账户余额
高防服务器
香港高防服务器
美国高防服务器
国内高防服务器
安全服务
服务器代维
网站安全代维
全面安全防护
柚子云科技,专业的高防体系服务商
可信赖的企业云安全防护合作伙伴
使用CNAME接入方式接入Web应用防火墙WAF(Web Application Firewall)前,先要将需要防护的域名接入WAF。本文介绍如何将要防护的域名添加到WAF。
前提条件已购买WAF实例,且当前实例支持接入的域名数量未超过限制。说明 支持接入的域名数量由WAF的实例规格和扩展域名包数量决定。如果您已购买中国内地的WAF实例,您必须先为域名完成ICP备案,才可以将网站接入WAF。注意 网站接入WAF后,需保证域名备案信息的有效性。为符合相关法律法规要求,中国内地WAF实例会定期清除备案失效的域名。关于相关法律法规,添加域名登录Web应用防火墙控制台,在顶部菜单栏,选择WAF实例的资源组和地域(中国内地、非中国内地)。在左侧导航栏,选择资产中心 > 网站接入。在域名列表页签,单击网站接入。说明 进入添加域名页面后,接入模式默认为Cname接入。CNAME接入模式下,您无需再修改。填写网站信息,单击下一步。配置项说明域名填写网站域名。域名需要满足以下要求:防护资源选择要使用的防护资源类型。可选项:协议类型选择网站使用的协议类型。可选项:服务器地址设置网站的源站服务器地址,支持IP地址格式和域名(如CNAME)格式。完成接入后,WAF将过滤后的访问请求转发到此处设置的服务器地址。设置说明:服务器端口添加网站使用的转发服务端口。WAF通过此处添加的端口为网站提供流量的接入与转发服务,网站域名的业务流量只通过已添加的服务端口进行转发。对于未添加的端口,WAF不会转发任何该端口的访问请求流量到源站服务器,因此这些端口的启用不会对源站服务器造成任何安全威胁。注意 网站信息中设置的协议类型和服务器端口必须是源站服务器提供Web业务的协议和端口,不支持端口转换。例如,源站服务器提供Web服务的是80端口和HTTP协议,域名配置也必须是一致的,设置其他端口则无法正常转发。默认端口:自定义端口:在HTTP端口输入框、HTTPS端口输入框输入端口并按回车进行添加。单击查看可选范围可以查询所有支持使用的端口。说明负载均衡算法设置了多个源站服务器地址时,选择多源站服务器间的负载均衡算法。可选项:设置生效后,WAF将根据设置的负载均衡算法向多个源站地址分发回源请求,实现负载均衡。WAF前是否有七层代理(高防/CDN等)选择网站业务在接入WAF前是否开启了其他七层代理服务(例如DDoS高防、CDN等)。可选项:启用流量标记设置是否启用WAF流量标记功能。流量标记表示WAF在转发客户端请求到源站服务器时,在请求头中添加或修改由您指定的自定义字段,用于标记该请求经过WAF转发、记录该请求的客户端IP。选中启用流量标记后,您需要设置标记字段。注意 请不要填写标准的HTTP头部字段(例如User-Agent等),否则会导致标准头部字段内容被自定义的字段值覆盖。标记字段分为以下类型:单击新增标记,可以增加标记字段。最多支持设置5个标记字段。回源超时配置设置WAF回源到源站的超时时间。资源组从资源组列表中选择该域名所属资源组。说明 您可以使用资源管理服务创建资源组,根据业务部门、项目等维度对云资源进行分组管理。设置新建连接超时时间:WAF与源站建立连接的超时时间,默认值为5s,可配置范围为5s~120s。设置读连接超时时间:等待源站响应的超时时间,默认值为120s,可配置范围为5s~1800s。设置写连接超时时间:WAF向源站发送请求的超时时间,默认值为120s,可配置范围为5s~1800s。自定义Header:需要设置Header名和Header值,使WAF在回源请求中添加该Header信息,标记经过WAF的请求(区分没有经过WAF的请求,便于您的后端服务统计分析)。例如,您可以使用ALIWAF-TAG: Yes标记经过WAF的请求,其中,ALIWAF-TAG为Header名,Yes为Header值。客户端IP:设置记录IP的Header名,使WAF在回源请求中,将该Header的值修改为客户端IP。关于WAF判定客户端IP的具体规则,请参见WAF前是否有七层代理(高防/CDN等)参数的描述。