文档中心 Cloud Security 2.0 用户指南 为 WAF 规则添加例外

为 WAF 规则添加例外

更新时间:2026-08-27 17:20:24

阅读时间: 约 5 分钟

前置条件: 域名已接入本产品,WAF 策略已启用。建议先通过攻击日志确认被误拦截的请求及命中规则 ID。

例外 vs. 白名单:如何选择

例外 白名单
作用范围 跳过指定的特定规则检测 跳过所有安全策略检测
适用场景 某条 WAF 规则误判了合法请求 绝对信任的 IP 或请求(如内部监控系统)
安全风险 低(其他规则仍正常检测) 较高(完全绕过所有检测)

原则:优先使用例外而非白名单。 白名单仅用于完全可信的来源(如已知内部 IP 段)。

操作路径: 防护配置 > 安全策略 > [目标域名] > WAF > 例外

何时添加例外

以下情况通常需要添加例外:

  • 业务代码中包含 SQL 关键字(如搜索接口允许 SELECT 类型的查询参数)
  • 富文本编辑器提交包含 HTML/JS 的内容,触发 XSS 规则
  • 安全扫描工具(如内部渗透测试工具)触发扫描防护规则
  • 合作伙伴 API 的请求格式触发特定规则

添加例外的步骤

  1. 打开 安全运营 > 攻击日志,找到被误拦截的请求并记录 命中规则 ID
  2. 前往 WAF 规则例外配置页
  3. 点击 新增例外
  4. 填写配置:
配置项 说明
例外规则 选择要排除的规则 ID,多条规则之间为"或"关系,命中任一条即满足条件。
匹配条件 定义哪些请求适用此例外(越精确越安全)。支持 IP、路径、URI、URL 参数、User-Agent、请求头、Cookie、Body 等多种字段。
  1. 点击 保存部署

匹配条件精确度建议

例外的匹配条件应尽可能精确,以减少安全覆盖空白:

精确度 示例 安全性
最佳 路径 = /api/search AND 客户端 IP = 合作伙伴 IP
较好 路径以 /api/ 开头
可接受 客户端 IP = 合作伙伴 IP 段
避免 无条件例外(对所有请求生效) 低,等同于关闭该规则

配置示例

场景: 富文本编辑器的保存接口 /api/article/save 触发 WAF XSS 规则(规则 ID: 5000),但这是合法的业务行为。

例外配置:

  • 例外规则:5000
  • 匹配条件:
    • 请求路径 = /api/article/save
    • 客户端 IP = 203.0.113.50

配置后,仅来自 203.0.113.50 访问 /api/article/save 的请求跳过 XSS 规则 5000,其他来源和路径的 XSS 检测不受影响。

本篇文档内容对您是否有帮助?
有帮助
我要反馈
提交成功!非常感谢您的反馈,我们会继续努力做到更好!