更新时间:2026-08-27 17:15:24
阅读时间: 约 5 分钟
前置条件: 域名已接入本产品,WAF 策略已启用。
攻击者在发动精准攻击前,通常会先用自动化工具对目标网站进行侦察扫描,目的是发现漏洞入口(如未修补的 CVE、配置错误的后台路径、存在 SQL 注入的接口等)。常见的扫描方式包括:
| 扫描方式 | 典型行为 | 工具示例 |
|---|---|---|
| 漏洞扫描 | 发送大量含攻击 Payload 的请求,逐一探测已知漏洞 | AWVS、Nessus、AppScan、sqlmap |
| 目录枚举 | 遍历大量常见路径(如 /admin/、/backup/),寻找暴露的入口 |
dirbuster、gobuster |
| 规则试探 | 反复变更 Payload 触发不同类型 WAF 规则,测试防护边界 | 手工或脚本化 Fuzzing |
防御思路:分层阻断——在攻击链的侦察阶段就识别并阻止扫描行为,降低后续精准攻击的成功率。
扫描防护的覆盖边界: 扫描防护面向"同一来源(IP 或 IP+JA3)"的扫描行为,覆盖单来源高频/低频扫描和多来源高频扫描。若出现大量不同来源、各自低频慢速扫描的情况,已属于分布式的 Bot 行为,不在扫描防护范畴内,应结合 Bot 管理 应对。
| 防护层 | 能力 | 适用场景 |
|---|---|---|
| WAF 内置规则 | 拦截已知攻击 Payload,覆盖 OWASP Top 10 | 所有网站的基础防护(必开) |
| 扫描防护 | 识别扫描工具特征 + 行为模式,阻断扫描行为本身 | 遭受过扫描攻击或希望主动防御 |
| IP/区域封禁 | 对已知恶意 IP 或非业务区域进行封禁 | 发现集中来源的扫描行为后追加封禁 |
原则: 先开启 WAF 内置规则的观察 + 扫描防护的监控,观察 3–7 天无误报后,再逐步切换为拦截。这里有个关键前提:反复违规检测依赖内置规则产生"拦截"事件来统计,所以内置规则的核心规则组需要先设为拦截(见第一步),否则反复违规检测统计不到触发数据、不会生效。
| 规则组 | 覆盖的攻击类型 |
|---|---|
| SQL 注入防护 | SQL 注入探测 |
| XSS 防护 | 跨站脚本探测 |
| 命令注入 | 系统命令注入探测 |
| 扫描探测 | 漏洞扫描器特征 |
详细配置步骤参见 配置 WAF 内置规则
扫描防护包含三个独立子功能,建议三者配合使用以覆盖不同维度的扫描行为:
| 子功能 | 检测原理 | 阻断效果 |
|---|---|---|
| 扫描工具检测 | 匹配已知扫描工具的请求特征(URL、Header、User-Agent 关键字) | 直接阻断常见扫描工具 |
| 反复违规检测 | 统计同一对象在周期内触发 WAF 规则的种类和次数 | 阻断系统性漏洞探测 |
| 目录嗅探检测 | 统计同一对象访问不存在路径的比例(高 404 占比) | 阻断路径枚举行为 |
| 配置项 | 建议值起点 | 调优方向 |
|---|---|---|
| 反复违规检测 — 规则类型触发阈值 | 3–5 种 | 降低(更敏感)/ 提高(更宽容) |
| 反复违规检测 — 请求次数触发阈值 | 10–20 次 | 根据正常业务峰值 QPS 调整 |
| 目录嗅探 — 请求次数阈值 | 50 次 | 高流量站点适当提高 |
| 目录嗅探 — 404 占比阈值 | 50%–70% | 降低(更敏感)/ 提高(更宽容) |
统计对象如何选? 反复违规检测和目录嗅探检测支持按 IP 或 IP + JA3 指纹统计。若业务存在大量客户端共用同一出口 IP(如办公网 NAT 出口、移动网络出口),建议选择 IP + JA3,避免同一出口下的正常用户被整体误判为扫描来源。
目录嗅探的统计口径: 统计会自动排除常见静态文件(如 .jpg、.png、.js、.css 等图片与前端资源),只统计非静态路径;同一目录路径的多次访问只计 1 次。因此正常用户访问少量不存在的动态路径,一般不会触发。
提示: 上述建议值为初始起点,请以正常业务峰值 QPS 为基准调优。目录嗅探检测还包含无效目录请求阈值(统计对象访问不存在目录的请求次数),可与 404 占比阈值配合判断,具体可配参数参见配置扫描防护。
在观察验证阶段,重点排查以下误报场景:
| 误报信号 | 排查方向 | 处理方式 |
|---|---|---|
| 内部安全扫描工具 IP 被命中 | 验证是否为已知的内部渗透测试 | 添加例外,按 IP 放行 |
| 合作伙伴 API 调用触发规则 | 确认 API 的请求格式 | 为特定接口的规则添加例外 |
| 正常用户大量请求被误判为扫描 | 检查反复违规检测的阈值是否过低 | 适当提高阈值或缩小统计对象范围 |
观察期检查频率: 每天查看一次攻击日志,重点关注扫描防护命中量高的 IP。
确认无误报后:
| 优先级 | 子功能 | 切换理由 |
|---|---|---|
| ① 先切 | 扫描工具检测 | 基于明确工具特征,误报率最低 |
| ② 再切 | 目录嗅探检测 | 高 404 占比行为,正常用户极少触发 |
| ③ 最后 | 反复违规检测 | 依赖阈值调优,需要充分验证 |