Skip to content

WAF 部署与规则调优

Web 应用防火墙(WAF)位于流量最前端,通过对 HTTP 请求进行过滤,拦截 SQL 注入、XSS、扫描器等常见攻击,是纵深防御中重要的一环。

部署形态

  • 云 WAF:前置在 CDN/负载均衡之前,部署简单、规则更新快。
  • 反向代理型:如 ModSecurity + Nginx,贴近业务、可控性强。
  • 主机型 / 容器型:嵌入应用侧,适合微服务场景。

核心防护能力

能力说明
规则引擎OWASP CRS 等正则/语义规则
语义分析解析参数结构识别真实攻击
频次限制抗 CC / 暴力破解
黑白名单紧急止血与放行

ModSecurity 示例

nginx
# 启用 OWASP CRS
Include /etc/modsecurity/crs/crs-setup.conf
Include /etc/modsecurity/crs/rules/*.conf
SecRuleEngine On

规则调优:在误拦与漏防之间

  • 先观察后拦截:上线先用 DetectionOnly 模式收集日志。
  • 精准放行:对已知误拦的合法参数加白名单(如富文本编辑器)。
  • 分级处置:低频扫描仅记录,明显攻击直接阻断。
  • 定期复盘:结合业务变更更新规则,避免"防御疲劳"。

WAF 不是银弹,它只能缓解已知攻击模式,代码层的修复才是根治之道。

SecLab 网络安全博客 · 内容仅供安全研究与学习,请勿用于未授权活动