WAF 部署与规则调优
Web 应用防火墙(WAF)位于流量最前端,通过对 HTTP 请求进行过滤,拦截 SQL 注入、XSS、扫描器等常见攻击,是纵深防御中重要的一环。
部署形态
- 云 WAF:前置在 CDN/负载均衡之前,部署简单、规则更新快。
- 反向代理型:如 ModSecurity + Nginx,贴近业务、可控性强。
- 主机型 / 容器型:嵌入应用侧,适合微服务场景。
核心防护能力
| 能力 | 说明 |
|---|---|
| 规则引擎 | OWASP CRS 等正则/语义规则 |
| 语义分析 | 解析参数结构识别真实攻击 |
| 频次限制 | 抗 CC / 暴力破解 |
| 黑白名单 | 紧急止血与放行 |
ModSecurity 示例
nginx
# 启用 OWASP CRS
Include /etc/modsecurity/crs/crs-setup.conf
Include /etc/modsecurity/crs/rules/*.conf
SecRuleEngine On规则调优:在误拦与漏防之间
- 先观察后拦截:上线先用
DetectionOnly模式收集日志。 - 精准放行:对已知误拦的合法参数加白名单(如富文本编辑器)。
- 分级处置:低频扫描仅记录,明显攻击直接阻断。
- 定期复盘:结合业务变更更新规则,避免"防御疲劳"。
WAF 不是银弹,它只能缓解已知攻击模式,代码层的修复才是根治之道。