如果您的后端服务需要从指定的自定义Header(例如example-client-ip)中获取客户端IP进行业务分析,则您可以将该Header设置为记录IP的Header名。否:表示WAF收到的业务请求来自发起请求的客户端。WAF直接获取与WAF建立连接的IP(来自REMOTE_ADDR字段)作为客户端IP。是:表示WAF收到的业务请求来自其他七层代理服务转发,而非直接来自发起请求的客户端。为了保证WAF可以获取真实的客户端IP进行安全分析,您需要进一步设置客户端IP判定方式。WAF默认读取请求Header字段X-Forwarded-For(XFF)中的第一个IP地址作为客户端IP。如果您的网站业务已通过其他代理服务的设置,规定将客户端源IP放置在某个自定义的Header字段(例如X-Client-IP、X-Real-IP),则您需要选择取指定Header字段中的第一个IP作为客户端源IP,避免XFF伪造,并在指定Header字段框中输入对应的Header字段。说明 推荐您在业务中使用自定义Header存放客户端IP,并在WAF中配置对应Header字段。该方式可以避免攻击者伪造XFF字段,躲避WAF的检测规则,提高业务的安全性。支持输入多个Header字段。每输入完一个Header字段,需要按半角逗号(,)确认。设置了多个Header时,WAF将按顺序尝试读取客户端IP。如果第一个Header不存在,则读取第二个,以此类推。如果所有指定Header都不存在,则读取XFF中第一个IP地址作为客户端IP。IP hash(默认):将某个IP的请求定向到同一个源站服务器。说明 使用IP hash时,如果源站服务器的IP地址不够分散,可能会出现负载不均的情况。轮询:将所有请求轮流分配给源站服务器。Least time:通过智能DNS解析能力和升级后的Least-time回源算法,保证业务流量从接入防护节点到转发回源站服务器整个链路的时延最短。说明 Least time仅在开通智能负载均衡后支持使用。包含80、8080、443、8443端口在内,WAF旗舰版和独享版实例最多支持接入50个服务器端口,企业版和高级版实例最多支持接入10个服务器端口。关于公共集群支持的详细端口列表,如果您要接入WAF独享集群,则自定义端口仅支持从独享设置页面中设置的服务器端口范围中选择。HTTP:80端口,选中HTTP协议后默认设置。HTTPS或HTTP2:443端口,选中HTTPS协议后默认设置。服务器回源域名不应和要防护的网站域名相同。如果您的源站服务器地址为OSS域名,则完成网站接入后,您必须前往OSS控制台中为该OSS域名绑定自定义域名。同时配置IPv4和IPv6地址时,如果开启IPv4/IPv6回源协议跟随,则来自IPv6地址的请求将被转发到IPv6源站,来自IPv4地址的请求将被转发到IPv4源站。如果不开启IPv4/IPv6回源协议跟随,则不做区分,执行混合回源(即IPv4和IPv6请求都有可能回源到IPv4或IPv6源站)。注意 使用IPv6回源时,您必须确保网站接入列表中域名的IPv6状态为已开启。只配置IPv4地址时,IPv4和IPv6请求都将通过IPv4回源,即WAF将请求转发到您设置的IPv4源站地址。IP地址格式:填写源站的公网IP地址。需要为公网可达的IP地址。支持填写多个IP地址,每填写一个IP地址,按回车进行确认。最多支持添加20个源站IP。说明 如果设置了多个IP地址,WAF将在这些地址间自动进行健康检查和负载均衡。非中国内地WAF实例仅支持配置IPv4地址。中国内地WAF实例支持同时配置IPv4和IPv6地址,或只配置IPv4地址,暂不支持只配置IPv6地址。区别如下:服务器IP地址填写说明域名(如CNAME)格式:填写服务器回源域名,例如对象存储OSS的CNAME等。使用域名格式时,仅支持IPv4回源(暂不支持IPv6回源),即WAF只会将客户端请求转发到回源域名解析出来的IPv4地址(WAF不解析回源域名的IPv6地址)。注意(高级设置)开启HTTPS的强制跳转(高级设置)开启HTTP回源启用回源SNIHTTPHTTPS注意 如果网站支持HTTPS加密认证,请选择HTTPS协议并在添加域名后上传域名的证书和私钥文件选中HTTPS后,还支持启用以下功能:HTTP2(必须先选中HTTPS,才支持该选项)如果您的网站支持HTTP 2.0协议,则您需要开启该设置。