 步骤 3 单击页面左上方,选择“安全 >Web应用防火墙(独享版)”。 步骤 4 在左侧导航树中,选择“网站设置”,进入“网站设置”页面。 步骤 5 在网站列表左上角,单击“添加防护网站”。 步骤 6 配置“域名信息”。 “网站名称”:可选参数,自定义网站名称。 “防护对象”:防护的域名或IP,域名支持单域名和泛域名。 “网站备注”:可选参数,网站的备注信息。 说明 WAF不支持添加带有下划线()的泛域名。 如果各子域名对应的服务器IP地址相同:输入防护的泛域名。例如:子域名a.example.com,b.example.com和c.example.com对应的服务器IP地址相同,可以直接添加泛域名.example.com。 如果各子域名对应的服务器IP地址不相同:请将子域名按“单域名”方式逐条添加。 步骤 7 源站配置,参数说明如表所示。 参数 参数说明 取值样例 防护对象端口 在下拉框中选择面要防护的端口。配置80/443端口,在下拉框中选择“标准端口”。 81 服务器配置 网站服务器地址的配置。包括对外协议、源站协议、VPC、源站地址和源站端口。 对外协议:客户端请求访问服务器的协议类型。包括“HTTP”、“HTTPS”两种协议类型。 源站协议:Web应用防火墙转发客户端请求的协议类型。包括“HTTP”、“HTTPS”两种协议类型。 VPC:选择独享引擎实例所在的VPC。 为了实现业务双活,避免业务单点故障,建议在同一VPC下申请两个WAF实例 源站地址:客户端(例如浏览器)访问的网站服务器的私网/内网IP地址。支持以下两种IP格式: IPv4,例如:XXX.XXX.1.1 IPv6,例如:fe80:0000:0000:0000:0000:0000:0000:000 源站端口:WAF独享引擎转发客户端请求到服务器的业务端口。 对外协议:HTTP 源站协议:HTTP 源站地址:XXX .XXX.1.1 源站端口:80 证书名称 “对外协议”设置为“HTTPS”时,需要选择证书。您可以选择已创建的证书或选择导入的新证书。 成功导入的新证书,将添加到“证书管理”页面的证书列表中。 说明 WAF当前仅支持PEM格式证书。如果证书为非PEM格式,请将证书转换为PEM格式,再上传。 如果您的证书即将到期,为了不影响网站的使用,建议您在到期前重新使用新的证书,并在WAF中同步更新网站绑定的证书。 域名和证书需要一一对应,泛域名只能使用泛域名证书。如果您没有泛域名证书,只有单域名对应的证书,则只能在WAF中按照单域名的方式逐条添加域名进行防护。 步骤 8 高级配置。 “是否已使用代理”:为了保证WAF的安全策略能够针对真实源IP生效,成功获取Web访问者请求的真实IP地址,如果WAF前已使用如CDN、云加速等提供七层Web代理的产品,请务必选择“是”。 选择“策略配置”:默认为“系统自动生成策略”,您也可以选择已创建的防护策略或在域名接入后根据防护需求配置防护规则。系统自动生成的策略说明如下: Web基础防护(“仅记录”模式、常规检测):仅记录SQL注入、XSS跨站脚本、远程溢出攻击、文件包含、Bash漏洞攻击、远程命令执行、目录遍历、敏感文件访问、命令/代码注入等攻击行为。 网站反爬虫(“仅记录”模式、扫描器):仅记录漏洞扫描、病毒扫描等Web扫描任务,如OpenVAS、Nmap的爬虫行为。 说明 “仅记录”模式:发现攻击行为后WAF只记录攻击事件不阻断攻击。 步骤 9 单击“确认”,添加域名完成。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        网站设置
        网站接入WAF
      • 术语解释
        本小节介绍Web应用防火墙术语解释。 域名解析 域名解析(Domain Name Resolution)指互联网上服务器相互间通过IP地址来建立通信,但是为了方便记忆,采用域名代替IP地址标识站点地址,让人们通过注册的域名可以方便地访问到业务的一种服务。域名解析就是域名到IP地址的转换过程。 常用域名解析类型: A记录:用来指定域名的IPv4地址。 AAAA记录:用来指定域名的IPv6地址。 CNAM记录:将域名指向另一个域名,再由另一个域名来提供IP地址。最常用CNAME的场景包括使用CDN、云WAF、企业邮箱与高防DDoS等。 MX记录:用于电子邮件系统发邮件时根据收信人的地址后缀来定位邮件服务器。 TXT记录:用于对域名进行标识和说明,进行SPF反垃圾邮件。 Web应用 Web应用(Web Application)指通过浏览器即可访问的应用程序。 源站 源站(Source Application Server)指实际业务所处的站点,通常也代指源站公网IP及后端到达真实应用服务器间的整个网络拓扑环境。 回源IP 回源IP(Return Source IP Address)指开启云WAF防护后,云WAF用来与源站服务器建立网络连接的公网IP地址。 CC攻击 CC攻击(Challenge Collapsar Attack)指攻击者借助自动化工具脚本模拟多个用户持续向网站发送大量合法请求,造成服务器资源耗尽直至业务不可用。 SSL 证书 SSL 证书(Secure Sockets Layer)及其继任者 TLS(Transport Layer Security)是网络通信的一种安全协议,具有服务器身份验证和数据传输加密功能,为互联网间的数据传输提供安全性与完整性保障。SSL证书遵循SSL协议,可安装在服务器上,实现数据传输加密。
        来自:
        帮助文档
        Web应用防火墙
        产品介绍
        术语解释
      • 一键关站
        本文将向您介绍如何使用边缘安全加速平台安全与加速服务提供的一键关站功能。 功能介绍 一键关站允许客户在紧急情况下快速关闭站点,并自定义响应状态码和页面内容。该功能帮助客户在系统维护、故障处理或安全事件中,快速控制站点访问权限,同时提供灵活的响应内容配置。 前提条件 已经订购边缘安全加速平台安全与加速服务,若未订购,请参见服务开通。 在控制台新增域名,请参见添加服务域名。 操作步骤 1. 登录边缘安全加速平台控制台。 2. 在左侧导航栏中选择【安全能力】,进入【Web应用防火墙】菜单,并在左侧域名列表选择您要防护的域名。 3. 进入防护能力设置页。 4. 单击一键关站。 配置说明 一键关站 开关开启后,域名所有访问将会被拒绝(响应码为403)。 自定义响应页面 如果您有定制化的响应状态码和响应页面,请在开关右侧【自定义响应页面】中配置。 以下是配置自定义页面的字段及说明: 字段 字段说明 响应码 必填,选项200、222、206、300、301、302、304、400、402、403、404、405、408、499、500、502、503、504,默认值:403。 页面类型 非必填,页面类型包括以下三种:HTML、HTML;charsetutf8、JSON。 页面响应内容 必填,输入页面响应的内容。
        来自:
        帮助文档
        边缘安全加速平台
        安全与加速
        安全
        Web防护
