新闻
我们更期待的是,能在与您的沟通交流中获得启迪,
因为这是我们一起经历的时代。
分类
相关文章
热门标签

华为云waf配置自定义规则编写与防护规则优化实例

2026年7月9日
云WAF

1.

准备与前提检查

- 登录华为云控制台并确认已购买并开通WAF实例。
- 确认已完成域名接入(CNAME或回源修改)并处于“已启用”状态。
- 准备好需要防护的测试域名、常见攻击样本(SQLi、XSS、CC)以及白名单IP。

2.

进入WAF控制台与策略定位

- 控制台路径:访问“应用防火墙(WAF)”→选择对应实例→左侧菜单“防护策略/自定义规则”。
- 确认当前使用的默认策略与已生效的预置规则,避免重复阻断。

3.

新建自定义规则的基本步骤

- 点击“新建自定义规则”或“添加规则”。
- 填写规则名称、描述,选择生效域名或全部域名。
- 选择规则位置(优先级)和生效时间(立即/定时)。

4.

设置匹配条件(字段与匹配方式)

- 字段选择:URI、请求方法、参数名、参数值、请求头、Cookie、来源IP、User-Agent等。
- 匹配方式:包含、等于、前缀、后缀、正则(建议复杂检测用正则)。

5.

常用动作与建议

- 动作选项通常有:拦截/告警/观察模式/跳转验证码(CAPTCHA)。
- 推荐先在“观察/告警”模式运行3-7天,确认误报率低再切换到“拦截”。

6.

SQL注入自定义规则示例

- 匹配字段:参数值或请求体。匹配方式:正则。
- 正则示例:(?i)\b(select|union|insert|update|delete|drop)\b.*(\bfrom\b|\binto\b) 。
- 动作:初期设为告警;确认后切换为拦截。并设置优先级高于普通规则。

7.

XSS自定义规则示例

- 匹配字段:参数值、请求体或Referer。匹配方式:正则。
- 正则示例:(?i)( - 注意:避免对富文本编辑器组件造成误报,可为该接口添加白名单或降低优先级。

8.

CC(限速/频率)防护规则配置

- 使用WAF的“访问控制/速率限制”功能,选择按IP或按URI统计。
- 示例:同一IP在10秒内请求次数>20触发拦截;动作:验证码或封禁1小时。
- 先统计一周流量峰值,设阈值为峰值的1.5~2倍再逐步调整。

9.

规则优先级与规则冲突处理

- 华为云WAF按优先级执行,数值越小优先级越高。
- 原则:专用白名单最高优先级,精确匹配高于模糊正则。
- 定期查看“防护日志/策略命中”以发现冲突并调整顺序。

10.

测试与验证流程(利用curl与控制台)

- 使用curl模拟攻击:例如SQL注入curl -d "id=1' OR '1'='1" http://yourdomain/path。
- 在WAF控制台查看实时日志与防护事件,确认规则命中与动作执行。
- 若误报,记录请求特征并在规则中加入排除条件或白名单。

11.

性能与误报优化建议

- 先观察后拦截;对高风险接口用更精细的正则或专用规则。
- 合并相似规则以减少规则数量,避免性能下降。
- 针对JSON API优先检查请求体字段名而不是全体正则匹配。

12.

运维流程与变更管理

- 所有规则变更记录到变更单,包含生效时间、回滚计划与负责人。
- 变更前在测试环境或观察模式运行,并设置自动告警阈值。
- 定期导出规则配置作为备份,必要时回滚到已知良好版本。

13.

问:如何在不影响正常业务的情况下上线严格拦截规则?

- 答:先将规则设为“观察/告警”模式运行7~14天,分析命中日志并排查误报流量;随后分批针对非关键域名或测试子域名开启“拦截”,再逐步推广到生产域名。同时使用白名单、IP排除和接口级别豁免以避免误伤。

14.

问:如果自定义正则规则导致大量误报,快速回退步骤是什么?

- 答:立即在WAF控制台将该规则动作从“拦截”改为“告警/观察”,或直接禁用该规则;随后根据日志定位误报样本并细化正则或添加白名单;最后在非高峰期重新启用并观察。

15.

问:有哪些实用的小技巧能提升规则命中准确度?

- 答:使用字段限定(仅检查特定参数或请求体字段)、利用非贪婪正则与词边界限定、结合请求方法和Content-Type做二次过滤,以及为已知合法第三方流量设置白名单或UA豁免。


来源:华为云waf配置自定义规则编写与防护规则优化实例

TG客服-1 TG客服-2 在线客服