HTTP 2.0协议的端口与HTTPS协议端口保持一致,开启该设置后,您只需设置HTTPS端口即可。更多信息,请注意 只有企业版、旗舰版、独享版的WAF实例支持开启HTTP2。公共集群:默认选择。独享集群:使用独享版WAF实例时,支持该选项。独享集群支持定制化业务需求。混合云集群:使用混合云接入时,选择该选型。使用泛域名后,WAF将自动匹配该泛域名对应的所有子域名(例如*.aliyundoc.com能够匹配www.aliyundoc.com、test.aliyundoc.com等)。注意 泛域名不支持匹配对应的主域名(例如*.aliyundoc.com不能够匹配aliyundoc.com)。如果您需要将主域名接入WAF进行防护,您需要单独添加对应的域名配置(例如单独添加aliyundoc.com)。如果同时存在精确域名和泛域名,则精确域名的转发规则和防护策略优先生效。支持使用精确域名(例如www.aliyundoc.com)和泛域名(例如*.aliyundoc.com)格式。具体说明如下:暂不支持添加.edu域名。如果您需要添加.edu域名,请提交工单联系售后技术支持。如果步骤4填写的域名所对应的泛解析域名已被其他用户配置,需要按照提示对话框提供的记录类型、域名、记录值信息,配置TXT解析记录。例如,如果您使用了阿里云的云解析DNS,可登录云解析DNS控制台,并根据提示对话框提供的信息,配置TXT解析记录。修改DNS解析。根据页面提示修改域名的DNS解析,将网站域名解析到WAF进行防护,完成后单击下一步。添加完成。根据页面提示设置放行WAF回源IP段,完成后单击完成,返回网站列表,返回网站接入页面。上传HTTPS证书如果您在步骤4的添加协议类型时,选择HTTPS,您必须在WAF控制台上传与该网站域名关联的HTTPS证书,且证书必须正确、有效,才能保证WAF正常防护网站的HTTPS协议访问请求。上传的HTTPS证书支持以下方式:手动上传证书:您需要提前准备好网站的证书文件和私钥文件。需要准备的证书相关内容如下(上传时请确保证书有完整的证书链):*.crt(公钥文件)或*.pem(证书文件)*.key(私钥文件)选择已有证书:您可以直接从数字证书管理服务的已有证书中选择与域名关联的证书。申请新证书。登录Web应用防火墙控制台,在顶部菜单栏,选择WAF实例的资源组和地域(中国内地、非中国内地)。在左侧导航栏,选择资产中心 > 网站接入。在域名列表中定位到要操作的域名,单击源站信息列下的图标。说明 只有在添加域名时选择了HTTPS协议类型,源站信息列下才会出现图标。在上传证书(或更新证书)对话框,选择一种上传方式上传HTTPS证书。说明 如果您已经上传过证书,则显示更新证书对话框。更新证书对话框中的配置内容和上传证书对话框一致。如果证书是PEM、CER、CRT格式,您可以使用文本编辑器直接打开证书文件并复制其中的文本内容。如果证书是除PEM、CER、CRT外的其他格式,例如PFX、P7B等,您需要将证书文件转换成PEM格式后,才可以使用文本编辑器打开并复制其中的文本内容。关于证书格式的转换方法,请确保上传完整的证书链。如果域名关联了多个证书文件,您需要先将证书文件中的文本内容拼接合并,再粘贴到证书文件。手动上传:填写证书名称,并将与域名关联的证书文件和私钥文件的文本内容分别复制粘贴到证书文件和私钥文件。关于证书文件的说明如下:选择已有证书:从证书列表选择要上传的证书。证书列表罗列了SSL证书服务中已签发的证书,您可以从列表中选择与当前域名关联的证书。单击云盾-证书服务,可以跳转到SSL证书管理控制台管理证书。申请新证书:单击立即申请,跳转到数字证书管理服务的购买证书页面为域名快速申请证书。按照页面提示为域名配置证书后,已配置证书将默认上传到Web应用防火墙。说明 快速申请证书仅支持申请收费型DV证书。如果您需要申请其他类型的证书,请前往SSL证书购买页面进行操作。单击确定。后续配置完成域名接入流程后,网站访问流量将经过WAF保护,您还需要完善以下配置,才能更好地防护网站安全。