        一键关站
      • 如何配置Web防护域名规则引擎
        本节介绍了如何在边缘安全加速平台使用安全加速服务的域名规则防护引擎为您的网站做好WEB应用攻击防护。 应用场景 攻击者经常会采用SQL注入、XSS跨站、Webshell上传、命令注入、后门隔离、非法文件请求、路径穿越、常见应用漏洞攻击等Web攻击手段对网站进行攻击。您的网站接入安全与加速服务后,可以通过配置对应的WAF漏洞防护集合规则来抵御这些Web应用类型攻击。 如何配置防护策略 网站接入边缘安全加速平台后,安全与加速服务根据不同的业务场景内置了不同的规则模板,您可以根据业务情况选择规则模板,并且设置规则模板的防护模式。每种规则模板针对不同的场景进行Web防护,减少正常请求的误报漏报,提高在您选择的场景下的拦截非法请求的成功率。 默认提供七种防护规则集合: 全量防护规则:适用于重保等级高,且允许一定程度误报的业务场景。该漏洞规则集防护包含全量规则,绝大部分规则处理动作为拦截(网站防护模式为拦截时则直接进行拦截)。 敏感防护规则集:适用于常规网站,且允许少量误报的业务场景。该漏洞规则集防护等级较为严格,容易误报的规则处理动作为告警,其他规则处理动作为拦截(网站防护模式为拦截时则直接进行拦截),存在一定误报可能性。 宽松防护规则集:适用于常规网站,允许存在一定漏报的业务场景。该漏洞规则集防护等级较为宽松,关闭容易产生误报的规则,可能存在一定漏报。 PHP防护规则集:适用于后台开发语言为PHP的网站业务。该漏洞规则集主要针对后台语言为PHP进行制定,关闭其他容易产生误报的规则。 JAVA防护规则集:适用于后台开发语言为JAVA的网站业务。该漏洞规则集主要针对后台语言为JAVA进行制定,关闭其他容易产生误报的规则。 非PHP和JAVA防护集:适用于后台开发语言明确非PHP和JAVA网站业务。该漏洞规则集主要针对后台语言为非PHP和JAVA进行制定,关闭其他容易产生误报的规则。 下载类业务规则集:适用于下载类业务,即包含zip、rar、tar、gz等下载类后缀的业务网站。该漏洞规则集主要针对下载类业务进行设定规则,关闭其他容易产生误报的规则。 关于域名规则开关的选项说明: 关闭:关闭规则防护,不会对Web攻击进行有效拦截和记录。 告警:WAF不会拦截任何Web攻击,仅会根据域名规则匹配到的Web攻击记录到攻击日志。 拦截:WAF会根据域名规则内容匹配,如果请求与域名规则匹配上会拦截请求,并记录到攻击日志中。 除了控制全量域名规则的开关,您还可以根据您网站特性,选择一些误报率较高的域名规则进行关闭,减少误报率,如下图:
        来自:
        帮助文档
        边缘安全加速平台
        最佳实践
        技术最佳实践
        如何配置Web防护域名规则引擎
      • IPv6改造服务最佳实践
        前置条件 执行本文操作之前, 请完成以下准备工作: 注册天翼云账号,并完成实名认证。您可以登录天翼云控制中心,并前往实名认证查看是否完成实名认证。 天翼云账户余额需要大于100元。您可以登录天翼云管理中心,并前往账户总览页面查看账户余额。 开通以下产品或服务: 产品或服务 本文示例 备注 边缘安全加速平台>安全与加速服务 开通服务:免费版至旗舰版 支持IPv6访问功能 支持IPv6支持度检测功能 边缘安全加速平台>安全与加速服务 开通服务:基础版至旗舰版 支持IPv6访问功能 支持IPv6支持度检测功能 支持IPv6外链改造功能 注意: 本方案仅作为实践演示,具体环境以用户实际需求为准。 开通边缘安全加速平台安全与加速服务 步骤1 注册并登录天翼云官网。 步骤2 未实名认证的用户请按提示完成实名认证才能开通服务。 步骤3 实名认证后从产品—网络与CDN—CDN与边缘,找到边缘安全加速平台,点击进入产品详情页快速了解产品,并单击【立即开通】,进入产品开通页面。 步骤4 在订购/升级页面选择安全与加速基础版及以上版本,支持IPv6访问、IPv6外链改造、IPv6检测等功能,勾选并阅读服务协议,确认无误后点击“立即开通”,边缘安全加速平台—安全与加速服务(边缘云版)服务即开通。 步骤5 边缘安全加速平台—安全与加速服务(边缘云版)服务开通后,便可以边缘安全加速平台控制台进行新增域名的操作。 新增域名
        来自:
        帮助文档
        边缘安全加速平台
        最佳实践
        技术最佳实践
        IPv6改造服务最佳实践
      • 入门指引
        VPC边界防护 操作步骤 说明 相关文档 购买云防火墙(原生版) 成功注册天翼云账号后,打开控制中心,切换资源池至目标资源池,选择云防火墙(原生版)产品,点击购买配额。 购买C100实例 开启防护 打开云防火墙(原生版)控制台,选择防火墙开关,开启防护。 开启对等连接防护 开启云专线防护 开启云间高速防护 配置防护策略 购买成功后,打开云防火墙(原生版)控制台,配置访问控制策略和防护策略。 支持配置以下防护策略: 内网互访规则:按照IP地址、端口、协议、应用等维度设置防护规则进行流量管控。 黑/白名单规则:按照IP地址进行流量管控,来自黑名单内的流量会直接拦截,来自白名单内的流量会直接放行。 入侵防御:根据入侵防御规则库拦截网络攻击,支持基础防御、虚拟补丁、DDoS防护。 配置VPC边界防护规则 配置入侵防御防护规则 查看防护结果 策略配置成功后,查看防护结果日志,防火墙成功开启。 日志审计
        来自:
        帮助文档
        云防火墙(原生版)
        快速入门
        C100快速入门
        入门指引
      • CC攻击防御最佳实践简介
        本节简单介绍WAF和CC攻击。 什么是Web应用防火墙? Web应用防火墙(Web Application Firewall,简称WAF),针对Web攻击进行防护,例如 :XSS(跨站脚本攻击)、SQL注入、Webshell上传等,除此之外,还提供了CC攻击的防护,CC攻击是攻击者借助代理服务器生成指向受害主机的合法请求,是拒绝服务攻击的一种类型。 如何判断是否遭受CC攻击? 当客户发现网站处理速度下降,网络带宽占用过高时,很有可能已经遭受CC攻击,此时可查看Web服务器的访问日志或网络连接数量,如果访问日志或网络连接数量显著增加,则可确定遭受CC攻击,可以按照以下策略进行配置,利用WAF阻断CC攻击,保障网站业务的正常运行。 说明 WAF防护应用层流量的拒绝服务攻击,适合防御HTTP Get攻击等。 WAF服务并不提供针对四层及以下流量的防护,例如:ACK Flood、UDP Flood等攻击,这类攻击建议使用DDoS及IP高防服务进行防护。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        最佳实践
        CC攻击防御最佳实践
        CC攻击防御最佳实践简介
      • 自定义防护规则
