配置 WAF 内置规则

更新时间:2026-08-27 17:19:53

阅读时间: 约 8 分钟
前置条件: 域名已接入本产品,WAF 策略已启用

规则库概述

WAF 内置规则库由安全专家团队维护,覆盖 OWASP Top 10 攻击类型及最新 CVE 漏洞,包括:SQL 注入、XSS 跨站脚本、命令注入、文件包含、反序列化漏洞等。

规则库每周更新,遭遇重大漏洞(如 Log4Shell)时紧急跟进更新。

进入 WAF 内置规则配置页:防护配置 > 安全策略 > [目标域名] > WAF

规则管理模式

模式 说明 适用场景
自动模式 规则库自动更新至最新版本,无需手动操作 大多数场景(推荐)
手动模式 固定使用指定版本的规则库,需要手动确认并升级 对规则变更需要严格管控的场景(金融、政务等)

自动模式下,每次规则更新前平台会先经过内部测试验证,尽量降低误报风险后自动推送。若对规则变更敏感,可切换至手动模式自行控制升级节奏。

防护模式配置

模式 说明
观察模式 检测请求、记录日志,但不拦截。用于验证规则是否产生误报
拦截模式 检测到攻击请求时,执行配置的处理动作(拦截/校验等)

建议流程:

  1. 新接入域名 → 先开启观察模式,持续观察 3–7 天
  2. 分析攻击日志中命中量高的规则,确认无误报
  3. 对确认为误报的规则添加例外
  4. 切换为拦截模式

为什么建议观察 3–7 天而不是更短?
这是为了覆盖完整的业务周期(工作日 + 周末)。不同时段的流量特征差异较大,仅观察 1 天可能遗漏在特定时间段才出现的合法业务请求。

规则集配置

WAF 规则库按攻击类型分组,可对每组规则单独配置处理动作:

规则组 覆盖类型 建议动作
SQL 注入防护 SQL 注入攻击 拦截
XSS 防护 跨站脚本攻击 拦截
命令注入 系统命令注入 拦截
文件包含 路径遍历、文件包含 拦截
扫描探测 漏洞扫描器探测 拦截(或开启扫描防护
其他规则 反序列化、SSRF 等 拦截

控制新增规则默认动作

规则集升级时,新增的规则默认会使用平台推荐动作(通常为拦截)。如果担心新规则在评估前误拦业务,可在升级前为新增规则统一指定默认动作:

选项 行为 适用场景
按推荐动作 新规则使用平台推荐动作(当前默认) 信任平台推荐,无需额外评估
监控 新规则仅记录日志,不拦截 希望先观测流量影响,评估后再决定
不使用 新规则完全不生效,需手动启用 要求完全人工管控每条新规则

同时支持对单条新增规则单独调整动作(在升级页面的规则列表中,点击"升级后动作"列的下拉选择器修改),覆盖全局默认设置。

建议流程:

  1. 收到规则集更新通知后,点击 查看更新内容
  2. 根据业务敏感度,选择新增规则默认动作(建议首次使用选择监控
  3. 如有必要,对个别高风险规则单独调整动作
  4. 确认后执行升级并部署
  5. 升级后通过攻击日志观察新规则命中情况,确认无误后手动调整为拦截

切换规则版本(手动模式)

若使用手动模式,新版本规则发布后:

  1. 点击 查看更新内容,了解新版本变更的规则列表
  2. 评估新增/修改规则是否可能影响您的业务
  3. 配置新增规则的默认动作
  4. 点击 升级至最新版本 并部署
  5. 升级后立即观察攻击日志,确认无异常
本篇文档内容对您是否有帮助?
有帮助
我要反馈
提交成功!非常感谢您的反馈,我们会继续努力做到更好!