配置类型说明相关文档网站防护配置WAF包含多种防护检测模块,帮助网站应对不同类型的安全威胁,其中规则防护引擎和CC安全防护模块默认开启,分别用于防御常见的Web应用攻击(例如SQL注入、XSS跨站、Webshell上传等)和CC攻击,其他防护模块需要您手动开启并配置具体防护规则。网站防护配置概述告警配置通过配置告警规则,您可以使WAF在网站请求流量中检测到攻击事件、异常流量时,向您发送告警通知,帮助您及时掌握业务的安全状态。告警设置日志服务配置通过启用日志服务,您可以使WAF采集并存储网站业务的日志数据,供您进行业务查询与分析。WAF日志服务默认存储180天内的网站全量日志,帮助您满足等保合规要求。日志服务概述相关操作查看和管理已接入的域名成功添加域名后,您可以在网站接入页面的域名列表中查看已接入的域名并根据需要执行以下操作:上传HTTPS证书:如果网站支持HTTPS协议,请务必确保在WAF上传正确的证书和私钥,保证正常防护HTTPS业务流量。您可以在源站信息列下单击上传域名的HTTPS证书和私钥。开启IPv6防护:如果网站有IPv6协议业务流量需要防护,您可以在快捷操作列下为域名开启IPV6开关。。开启日志服务:在快捷操作列下为域名开启日志服务后,WAF日志服务将采集网站的全量日志,支持用作查询分析、仪表盘展示、设置告警等功能,注意 日志服务是WAF提供的增值服务,必须开通后才能使用。设置防护资源:在快捷操作列下单击防护资源后的,为域名设置防护资源。支持的防护资源类型包括:共享集群共享IP(默认)共享集群独享IP:关于独享IP的介绍,共享集群全局负载均衡防护:关于全局负载均衡的介绍,独享集群:关于独享集群的介绍,查看攻击监控报表:单击攻击监控列下的查看报表,跳转到安全报表页面,查看域名的防护报表。设置防护策略:单击操作列下的防护配置,跳转到网站防护页面,设置Web安全、Bot管理、访问控制/限流防护模块的防护策略。编辑域名:单击操作列下的编辑,修改网站信息,例如协议类型、服务器地址、服务器端口等。不支持修改域名。删除域名:单击操作列下的删除,删除域名。警告 在删除域名前,请将域名DNS解析回服务器源站IP。否则,在删除域名后,域名的流量将无法正常转发。域名接入WAF后,需保证域名备案信息的有效性。为符合相关法律法规要求,WAF会对已接入的域名进行定期轮训检查。若ICP备案到期后未及时续期,导致已接入WAF的域名处于未备案状态,WAF会自动停止域名转发。此时,您需要进行如下操作:完成域名的ICP备案。访问网站接入页面,在域名列表页签,单击已完成ICP备案的域名操作列的再次接入防护。管理域名ICP备案域名接入WAF后,需保证域名备案信息的有效性。WAF会对已接入的域名进行定期轮训检查,若ICP备案到期后未及时续期,导致已接入WAF的域名处于未备案状态,WAF会自动停止域名转发。此时,您需要进行如下操作:
已购买WAF实例,且当前实例支持接入的域名数量未超过限制。
说明 支持接入的域名数量由WAF的实例规格和扩展域名包数量决定。
如果您已购买中国内地的WAF实例,您必须先为域名完成ICP备案,才可以将网站接入WAF。
注意 网站接入WAF后,需保证域名备案信息的有效性。为符合相关法律法规要求,中国内地WAF实例会定期清除备案失效的域名。关于相关法律法规,
登录Web应用防火墙控制台,在顶部菜单栏,选择WAF实例的资源组和地域(中国内地、非中国内地)。
在左侧导航栏,选择资产中心 > 网站接入。
在域名列表页签,单击网站接入。
说明 进入添加域名页面后,接入模式默认为Cname接入。CNAME接入模式下,您无需再修改。
填写网站信息,单击下一步。
WAF通过此处添加的端口为网站提供流量的接入与转发服务,网站域名的业务流量只通过已添加的服务端口进行转发。对于未添加的端口,WAF不会转发任何该端口的访问请求流量到源站服务器,因此这些端口的启用不会对源站服务器造成任何安全威胁。
注意 网站信息中设置的协议类型和服务器端口必须是源站服务器提供Web业务的协议和端口,不支持端口转换。例如,源站服务器提供Web服务的是80端口和HTTP协议,域名配置也必须是一致的,设置其他端口则无法正常转发。
默认端口:
自定义端口:在HTTP端口输入框、HTTPS端口输入框输入端口并按回车进行添加。单击查看可选范围可以查询所有支持使用的端口。