        本小节介绍Web应用防火墙自定义防护规则最佳实践。 网站接入云WAF防护后,您可以为其开启自定义防护策略功能,据HTTP请求头与请求内容匹配字段设置过滤条件并组合进行访问控制。 通过自定义防护规则,您可以通过对网站专有字段的识别,高精度地鉴别业务流量和攻击流量,进行精准防护。您也可以在发现0day漏洞或发生重点安全事件时依据攻击流量特征进行精准拦截,保护您的网站安全。 前提条件 已添加了防护域名并已完成了域名接入。 WAF防护已开启。 操作步骤 1. 登录Web应用防火墙控制台。 2. 在左侧导航栏,选择“WAF防护配置”。 3. 在WAF防护配置列表的操作列,单击“自定义防护配置”。 4. 在自定义防护配置界面,选择“自定义防护配置”页签。 5. 单击“新增规则”,进入新增自定义防护配置页面。
        来自:
        帮助文档
        Web应用防火墙
        最佳实践
        自定义防护规则
      • 下载防护事件数据
        该章节指导您通过Web应用防火墙服务下载仅记录和拦截的攻击事件数据,可下载5天内的全量防护事件数据,当天的防护事件数据,在次日凌晨生成到防护事件数据csv文件。 前提条件 已添加防护网站。 已生成了防护事件数据文件。 规格限制 单个文件的事件总数量最大值为5000,超过5000就会生成另一个文件。 在WAF控制台只能下载5天内的全量防护事件数据。 操作步骤 步骤1 登录管理控制台。 步骤2 单击管理控制台右上角的,选择区域或项目。 步骤3 单击页面左上方的,选择“安全 > Web应用防火墙(独享版)”。 步骤4 在左侧导航树中,选择“防护事件”,进入“防护事件”页面。 步骤5 选择“下载”页签,下载防护数据文件,参数说明如表。 参数名称 参数说明 :: 文件名称 样式为文件名称.csv。 事件数量 被拦截和仅记录的事件总数量。 说明 单个文件的事件总数量最大值为5000,超过5000就会生成另一个文件。 步骤6 在目标时间段所在行的“操作”列,单击“下载数据”,下载到本地。 防护数据文件字段参数说明 字段 字段说明 示例 ::: action 防护事件的防护动作。 block attack 攻击的类型。 SQL Injection body 攻击者的请求实体内容。 cookie 攻击者的Cookie。 headers 攻击者的消息头。 host 防护的网站域名或IP。 www.example.com id 标识防护事件的ID。 02111620201121060347feb42002 payload 攻击者对防护网站造成伤害的组成部分。 pythonrequests/2.20.1 payloadlocation 攻击者对防护网站造成伤害的位置或访问URL的次数。 useragent policyid 标识防护策略ID。 d5580c8f6cd4403ebbf85892d4bbb8e4 requestline 攻击者的请求行。 GET / rule 防护事件对应的规则编号。 81066 sip Web访问者的公网IP地址(攻击者IP地址)。 time 防护事件发生的时间。 2020/11/21 0:20:44 url 防护域名的URL。 /
        来自:
        帮助文档
        Web应用防火墙(独享版)
        管理防护事件
        下载防护事件数据
      • 配置网页防篡改规则
        网站接入WAF后,您可以通过设置网页防篡改规则,锁定需要保护的网站页面(例如敏感页面)。当被锁定的页面在收到请求时,返回已设置的缓存页面,预防源站页面内容被恶意篡改。 工作原理 当WAF接收到正常的访问请求时,直接将缓存的网页返回给Web访问者,加速请求响应。 如果攻击者篡改了网站的静态网页,WAF将缓存的未被篡改的网页返回给Web访问者,保证Web访问者访问的是正确的页面。 WAF将对页面路径下的所有相关资源进行防护。例如,对“www.example.com/admin”静态页面配置了网页防篡改规则,则WAF将防护“/admin”路径下的相关资源。 即若请求中Referer请求头的值中的URL路径与您配置的防篡改路径一致,如“/admin” ,则该请求命中的资源(结尾为png、jpg、 jpeg、gif、bmp、css、js的所有资源)也会同时被缓存下来。 前提条件 已添加防护网站。 约束条件 添加或修改防护规则后,规则生效需要几分钟。规则生效后,您可以在“防护事件”页面查看防护效果。 请确保源站响应中包括ContentType响应头,否则可能导致WAF无法缓存源站响应。 应用场景 加速请求的响应:配置网页防篡改规则后,Web应用防火墙将对服务端的静态网页进行缓存。当Web应用防火墙接收到Web访问者的请求时,直接将缓存的网页返回给Web访问者。 网页防篡改:攻击者将服务端的静态网页篡改后,Web应用防火墙将缓存的未被篡改的网页返回给Web访问者,以保证Web访问者访问的是正确的页面。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        配置防护策略
        配置网页防篡改规则
      • 计费模式
        等保级别 套餐型号 套餐安全功能特性 可选安全组件及规格 二级等保 入门版 云防火墙(含WAF/防篡改模块) 云防火墙:100M/200M/300M/400M/500M/800M/1G/1.6G 二级等保 入门版 云日志审计 云日志审计:10/20/50/100/200/300/500资产 二级等保 入门版 主机漏扫 安全管理中心基础版:10/20/50/100/200/300/500资产 二级等保 入门版 安全管理中心 二级等保 基础版 云防火墙(含WAF/防篡改模块) 云防火墙:100M/200M/300M/400M/500M/800M/1G/1.6G 二级等保 基础版 云日志审计 云日志审计:10/20/50/100/200/300/500资产 二级等保 基础版 终端安全EDR(防病毒/补丁/基线/微隔离) 终端安全EDR:实际资产数 二级等保 基础版 云堡垒机 云堡垒机:10/20/50/100/200/300/500资产 二级等保 基础版 主机漏扫 安全管理中心基础版:10/20/50/100/200/300/500资产 二级等保 基础版 安全管理中心 三级等保 高级版 云防火墙(含WAF/防篡改模块) 云防火墙:100M/200M/300M/400M/500M/800M/1G/1.6G 三级等保 高级版 云日志审计 云日志审计:10/20/50/100/200/300/500资产 三级等保 高级版 终端安全EDR(防病毒/补丁/基线/微隔离) 终端安全EDR:实际资产数 三级等保 高级版 云堡垒机 云堡垒机:10/20/50/100/200/300/500资产 三级等保 高级版 主机漏扫 安全管理中心基础版:10/20/50/100/200/300/500资产 三级等保 高级版 安全管理中心 三级等保 高级版 云数据库审计 云数据库审计:100M/200M/400M/600M 三级等保 旗舰版 云防火墙(含WAF/防篡改模块) 云防火墙:100M/200M/300M/400M/500M/800M/1G/1.6G 三级等保 旗舰版 云日志审计 云日志审计:10/20/50/100/200/300/500资产 三级等保 旗舰版 终端安全EDR(防病毒/补丁/基线微隔离) 终端安全EDR:实际资产数 三级等保 旗舰版 云堡垒机 云堡垒机:10/20/50/100/200/300/500资产 三级等保 旗舰版 主机漏扫 安全管理中心高级版:10/20/50/100/200/300/500资产 三级等保 旗舰版 应用漏扫 三级等保 旗舰版 安全管理中心 三级等保 旗舰版 云数据库审计 云数据库审计:100M/200M/400M/600M
