更新时间:2026-08-27 17:20:24
阅读时间: 约 5 分钟
前置条件: 域名已接入本产品,WAF 策略已启用。建议先通过攻击日志确认被误拦截的请求及命中规则 ID。
| 例外 | 白名单 | |
|---|---|---|
| 作用范围 | 跳过指定的特定规则检测 | 跳过所有安全策略检测 |
| 适用场景 | 某条 WAF 规则误判了合法请求 | 绝对信任的 IP 或请求(如内部监控系统) |
| 安全风险 | 低(其他规则仍正常检测) | 较高(完全绕过所有检测) |
原则:优先使用例外而非白名单。 白名单仅用于完全可信的来源(如已知内部 IP 段)。
操作路径: 防护配置 > 安全策略 > [目标域名] > WAF > 例外
以下情况通常需要添加例外:
SELECT 类型的查询参数)| 配置项 | 说明 |
|---|---|
| 例外规则 | 选择要排除的规则 ID,多条规则之间为"或"关系,命中任一条即满足条件。 |
| 匹配条件 | 定义哪些请求适用此例外(越精确越安全)。支持 IP、路径、URI、URL 参数、User-Agent、请求头、Cookie、Body 等多种字段。 |
例外的匹配条件应尽可能精确,以减少安全覆盖空白:
| 精确度 | 示例 | 安全性 |
|---|---|---|
| 最佳 | 路径 = /api/search AND 客户端 IP = 合作伙伴 IP |
高 |
| 较好 | 路径以 /api/ 开头 |
中 |
| 可接受 | 客户端 IP = 合作伙伴 IP 段 | 中 |
| 避免 | 无条件例外(对所有请求生效) | 低,等同于关闭该规则 |
场景: 富文本编辑器的保存接口 /api/article/save 触发 WAF XSS 规则(规则 ID: 5000),但这是合法的业务行为。
例外配置:
/api/article/save203.0.113.50配置后,仅来自 203.0.113.50 访问 /api/article/save 的请求跳过 XSS 规则 5000,其他来源和路径的 XSS 检测不受影响。