说明
设置生效后,WAF将根据设置的负载均衡算法向多个源站地址分发回源请求,实现负载均衡。
流量标记表示WAF在转发客户端请求到源站服务器时,在请求头中添加或修改由您指定的自定义字段,用于标记该请求经过WAF转发、记录该请求的客户端IP。
选中启用流量标记后,您需要设置标记字段。
注意 请不要填写标准的HTTP头部字段(例如User-Agent等),否则会导致标准头部字段内容被自定义的字段值覆盖。
标记字段分为以下类型:
单击新增标记,可以增加标记字段。最多支持设置5个标记字段。
说明 您可以使用资源管理服务创建资源组,根据业务部门、项目等维度对云资源进行分组管理。
设置新建连接超时时间:WAF与源站建立连接的超时时间,默认值为5s,可配置范围为5s~120s。
设置读连接超时时间:等待源站响应的超时时间,默认值为120s,可配置范围为5s~1800s。
设置写连接超时时间:WAF向源站发送请求的超时时间,默认值为120s,可配置范围为5s~1800s。
自定义Header:需要设置Header名和Header值,使WAF在回源请求中添加该Header信息,标记经过WAF的请求(区分没有经过WAF的请求,便于您的后端服务统计分析)。
例如,您可以使用ALIWAF-TAG: Yes标记经过WAF的请求,其中,ALIWAF-TAG为Header名,Yes为Header值。
ALIWAF-TAG: Yes
ALIWAF-TAG
Yes
客户端IP:设置记录IP的Header名,使WAF在回源请求中,将该Header的值修改为客户端IP。关于WAF判定客户端IP的具体规则,请参见WAF前是否有七层代理(高防/CDN等)参数的描述。
如果您的后端服务需要从指定的自定义Header(例如example-client-ip)中获取客户端IP进行业务分析,则您可以将该Header设置为记录IP的Header名。
example-client-ip
否:表示WAF收到的业务请求来自发起请求的客户端。WAF直接获取与WAF建立连接的IP(来自REMOTE_ADDR字段)作为客户端IP。
REMOTE_ADDR
是:表示WAF收到的业务请求来自其他七层代理服务转发,而非直接来自发起请求的客户端。为了保证WAF可以获取真实的客户端IP进行安全分析,您需要进一步设置客户端IP判定方式。
WAF默认读取请求Header字段X-Forwarded-For(XFF)中的第一个IP地址作为客户端IP。
X-Forwarded-For
如果您的网站业务已通过其他代理服务的设置,规定将客户端源IP放置在某个自定义的Header字段(例如X-Client-IP、X-Real-IP),则您需要选择取指定Header字段中的第一个IP作为客户端源IP,避免XFF伪造,并在指定Header字段框中输入对应的Header字段。
说明 推荐您在业务中使用自定义Header存放客户端IP,并在WAF中配置对应Header字段。该方式可以避免攻击者伪造XFF字段,躲避WAF的检测规则,提高业务的安全性。
支持输入多个Header字段。每输入完一个Header字段,需要按半角逗号(,)确认。设置了多个Header时,WAF将按顺序尝试读取客户端IP。如果第一个Header不存在,则读取第二个,以此类推。如果所有指定Header都不存在,则读取XFF中第一个IP地址作为客户端IP。
IP hash(默认):将某个IP的请求定向到同一个源站服务器。
说明 使用IP hash时,如果源站服务器的IP地址不够分散,可能会出现负载不均的情况。
轮询:将所有请求轮流分配给源站服务器。
Least time:通过智能DNS解析能力和升级后的Least-time回源算法,保证业务流量从接入防护节点到转发回源站服务器整个链路的时延最短。
说明 Least time仅在开通智能负载均衡后支持使用。
包含80、8080、443、8443端口在内,WAF旗舰版和独享版实例最多支持接入50个服务器端口,企业版和高级版实例最多支持接入10个服务器端口。
关于公共集群支持的详细端口列表,
如果您要接入WAF独享集群,则自定义端口仅支持从独享设置页面中设置的服务器端口范围中选择。
HTTP:80端口,选中HTTP协议后默认设置。