        来自:
        帮助文档
        安全专区
        计费说明
        计费模式
      • DeepSeek安全防护最佳实践
        本文介绍WAF针对DeepSeek安全防护场景提供的Web防护方案。 背景介绍 随着人工智能技术的快速发展,很多企业选择在GPU云主机或GPU裸金属上搭建DeepSeek私有化服务,在这个过程中,用户不仅享受到了强大的AI算力资源,同时也面临着复杂的网络威胁,如DDoS攻击、SQL注入、跨站脚本(XSS)等。 为了保障AI算力资源、训练数据及服务API链路的安全性,部署Web应用防火墙成了必不可少的安全举措。Web应用防火墙支持多种定制化的安全防护策略,帮助企业有效应对各种网络威胁,确保DeepSeek服务的稳定运行,保障DeepSeeK安全性。 DeepSeek安全防护场景示意图 在DeepSeek Web安全防护场景中,用户的DeepSeeK服务部署在GPU云主机或GPU裸金属上,WAF作为前端的安全网关,负责过滤所有进入的流量。通过WAF的定制化规则和先进的内容检测引擎,恶意流量被有效拦截,确保AI算力资源和训练数据的安全。 安全风险及应对方案 风险名称 风险描述 WAF应对方案 相关文档 Web UI漏洞 Open WebUI 0.1.105版本存在文件上传漏洞,ComfyUI多个插件存在安全漏洞。部署大模型过程中,通常会使用大模型自带的WebUI组件,开源的Web UI组件以及老旧的版本,为大模型的部署和应用带来了巨大的入侵风险。 开启WAF的Web攻击防护功能,为Web UI提供必要的安全防护能力。 Web基础防护 企业敏感信息泄露 企业利用私有数据进行数据训练时,私有数据可能包含商业敏感信息,存在数据泄露风险。 根据企业机密信息内容,通过WAF精准访问控制功能,对敏感信息进行检测拦截,保障企业数据安全。 精准访问控制 大模型输入输出内容违规 私有化大模型输入输出内容可能涉及政治、赌博、色情、违法犯罪等违规内容,影响企业声誉。 通过WAF敏感信息防泄漏功能,自动屏蔽违规内容,保障企业声誉安全。 防敏感信息泄露 应用层CC攻击及API互联网暴露风险 由于多用户同时使用或单用户对大模型API接口的频繁调度导致大模型token被大量占用,服务器繁忙无法为用户提供正常服务;大模型API接口的暴露,会为用户的API接口带来安全风险。 采用WAF的CC防护限速功能,保证大模型连续可用性;建设API安全监测与分析能力,降低因API漏洞造成的安全风险。 CC防护 API安全
        来自:
        帮助文档
        Web应用防火墙(原生版)
        最佳实践
        DeepSeek安全防护最佳实践
      • IPv6防护
        本节介绍IPv6防护相关常见问题。 哪些版本支持IPv6防护? Web应用防火墙支持IPv6/IPv4双栈,针对同一域名可以同时提供IPv6和IPv4的流量防护。 针对仍然使用IPv4协议栈的Web业务,Web应用防火墙支持NAT64机制(NAT64是一种通过网络地址转换(NAT)形式促成IPv6与IPv4主机间通信的IPv6转换机制),即WAF可以将外部IPv6访问流量转化成对内的IPv4流量。 如何测试在WAF中配置的源站IP是IPv6地址? 执行此操作前,请确认已在WAF中添加了域名并完成了域名接入。 假如已在WAF中添加域名www.example.com。通过以下方法可以测试配置的源站IP是否是IPv6地址: 1. 在Windows中打开cmd命令行工具。 2. 执行dig AAAA www.example.com命令。 如果返回的结果里有IPv6格式的IP地址,如下图所示,则证明配置的源站IP是IPv6地址。 业务使用了IPv6,WAF中的源站地址如何配置? 如果域名已接入了WAF(源站地址配置为IPv4地址)进行防护,当业务开启了IPv6时,WAF中配置的源站地址可以保持原IPv4地址,也可以修改为IPv6地址。 WAF支持IPv6/IPv4双栈模式和NAT64机制,详细说明如下: Web应用防火墙支持IPv6/IPv4双栈,针对同一域名可以同时提供IPv6和IPv4的流量防护。 针对仍然使用IPv4协议栈的Web业务,Web应用防火墙支持NAT64机制(NAT64是一种通过网络地址转换(NAT)形式促成IPv6与IPv4主机间通信的IPv6转换机制),即WAF可以将外部IPv6访问流量转化成对内的IPv4流量。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        常见问题
        IPv6防护
      • CC防护配置
        本节介绍了DDoS高防(边缘云版)如何配置CC防护功能。 使用场景 CC攻击(Challenge Collapsar)是DDoS(分布式拒绝服务)的一种。CC攻击是目前应用层攻击的主要手段之一,借助代理服务器生成指向目标系统的合法请求,如模拟多个正常用户不停地访问需要大量数据操作的动态页面,造成服务器资源的浪费,CPU长时间处于满载,网络拥塞,正常访问被中止。CC防护根据访问者的URL,频率、行为等访问特征,智能识别CC攻击,迅速识别CC攻击并进行拦截,在大规模CC攻击时可以避免源站资源耗尽,保证企业网站的正常访问。 前提条件 已开通DDoS高防(边缘云版)。 域名状态为“已启用”。 使用说明 1.登录DDoS高防(边缘云版)控制台。 2.进入【业务接入】【域名接入】页面。 3.选择需要配置的域名,在操作栏点击【防护配置】按钮,进入【CC防护配置】页面。 4.CC防护配置项说明: 配置项 说明 防护开关 控制CC防护功能是否生效。 防护模式 阈值:域名访问达到防护条件时进行防护校验。 永久:域名每次访问都进行防护校验。 检测条件 设置检测条件,当触发检测条件后,对请求进行防护。该配置在阈值模式下才可进行配置。 防护时长 达到检测条件后持续对应时间内都进行防护校验。该配置在阈值模式下才可进行配置。 跨域请求防护 若您所防护的域名存在跨域访问场景(即被其他域名网站引用访问),建议关闭跨域请求防护,以免被CC防护算法拦截。 5.完成配置点击右上角【保存】按钮。
        来自:
        帮助文档
        DDoS高防(边缘云版)
        用户指南
        业务接入
        域名接入
        防护配置
        CC防护配置
      • 产品优势
