
1) WAF 是应用层安全重要防线,可防 SQL 注入、XSS、命令注入等攻击;
2) 对接 CDN + WAF 可把流量过滤前置,降低源站带宽与 CPU 压力;
3) 中小企业常用 VPS/云主机(示例:2 vCPU、4GB 内存、100Mbps 带宽)作为源站;
4) WAF 对应的监控与规则能提供实时告警,便于运维快速响应;
5) 本文以 shop.example.com 为示例域名,源站 IP 假设 203.0.113.10:80,展示配置与排查流程。
1) 域名解析:将 shop.example.com 的 CNAME 指向百度云 WAF 分配的域名,或将 A 记录指向 WAF 提供的任意出口 IP;
2) 源站信息:记录源站 IP/端口(示例:203.0.113.10:80、203.0.113.10:443),并配置防火墙放行百度云 WAF 的出口 IP 段;
3) 证书与加密:准备 SSL 证书或使用百度云托管证书,示例:证书到期日 2026-12-01;
4) 健康检查:建议设置 HTTP 健康检查路径 /health、间隔 10s、超时 5s、连续失败阈值 3;
5) DDoS 预估阈值:小型电商建议设置 CC 防护阈值 100 r/s,流量清洗阈值 200 Mbps(依据实际带宽调整)。
1) 在百度云控制台新增域名 shop.example.com,选择接入方式:CNAME 或 IP 替换;
2) 填写源站信息:Origin IP=203.0.113.10,端口=80/443,健康检查 /health;
3) SSL 配置:上传证书或启用托管证书,选择前端 HTTPS,后端使用 HTTP(可选);
4) 策略选择:启用标准规则集(OWASP CRS)、CC 防护、Bot 管控;
5) 验证接入:本地执行 curl 检测:curl -I -H "Host: shop.example.com" http://
1) 开启 OWASP 基础规则,优先级默认为中等;
2) 自定义规则示例:规则ID 1001,匹配 /admin 路径且来源非白名单,动作:阻断;
3) CC 防护示例:阈值 100 r/s(合法流量峰值 60 r/s),超过触发 JS 验证;
4) 日志保留:建议至少保留 30 天的访问与拦截日志以供回溯;
5) 下表为一日规则触发统计示例(表格为细边框,居中,文字居中):
| 规则ID | 类型 | 命中次数/日 | 动作 |
|---|---|---|---|
| 1001 | 路径访问白名单 | 230 | 阻断 |
| 2002 | SQLi 检测 | 1,120 | 拦截 |
| 3003 | CC 防护 | 9,800 | 限速/验证 |
1) 首先确认 DNS 是否已生效:使用 nslookup shop.example.com 检查返回是否为 WAF 的 CNAME/IP;
2) 检查证书链:openssl s_client -connect
3) 源站连通性:从 WAF 控制台或运维机执行 curl -I http://203.0.113.10:80 查看健康检查返回;
4) 日志排查:查看 WAF 拦截日志与源站 access_log,定位 4xx/5xx 峰值时间点并比对 IP;
5) 网络抓包:必要时使用 tcpdump -i eth0 host 203.0.113.10 and port 80 捕获请求,分析握手与重传问题。
1) 背景:某电商 shop.example.com 使用 2 vCPU/4GB VPS,带宽 100 Mbps,峰值日常 50 r/s;
2) 攻击指标:突发请求峰值 12,000 r/s,带宽瞬时到达 180 Mbps,源站响应变慢并出现 502;
3) 处置步骤:启用全局 CC 自动清洗、将阈值调至 200 r/s,加入黑名单并启用 JS 验证;
4) 成效数据:启用防护后 10 分钟内被拦截请求 11,700 r/s,源站实际到达量降至 80 r/s,502 恢复为 200/正常;
5) 经验:配置速率阈值与按路径白名单能在短时间内显著降低源站压力,必要时切换到更高带宽或临时扩容源站。
1) 定期复查规则命中率与误报率,周报或月报至少一次;
2) 为关键 API 设置精细规则和白名单,避免误杀正常业务请求;
3) 配合 CDN 缓存策略(缓存静态资源 1 天),减少对源站请求量;
4) 设置告警:当拦截率超 5% 或源站 5xx 增加时自动通知运维;
5) 做好灾备:关键流量峰值时可临时开通更高带宽、快速扩容后端实例,确保业务连续性。