HTTPS或HTTP2:443端口,选中HTTPS协议后默认设置。
服务器回源域名不应和要防护的网站域名相同。
如果您的源站服务器地址为OSS域名,则完成网站接入后,您必须前往OSS控制台中为该OSS域名绑定自定义域名。
同时配置IPv4和IPv6地址时,如果开启IPv4/IPv6回源协议跟随,则来自IPv6地址的请求将被转发到IPv6源站,来自IPv4地址的请求将被转发到IPv4源站。如果不开启IPv4/IPv6回源协议跟随,则不做区分,执行混合回源(即IPv4和IPv6请求都有可能回源到IPv4或IPv6源站)。
注意 使用IPv6回源时,您必须确保网站接入列表中域名的IPv6状态为已开启。
只配置IPv4地址时,IPv4和IPv6请求都将通过IPv4回源,即WAF将请求转发到您设置的IPv4源站地址。
IP地址格式:填写源站的公网IP地址。需要为公网可达的IP地址。
支持填写多个IP地址,每填写一个IP地址,按回车进行确认。最多支持添加20个源站IP。
说明 如果设置了多个IP地址,WAF将在这些地址间自动进行健康检查和负载均衡。
非中国内地WAF实例仅支持配置IPv4地址。中国内地WAF实例支持同时配置IPv4和IPv6地址,或只配置IPv4地址,暂不支持只配置IPv6地址。区别如下:
服务器IP地址填写说明
域名(如CNAME)格式:填写服务器回源域名,例如对象存储OSS的CNAME等。
使用域名格式时,仅支持IPv4回源(暂不支持IPv6回源),即WAF只会将客户端请求转发到回源域名解析出来的IPv4地址(WAF不解析回源域名的IPv6地址)。
注意
(高级设置)开启HTTPS的强制跳转
(高级设置)开启HTTP回源
启用回源SNI
HTTP
HTTPS
注意 如果网站支持HTTPS加密认证,请选择HTTPS协议并在添加域名后上传域名的证书和私钥文件
选中HTTPS后,还支持启用以下功能:
HTTP2(必须先选中HTTPS,才支持该选项)
如果您的网站支持HTTP 2.0协议,则您需要开启该设置。HTTP 2.0协议的端口与HTTPS协议端口保持一致,开启该设置后,您只需设置HTTPS端口即可。更多信息,请
注意 只有企业版、旗舰版、独享版的WAF实例支持开启HTTP2。
公共集群:默认选择。
独享集群:使用独享版WAF实例时,支持该选项。独享集群支持定制化业务需求。
混合云集群:使用混合云接入时,选择该选型。
使用泛域名后,WAF将自动匹配该泛域名对应的所有子域名(例如*.aliyundoc.com能够匹配www.aliyundoc.com、test.aliyundoc.com等)。
*.aliyundoc.com
www.aliyundoc.com
test.aliyundoc.com
注意 泛域名不支持匹配对应的主域名(例如*.aliyundoc.com不能够匹配aliyundoc.com)。如果您需要将主域名接入WAF进行防护,您需要单独添加对应的域名配置(例如单独添加aliyundoc.com)。
aliyundoc.com
如果同时存在精确域名和泛域名,则精确域名的转发规则和防护策略优先生效。
支持使用精确域名(例如www.aliyundoc.com)和泛域名(例如*.aliyundoc.com)格式。具体说明如下:
暂不支持添加.edu域名。如果您需要添加.edu域名,请提交工单联系售后技术支持。
.edu
如果步骤4填写的域名所对应的泛解析域名已被其他用户配置,需要按照提示对话框提供的记录类型、域名、记录值信息,配置TXT解析记录。
例如,如果您使用了阿里云的云解析DNS,可登录云解析DNS控制台,并根据提示对话框提供的信息,配置TXT解析记录。
修改DNS解析。
根据页面提示修改域名的DNS解析,将网站域名解析到WAF进行防护,完成后单击下一步。
添加完成。
根据页面提示设置放行WAF回源IP段,完成后单击完成,返回网站列表,返回网站接入页面。
如果您在步骤4的添加协议类型时,选择HTTPS,您必须在WAF控制台上传与该网站域名关联的HTTPS证书,且证书必须正确、有效,才能保证WAF正常防护网站的HTTPS协议访问请求。
上传的HTTPS证书支持以下方式:
手动上传证书:您需要提前准备好网站的证书文件和私钥文件。