        本文介绍边缘安全加速平台的产品优势。 随着全球在线业务的发展,企业拓展业务的趋势日益增长,这也为用户体验和数据资产安全带来了更为复杂的挑战。 AOne边缘安全加速平台提供了加速、计算和安全为一体的服务,为您的业务运营提供全方位的保障。 极致的加速体验 优质的资源覆盖: CN2 和 163 互备支撑,所有节点和 IDC 出口并行,避免峰值带宽拥堵。 智能高效:智能分离站点内容,实现网络智能加速。 传输优化:基于先进的内核技术及自研的私有协议,大幅提升传输效率。 多业务加速:支持 http / https 协议加速、上传加速、websocket 加速、IPv6 升级等。 37层一体化防护 DDoS 防护:提供分布式DDoS攻击清洗,超百G节点大区粒度覆盖,防护总带宽超过12T。结合云原生、智能调度能力,实现资源动态扩容,攻击调度,满足用户三网防护需求,保障业务可用性。 Web 安全防护:基于 AI+ 规则的 Web 攻击识别,有效防御 SQL 注入、XSS 跨站脚本攻击等 OWASP TOP 10的关键 Web 风险。 Bot管理:基于已知Bot情报、精准访问控制、客户端特性识别、人机交互验证、机器学习等智能识别与检测技术,对业务流量进行实时检测和分析,智能识别并区分真实用户流量与各类Bot流量。 API 安全防护:基于安全可靠的接入认证方式,保证 API 访问安全。 持续认证动态评估:持续认证过程引入RBAC(基于角色的访问控制)与ABAC(基于属性的访问控制)鉴权体系,能根据角色及用户属性、环境属性、资源属性等综合授予用户访问权限。 全链路HTTPS:支持全链路HTTPS安全传输方案,防劫持防篡改,保护数据安全。 基于全网的HTTPDNS防劫持:支持用户通过HTTPDNS协议访问天翼云服务器,绕过运营商的LocalDNS解析,避免域名在解析阶段被劫持。 全周期安全保护:基于可信授权、最小授权、持续认证、业务隐身、终端安全、应用安全、链路安全等核心能力,对访问过程进行持续的安全保护,实现在任意网络环境中安全访问企业资源。
        来自:
        帮助文档
        边缘安全加速平台
        产品介绍
        产品优势
      • 应用域名
        安全专区高级版支持进行网站漏洞扫描,分析网站安全问题。 功能说明 安全专区高级版支持进行网站漏洞扫描,分析网站安全问题。包括网站根域名、子域名漏洞扫描及其资产的风险状态和告警数量统计信息。 应用列表 1.进入【资产管理】→【域名】,通过域名对WEB资产进行安全状态管理。 2.可选择点击【根域名】和【子域名】进行分组查询和管理。 应用管理 新建应用域名 点击左上角【新建】,进行应用域名创建,填写域名、资产IP地址及选择域名类型。提交确定即可。 编辑应用域名 在域名操作栏,点击编辑及删除按钮,可对应用域名进行编辑或删除。 WEB漏洞扫描 在域名操作栏,点击【扫描】按钮,可对应用域名进行WEB漏洞扫描。选定多个域名,点击【快速扫描】按钮可进行批量扫描。 扫描任务完毕后,系统会自动更新域名漏洞数据及扫描时间。 点击任务的日志信息,可查看相关任务详情,例如具体终端IP地址、任务发生时间等。
        来自:
        帮助文档
        安全专区
        用户指南
        资产管理
        应用域名
      • 管理类
        本小节介绍Web应用防火墙管理类常见问题。 什么情况下产品会误拦截? CNAME记录多长时间可以生效? CNAME解析变更提示冲突怎么办? 修改CNAME后发现界面有拦截信息 修改CNAME后发现访问变慢 修改CNAME后发现网站无法访问 源站服务器侧响应异常怎么办? Web应用防火墙是否可以防御自动化工具发起的攻击? 如何知道我的域名解析服务商是谁? 云WAF更换证书长连接会话是否会断开? 更改云WAF配置后需要多久生效? 云WAF高级访问控制是否支持填写网段? 什么情况下产品会误拦截? 网站代码不规范导致拦截 当网站代码不规范时,可能会因为触发防护策略而产生被拦截情况,云WAF启用了实时更新的恶意威胁规则集,针对Webshell上传、SQL注入、XSS等常见的 Web攻击行为特征(如iniset(、javascript:)进行检测。同时会将请求中部分直接传递的原始SQL语句、JAVASCRIPT代码判定为潜在的安全风险,进行封禁。此外,URL中含有敏感路径(如/root、/temp、/admin),以及可能导致路径遍历的特殊字符(如../、.%5c../)也会被判定为高危访问进行封禁,因此,规范的网站代码编写会大幅减少被拦截的概率。 网站接口数据传输规则导致拦截 网站存在接口的情况下,当产生调用时,因该行为非人工访问行为,可能会被云WAF判定为非浏览器或程序化访问,从而产生拦截,此情况下需要将发起接口调用的源地址加白名单解决。 用户端行为疑似人工 DDoS攻击导致拦截 用户频繁点击某一个URL,或者频繁下载同一个文件等行为,均可能会被判定为DDoS攻击,进而会产生拦截。此种情况下,须由用户确认是否正常操作后,加入 CC防护白名单。 国际流量整体拦截 云WAF支持针对IP地址的国家地理位置限制,当开启该限制后,国际流量将被阻断,只有国内流量才能通过。该策略主要用于客户的网站使用对象全部为国内的情况下,可以避免来自国际的各类攻击、渗透行为。
        来自:
        帮助文档
        Web应用防火墙
        常见问题
        管理类
      • 什么是边缘安全加速平台
        安全与加速 基于天翼云边缘云节点提供加速和安全的解决方案,提供了动静态数据加速,智能路由优化等加速特性,融合DDoS、WAF等安全防护能力,可高效支撑对时延敏感、安全性要求高的相关业务,为政企、电商与零售、金融服务、内容资讯与游戏等行业保驾护航,为用户提供加速与安全防护一体的产品服务。 大规模流量清洗 用户就近接入边缘节点,节点优先进行智能识别大规模流量攻击,实时进行L3/L4/L7层的流量清洗。 Web安全防护 Web规则引擎、智能 AI 引擎、Bot防爬虫引擎将对流量进行二次分析,识别恶意请求进行实时处置,阻断恶意请求到达用户源站,支持API安全、WAF、Bot爬虫等安全防护。 网络加速 经过安全检测后,将根据流量进行区分流量情况,根据不同策略进行网络加速。 零信任服务 基于身份认证与动态评估为基础,能够灵活部署到分布式边缘节点,并支持按需动态扩展,具备内外网隔离、互联网流量管理、精细化权限管控、终端数据安全、动态持续认证等能力,可替代传统VPN、IAM,提供一体化远程访问方案。 多终端接入 用户可采用PC或移动客户端、Web浏览器、集成零信任SDK的自有APP进行接入,接入过程先进行用户身份认证(帐号密码),进行初步的终端环境、设备、行为准入判断后,符合安全条件登录成功,不符合的用户将登录失败。
        来自:
        帮助文档
        边缘安全加速平台
        产品介绍
        产品简介
        什么是边缘安全加速平台
      • 产品优势
