1.
准备与前提检查
- 登录华为云控制台并确认已购买并开通WAF实例。
- 确认已完成域名接入(CNAME或回源修改)并处于“已启用”状态。
- 准备好需要防护的测试域名、常见攻击样本(SQLi、XSS、CC)以及白名单IP。
2.
进入WAF控制台与策略定位
- 控制台路径:访问“应用防火墙(WAF)”→选择对应实例→左侧菜单“防护策略/自定义规则”。
- 确认当前使用的默认策略与已生效的预置规则,避免重复阻断。
3.
新建自定义规则的基本步骤
- 点击“新建自定义规则”或“添加规则”。
- 填写规则名称、描述,选择生效域名或全部域名。
- 选择规则位置(优先级)和生效时间(立即/定时)。
4.
设置匹配条件(字段与匹配方式)
- 字段选择:URI、请求方法、参数名、参数值、请求头、Cookie、来源IP、User-Agent等。
- 匹配方式:包含、等于、前缀、后缀、正则(建议复杂检测用正则)。
5.
常用动作与建议
- 动作选项通常有:拦截/告警/观察模式/跳转验证码(CAPTCHA)。
- 推荐先在“观察/告警”模式运行3-7天,确认误报率低再切换到“拦截”。
6.
SQL注入自定义规则示例
- 匹配字段:参数值或请求体。匹配方式:正则。
- 正则示例:(?i)\b(select|union|insert|update|delete|drop)\b.*(\bfrom\b|\binto\b) 。
- 动作:初期设为告警;确认后切换为拦截。并设置优先级高于普通规则。
7.
XSS自定义规则示例
- 匹配字段:参数值、请求体或Referer。匹配方式:正则。
- 正则示例:(?i)(