需要准备的证书相关内容如下(上传时请确保证书有完整的证书链):
*.crt(公钥文件)或*.pem(证书文件)
*.key(私钥文件)
选择已有证书:您可以直接从数字证书管理服务的已有证书中选择与域名关联的证书。
申请新证书。
在域名列表中定位到要操作的域名,单击源站信息列下的图标。
说明 只有在添加域名时选择了HTTPS协议类型,源站信息列下才会出现图标。
在上传证书(或更新证书)对话框,选择一种上传方式上传HTTPS证书。
说明 如果您已经上传过证书,则显示更新证书对话框。更新证书对话框中的配置内容和上传证书对话框一致。
如果证书是PEM、CER、CRT格式,您可以使用文本编辑器直接打开证书文件并复制其中的文本内容。
如果证书是除PEM、CER、CRT外的其他格式,例如PFX、P7B等,您需要将证书文件转换成PEM格式后,才可以使用文本编辑器打开并复制其中的文本内容。关于证书格式的转换方法,
请确保上传完整的证书链。如果域名关联了多个证书文件,您需要先将证书文件中的文本内容拼接合并,再粘贴到证书文件。
手动上传:填写证书名称,并将与域名关联的证书文件和私钥文件的文本内容分别复制粘贴到证书文件和私钥文件。
关于证书文件的说明如下:
选择已有证书:从证书列表选择要上传的证书。
证书列表罗列了SSL证书服务中已签发的证书,您可以从列表中选择与当前域名关联的证书。单击云盾-证书服务,可以跳转到SSL证书管理控制台管理证书。
申请新证书:单击立即申请,跳转到数字证书管理服务的购买证书页面为域名快速申请证书。
按照页面提示为域名配置证书后,已配置证书将默认上传到Web应用防火墙。
说明 快速申请证书仅支持申请收费型DV证书。如果您需要申请其他类型的证书,请前往SSL证书购买页面进行操作。
单击确定。
完成域名接入流程后,网站访问流量将经过WAF保护,您还需要完善以下配置,才能更好地防护网站安全。
成功添加域名后,您可以在网站接入页面的域名列表中查看已接入的域名并根据需要执行以下操作:
上传HTTPS证书:如果网站支持HTTPS协议,请务必确保在WAF上传正确的证书和私钥,保证正常防护HTTPS业务流量。您可以在源站信息列下单击上传域名的HTTPS证书和私钥。
开启IPv6防护:如果网站有IPv6协议业务流量需要防护,您可以在快捷操作列下为域名开启IPV6开关。
。
开启日志服务:在快捷操作列下为域名开启日志服务后,WAF日志服务将采集网站的全量日志,支持用作查询分析、仪表盘展示、设置告警等功能,
注意 日志服务是WAF提供的增值服务,必须开通后才能使用。
设置防护资源:在快捷操作列下单击防护资源后的,为域名设置防护资源。
支持的防护资源类型包括:
共享集群共享IP(默认)
共享集群独享IP:关于独享IP的介绍,
共享集群全局负载均衡防护:关于全局负载均衡的介绍,
独享集群:关于独享集群的介绍,
查看攻击监控报表:单击攻击监控列下的查看报表,跳转到安全报表页面,查看域名的防护报表。
设置防护策略:单击操作列下的防护配置,跳转到网站防护页面,设置Web安全、Bot管理、访问控制/限流防护模块的防护策略。
编辑域名:单击操作列下的编辑,修改网站信息,例如协议类型、服务器地址、服务器端口等。不支持修改域名。
删除域名:单击操作列下的删除,删除域名。
警告 在删除域名前,请将域名DNS解析回服务器源站IP。否则,在删除域名后,域名的流量将无法正常转发。
域名接入WAF后,需保证域名备案信息的有效性。为符合相关法律法规要求,WAF会对已接入的域名进行定期轮训检查。若ICP备案到期后未及时续期,导致已接入WAF的域名处于未备案状态,WAF会自动停止域名转发。此时,您需要进行如下操作:
完成域名的ICP备案。
访问网站接入页面,在域名列表页签,单击已完成ICP备案的域名操作列的再次接入防护。
域名接入WAF后,需保证域名备案信息的有效性。WAF会对已接入的域名进行定期轮训检查,若ICP备案到期后未及时续期,导致已接入WAF的域名处于未备案状态,WAF会自动停止域名转发。此时,您需要进行如下操作:
©Copyright © 2022 YOUZIYUN.COM. All Rights Reserved. 柚子雲版权所有 柚子雲網絡科技有限公司