        本小节介绍Web应用防火墙产品优势。 灵活的部署与应用方式 通过DNS解析方式接入,不需要安装任何软件,更不需要修改网站的任何代码,光速生效,一键启停,方便快捷。 灵活回源支持 WAF可以在云防护节点将HTTPS业务流量转化为HTTP业务流量回源,降低源站负载消耗,优化业务性能。 实时更新、智能学习的安全资料库 中国电信每天都在主动收集来自全世界的网站攻击手段、最新漏洞、补丁信息等安全资料,会比用户网站更早发现各类安全问题和攻击手段。一旦被认定为未知的安全问题和新型攻击手段,云防护平台将会自动更新所有安全节点的防护规则和监测范围,使所有加入云防护的网站免受未知攻击、漏洞等的危害。另外还会定期学习用户网站访问日志,不断细化为每一个网站量身定制的安全规则,无需用户人工干预,完善用户网站安全。 服务应急响应指标 网站安全防护服务为您提供7×24小时的专家团队技术支持,具备完善的故障监控、自动告警、快速响应等一系列应急响应机制。 专家级定制化安全报告 权威规则库,覆盖各类主流Web入侵类型,专业攻防团队实时更新防护系统。 特殊行为防护主动激励 主动识别绕过标准检测方法的恶意程序,在它们造成破坏之前减轻威胁。
        来自:
        帮助文档
        Web应用防火墙
        产品介绍
        产品优势
      • 设置Cookie防护
        Cookie签名 针对Cookie进行签名,会新增一个Cookie签名字段,原始Cookie内容正常发送给用户,当客户端Cookie内容进行了修改,请求在WAF端签名校验不通过,该请求将被拦截。 前提条件 已经订购边缘安全加速平台安全与加速服务,若未订购,请参见服务开通。 在控制台新增域名,请参见添加服务域名。 开通套餐为高级版及以上版本,支持Cookie防护相关功能。 操作步骤 1. 登录边缘安全加速平台控制台。 2. 在左侧导航栏中选择【安全能力】,进入【Web应用防火墙】菜单,并在左侧域名列表选择您要防护的域名。 3. 进入防护能力高级安全防护【Cookie防护】详细设置页。 配置说明 防护开关 控制策略生效的总开关,可以选择关闭、告警或拦截,关闭后Cookie防护将不生效。 防护条件 配置项 说明 Cookie key 值 设置需要防护的Cookie名称,Cookie必须有参数值,例如:setcookie: SFcookie11ENCRYPTCOOKIE1988262423afZ5ZEIzbEL%3D; Secure; SameSiteStrict, 只有SFcookie11、SameSite可配置为key 防护方式 支持选择加密与签名两种防护方式,需要配置防护动作与防护过渡期 加密:对Cookie值进行加密,客户端查看到的值为加密后的内容 签名:给Cookie值加签名字段,签名方式可选 UA:使用该方式签名,客户UA变换后,Cookie签名验证将不通过 IP+HOST+UA:泛域名模式下,加签HOST字段 IP+UA:使用该方式签名,客户IP或使用浏览器改变后,使用之前Cookie防护验证不通过 IP:使用该方式签名,客户ip变换后,Cookie签名验证将不通过 防护动作 拦截/清除 拦截:Cookie值检测不通过将拦截请求,并清除Cookie 清除:Cookie检测不通过清除该Cookie回源,总开关为拦截,防护动作为清除,最终效果仍为清除 防护过渡期 在过渡期内(即在配置的时间之前),检测失败不会进行拦截,只会清除Cookie值,重新登录后将下发新的Cookie值 Cookie属性 支持选择HTTP Only和secure 设置后Cookie不允许js读取,有效防止xss盗取客户Cookie,配置后,Cookie响应头部增加值Http Only,若源站响应已存在Http Only,会同时存在 secure:Cookie设置为secure的时候,客户端只能通过https协议发送Cookie,无法通过http发送
        来自:
        帮助文档
        边缘安全加速平台
        安全与加速
        安全
        Web防护
        设置Cookie防护
      • 网络层安全报表
        本文介绍网络层安全报表所展示的数据。 使用场景 业务接入DDoS高防(边缘云版)后,您可以通过网络层安全报表查询网络层防护的相关统计数据。 前提条件 已开通DDoS高防(边缘云版)。 说明 网络层防护根据内置的智能识别算法进行攻击判断,未开放控制台配置。 使用说明 1.登录DDoS高防(边缘云版)控制台。 2.进入【安全分析】【安全报表】【网络层安全报表】页面。 查询功能 您可以在网络层安全报表头部指定您要查询的时间范围。默认将展示最近7天。 报表内容: 说明 卡片栏 展示网络层攻击事件数、DDoS防护带宽峰值、DDoS峰值时间、DDoS攻击平均时长。 攻击趋势 展示被攻击的服务IP的攻击趋势图。(服务IP,即提供DDoS防护能力CNAME解析出的IP地址。) TOP攻击类型 根据攻击流量大小,计算攻击类型的占比情况。 攻击时长分布 根据攻击事件的持续时长,计算攻击时长的分布情况。
        来自:
        帮助文档
        DDoS高防(边缘云版)
        用户指南
        安全分析
        安全报表
        网络层安全报表
      • WAF接入
        本章介绍Web应用防火墙WAF如何接入LTS。 支持Web应用防火墙 WAF接入LTS。 具体接入方法请参见通过LTS记录WAF全量日志。
        来自:
        帮助文档
        云日志服务
        用户指南
        日志接入
        云服务接入
        WAF接入
      • 配置地理位置访问控制规则
        您可以通过Web应用防火墙服务配置地理位置访问控制规则。可针对指定国家、地区的来源IP自定义访问控制。 网站接入Web应用防火墙后,您可以设置地理位置访问控制规则,WAF通过识别客户端访问请求的来源区域,一键封禁来自特定区域的访问或者允许特定区域的来源IP的访问,解决部分地区高发的恶意请求问题。可针对指定国家、地区的来源IP自定义访问控制。 前提条件 已添加防护网站。 约束条件 同一个地区只能配置到一条地理位置访问控制规则中。例如,如果某个地理位置访问控制规则已设置了“上海”地区,那么“上海”地区不能再添加到其他地理位置访问控制规则。 添加或修改防护规则后,规则生效需要几分钟。规则生效后,您可以在“防护事件”页面查看防护效果。 操作步骤 步骤1 登录管理控制台。 步骤2 单击管理控制台右上角的,选择区域。 步骤3 单击页面左上方的,选择“安全>Web应用防火墙(独享版)”。 步骤4 在左侧导航树中,选择“防护策略”,进入“防护策略”页面。 步骤5 单击目标策略名称,进入目标策略的防护配置页面。 步骤6 在“地理位置访问控制”配置框中,用户可根据自己的需要更改“状态”,单击“自定义地理位置访问控制规则”,进入“地理位置访问控制”页面。 步骤7 在“地理位置访问控制”页面左上角,单击“添加规则”。 步骤8 在弹出的对话框中,添加地理位置访问控制规则,如图所示,根据表配置参数。 添加地理位置访问控制规则参数说明 参数 参数说明 取值样例 ::: 规则名称 用户自定义地理位置控制规则的名字。 waf 地理位置 IP访问的地理范围。可以选择“中国境内”和“中国境外”地区。 防护动作 可以根据需要选择“拦截”、“放行”或者“仅记录”。 “拦截” 规则描述 可选参数,设置该规则的备注信息。 步骤9 单击“确认添加”,添加的地理位置访问控制规则展示在地理位置访问控制规则列表中。 规则添加成功后,默认的“规则状态”为“已开启”,若您暂时不想使该规则生效,可在目标规则所在行的“操作”列,单击“关闭”。 若需要修改添加的地理位置访问控制规则时,可单击待修改的地理位置访问控制规则所在行的“修改”,修改地理位置访问控制规则。 若需要删除添加的地理位置访问控制规则时,可单击待删除的地理位置访问控制规则所在行的“删除”,删除地理位置访问控制规则。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        配置防护策略
        配置地理位置访问控制规则
      • 规格
        本节介绍云下一代防火墙产品规格,以及相关规格的参数。 性能规格 云下一代防火墙分为三个版本,不同版本的最大处理流量、最大并发连接数、每秒新建连接数不同,详情见下表: 版本 最大处理流量 最大并发连接数 每秒新建连接数 标准版 100M 100K 20K 高级版 200M 250K 40K 旗舰版 4G 2500K 80K 功能规格 云下一代防火墙分为基础功能和扩展功能,基础功能必选,扩展功能可选。 基础功能 扩展功能(选购) 包括应用识别、监控统计、入侵防御、访问控制、用户认证、数据安全等功能 带宽管理(QoS) 防病毒(AV) URL过滤 云沙箱 僵尸网络C&C防护 IP信誉 包括应用识别、监控统计、入侵防御、访问控制、用户认证、数据安全等功能 应用层流量带宽控制 防病毒功能及最新病毒特征库 URL特征库及特征库更新 未知威胁检测评估服务;旗舰版才能选购此项 拦截APT攻击和靶机外联服务;旗舰版才能选购此项 IP信誉库服务,智能拦截黑名单地址;旗舰版才能选购此项
        来自:
        帮助文档
        云下一代防火墙(文档停止维护)
        产品简介
        规格
      • 策略模板配置
        对应安全能力的模板管理 以“Web应用防火墙”为例,在Web应用防火墙的模板管理页面,支持对当前模板的Web应用防火墙能力进行管理。 模板范围:当前模板需要包括的安全能力范围。 详情设置:对模板里的每个安全能力卡片进行配置,配置完成后,点击保存。 批量域名配置 当模板所需的安全能力都配置完成,回到“策略模板”,点击操作栏的“批量域名配置”,进行域名的配置下发。 选择生效域名:即选择模板的对象,选择模板配置需要下放的域名范围。 配置生效范围:即选择模板的配置,可以选择模板里的全部或者部分配置,支持覆盖和追加两种动作。
        来自:
        帮助文档
        边缘安全加速平台
        安全与加速
        安全
        策略模板
        策略模板配置
      • 配置WebSocket
        本文介绍了如何配置对WebSocket应用进行加速。 功能介绍 天翼云边缘安全加速平台安全与加速服务支持对WebSockett协议和http/https协议同时加速,即同一个域名可以既有http/https协议,又有WebSocket加速,您无需拆分域名,使用天翼云边缘安全加速平台安全与加速服务就可以实现对域名下http/https协议的应用和WebSocket协议的应用同时加速。全站加速节点会自动识别客户端与边缘节点通信使用的协议,自动切换协议。通常情况下,WebSocket协议的应用多为动态业务,对实时性要求很高,天翼云边缘安全加速平台安全与加速服务的动态探测选路能力可以为WebSocket应用选择最快的回源路径,提升WebSocket业务的访问效果。 前提条件 已经订购边缘安全加速平台安全与加速服务,若未订购,请参见服务开通。 在控制台新增域名,请参见添加服务域名。 开通基础版以及以上版本。 配置说明 1.登录边缘安全加速平台控制台。 2.在【域名】【基础配置】页面,点击目标域名。 3.进入WebSocket页面,单击“编辑配置”。 4.开启WebSocket功能开关,开启后默认连接超时时间5秒、请求超时时间15秒。 配置页面 参数名 说明 WebSocket回源连接超时时间 WebSocket回源连接超时时间的配置范围支持1~300秒。
        来自:
        帮助文档
        边缘安全加速平台
        安全与加速
        域名操作指导
        基础配置
        websocket加速
        配置WebSocket
      • 新增规则
        本节介绍了如何在控制台新增端口接入规则。 使用场景 如果您需要为非网站类业务提供DDoS高防(边缘云版)服务。您可以在DDoS高防(边缘云版)控制台通过TCP、UDP端口接入配置完成业务接入。 注意 相同域名,无法同时进行域名接入(HTTP/HTTPS)和端口接入(TCP/UDP)。 前提条件 已开通DDoS高防(边缘云版)。 不支持80、8080、443、8443端口接入配置,关于上述接口的防护,建议您使用域名接入。 使用说明 1.登录DDoS高防(边缘云版)控制台。 2.进入【业务接入】【端口接入】页面。 3.点击右上角【新增规则】按钮。 新增规则配置说明: 配置项 说明 协议类型 支持TCP、UDP协议。 转发端口 即为业务端口,支持配置端口、端口段。 若配置多个转发端口,则对应源站端口、源站均为相同。 部分端口不可用(不可用端口会在控制台更新)。 源站端口 选择端口接入,可支持配置多个,用分号隔开。 选择端口段接入,不可配置,源站端口跟随请求端口进行回源。 回源转发模式 默认为轮询模式。 源站 支持配置IPV6、IPV4、域名作为源站。 支持源站配置20个。 4.配置完成后,点击【确认】按钮,新增规则将变成“配置中”状态。 5.进入后台自动化配置流程(正常情况15分钟以内),流程结束后会自动变成“配置完成”状态。若“配置中”状态持续时间过长,可创建工单获取支持。
        来自:
        帮助文档
        DDoS高防(边缘云版)
        用户指南
        业务接入
        端口接入
        新增规则
      • 1
      • ...
      • 7
      • 8
      • 9
      • 10
      • 11
      • ...
      • 614
      跳转至
      推荐热词
      天翼云运维管理审计系统天翼云云服务平台云服务备份云日志服务应用运维管理云手机云电脑天翼云云hbase数据库电信云大数据saas服务电信云大数据paas服务轻量型云主机天翼云客户服务电话应用编排服务天翼云云安全解决方案云服务总线CSB天翼云服务器配置天翼云联邦学习产品天翼云云安全天翼云企业上云解决方案天翼云产品天翼云视频云存储

      天翼云最新活动

      安全隔离版OpenClaw

      OpenClaw云服务器专属“龙虾“套餐低至1.5折起

      聚力AI赋能 天翼云大模型专项

      大模型特惠专区·Token Plan 轻享包低至9.9元起

      青云志云端助力计划

      一站式科研助手,海外资源安全访问平台,助力青年翼展宏图,平步青云

      企业出海解决方案

      助力您的业务扬帆出海,通达全球!

      天翼云信创专区

      “一云多芯、一云多态”,国产化软件全面适配,国产操作系统及硬件芯片支持丰富

      中小企业服务商合作专区

      国家云助力中小企业腾飞,高额上云补贴重磅上线

      云上钜惠

      爆款云主机全场特惠,2核4G只要1.8折起!

      天翼云奖励推广计划

      加入成为云推官,推荐新用户注册下单得现金奖励

      产品推荐

      物理机 DPS

      多活容灾服务 MDR

      GPU云主机

      镜像服务 IMS

      轻量型云主机

      Token服务

      智算一体机

      知识库问答

      人脸检测

      推荐文档

      提现规则

      生产消息

      手动切换主备实例

      EIP解绑和批量解绑

      Telnet/SSH/Rlogin访问

      创建生产者

      • 7*24小时售后
      • 无忧退款
      • 免费备案
      • 专家服务
      售前咨询热线
      400-810-9889转1
      关注天翼云
      • 旗舰店
      • 天翼云APP
      • 天翼云微信公众号
      服务与支持
      • 备案中心
      • 售前咨询
      • 智能客服
      • 自助服务
      • 工单管理
      • 客户公告
      • 涉诈举报
      账户管理
      • 管理中心
      • 订单管理
      • 余额管理
      • 发票管理
      • 充值汇款
      • 续费管理
      快速入口
      • 天翼云旗舰店
      • 文档中心
      • 最新活动
      • 免费试用
      • 信任中心
      • 天翼云学堂
      云网生态
      • 甄选商城
      • 渠道合作
      • 云市场合作
      了解天翼云
      • 关于天翼云
      • 天翼云APP
      • 服务案例
      • 新闻资讯
      • 联系我们
      热门产品
      • 云电脑
      • 弹性云主机
      • 云电脑政企版
      • 天翼云手机
      • 云数据库
      • 对象存储
      • 云硬盘
      • Web应用防火墙
      • 息壤智算平台
      • CDN加速
      热门推荐
      • 云服务备份
      • 边缘安全加速平台
      • 全站加速
      • 安全加速
      • 云服务器
      • 云主机
      • 智能边缘云
      • 应用编排服务
      • 微服务引擎
      • 共享流量包
      更多推荐
      • web应用防火墙
      • 密钥管理
      • 等保咨询
      • 安全专区
      • 应用运维管理
      • 云日志服务
      • 文档数据库服务
      • 云搜索服务
      • 数据湖探索
      • 数据仓库服务
      友情链接
      • 中国电信集团
      • 天翼云国际站
      • 189邮箱
      • 天翼企业云盘
      • 天翼云盘
      ©2026 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
      公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
      • 用户协议
      • 隐私政策
      • 个人信息保护
      • 法律声明
      备案 京公网安备11010802043424号 京ICP备 2021034386号