上云无忧 > 文档中心 > 天翼云Web应用防火墙(原生版)接入教程 - 添加域名
Web应用防火墙(原生版)
天翼云Web应用防火墙(原生版)接入教程 - 添加域名

文档简介:
本文为您介绍如何将网站域名接入Web应用防火墙(原生版)实例。 使用CNAME接入方式接入云WAF前,先要添加需要防护的域名。本文介绍如何将要防护的域名添加到云WAF。
*产品来源:中国电信天翼云。免费试用 咨询热线:400-826-7010,为您提供专业的售前咨询,让您快速了解云产品,助您轻松上云! 微信咨询
  免费试用、价格特惠

使用CNAME接入方式接入云WAF前,先要添加需要防护的域名。本文介绍如何将要防护的域名添加到云WAF。

前提条件

已购买WAF实例,且当前实例支持接入的域名数量未超过限制。

如果您已购买云WAF实例,您必须先为域名完成ICP备案,才可以将网站接入云WAF。

操作步骤

1. 登录天翼云控制中心;

2. 单机管理控制台右上方的,选择地域;

3. 在控制台列表页,选择“安全>Web应用防火墙(原生版)”;

4. 进入到云WAF控制台,点击“域名接入”进入域名列表页,点击“添加域名”;

5. 进入域名接入信息配置页,依次配置“防护域名”、“服务器配置”、“源站配置”、“源站地址”、“代理情况”、“负载均衡策略”信息:

配置项说明如下:

配置项

说明

域名

填写网站域名。支持添加精确域名和泛域名:

  • 支持多级别精确域名,例如一级域名ctyun.cn、二级域名www.ctyun.cn等;

  • 支持使用泛域名格式,例如*.ctyun.cn可以比配www.ctyun.cn、test.ctyun.cn;

    说明:

  • 使用泛域名后,WAF将自动匹配该泛域名对应的所有子域名,例如,*.ctyun.cn能够匹配www.ctyun.cn、test.ctyun.cn等;

  • 泛域名不支持匹配对应的主域名,例如*.ctyun.cn不能匹配ctyun.cn;

  • 如果同时存在精确域名和泛域名,则精确域名的转发规则和防护策略优先生效。

  • 添加的域名必须通过工信部ICP备案,若未备案则无法添加。

服务器配置

选择网站使用的协议类型以及对应的转发服务端口。

协议类型可选项:

  • HTTP

  • HTTPS

选中协议后,系统会对应设置默认端口,HTTP协议默认为80端口,HTTPS协议默认为443端口。用户也可自定义选择其他端口,可选类型:

  • 标准端口:80、8080;443、8443

  • 非标端口:除以上标准端口意外的端口

    说明:

  • 如果防护域名使用非标准端口,请查看WAF支持的端口;

  • WAF通过此处添加的端口为网站提供流量的接入与转发服务,网站域名的业务流量只通过已添加的服务端口进行转发。对于未添加的端口,WAF不会转发任何该端口的访问请求流量到源站服务器,因此这些端口的启用不会对源站服务器造成任何安全威胁。

选择HTTPS后,还支持启用以下功能:

  • (高级设置)开启HTTPS的强制跳转

HTTPS强制跳转表示将客户端的HTTP请求强制转换为HTTPS请求,默认跳转到443端口。如果您需要强制客户端使用HTTPS请求访问网站以提高安全性,则开启该设置。

说明:

  • 只有在未选中HTTP协议时,支持开启该设置。

  • 请确保网站支持HTTPS业务再开启该设置。开启该设置后,部分浏览器将被强制设置为使用HTTPS请求访问网站。

  • (高级设置)选择HTTPS回源方式

    HTTP回源表示WAF使用HTTP协议向源站转发回源请求,默认回源端口是80。开启HTTP回源可以在无需改动源站服务器的前提下,通过WAF实现HTTPS访问,帮助您降低网站的负载损耗。

    说明:

  • 如果您的网站不支持HTTPS回源,请务必开启该设置。

若选择HTTPS协议,还需要上传证书,且证书必须正确、有效,才能保证WAF正常防护网站的HTTPS协议访问请求。

上传证书支持以下方式:

  • 手动填写:填写证书名称,并将与域名关联的证书文件和私钥文件的文本内容的PEM编码分别复制粘贴到证书文件和私钥文件。

  • 文件上传:填写证书名称,并将与域名关联的证书文件和私钥文件上传至平台中。

    说明:

  • 手动填写需要将证书和私钥的PEM编码内容填入;

  • 上传证书时,需要如果证书是.PEM/.CER/.CRT的后缀,可以直接上传;私钥文件若为.KEY/.PEM的后缀,请确保内容格式为PME编码,即可上传。

源站地址

设置网站的源站服务器地址,支持IP地址格式和域名(如CNAME)格式。完成接入后,WAF将过滤后的访问请求转发到此处设置的服务器地址。设置说明:

  • IP地址格式:填写源站的公网IP地址。需要为公网可达的IP地址。支持填写多个IP地址,每填写一个IP地址,按回车进行确认。最多支持添加20个源站IP或20个服务器域名。

    支持同时配置IPv4和IPv6地址。

  • 域名格式:一般对应该域名在DNS服务商处配置的CNAME。

    使用域名格式时, WAF会将客户端请求转发到回源域名解析出来的IP地址。

代理情况

选择网站业务在接入WAF前是否开启了其他代理服务(例如DDoS高防、CDN等),按实际情况选择:

  • :表示WAF收到的业务请求来自发起请求的客户端。WAF直接获取与WAF建立连接的IP作为客户端IP;

  • :表示WAF收到的业务请求来自其他代理服务转发,而非直接来自发起请求的客户端。为了保证WAF可以获取真实的客户端IP进行安全分析,需要进一步设置客户端IP判定方式。

    客户端IP判定方式:系统默认设置为“从Socket连接中获取”,您也可按实际情况,创建一个有序的判定列表,系统将从列表的第一项开始查找,若不存在或者是非法的IP格式,则尝试下一条。其中检测末项固定为“从Socket连接中获取”。获取方式列表最多可添加5条规则,可选项如下:

  • 从Socket连接中获取

  • 从X-Fowarded-For连接中获取倒数第 层代理

  • 从HTTP头 中获取

负载均衡策略

当设置了多个源站服务器地址时,需设置多源站服务器间的负载均衡算法。可选项如下:

  • 轮询:将所有请求轮流分配给源站服务器。

  • IP Hash:将某个IP的请求定向到同一个源站服务器。

设置生效后,WAF将根据设置的负载均衡算法向多个源站地址分发回源请求,实现负载均衡。


6. 修改DNS解析。

根据根据页面提示修改域名的DNS解析,将网站域名解析到WAF进行防护,完成后单击下一步。更多信息,请参见修改域名DNS。

7. 添加完成。

根据页面提示设置放行WAF回源IP段,完成后单击完成,返回网站列表,返回网站接入页面。更多信息,请参见放行WAF回源IP段。

8. 域名添加完成后,该域名WAF防护开关默认开启。

后续配置

完成域名接入流程后,网站访问流量将经过WAF保护,您还需要完善以下防护配置,才能实现针对性的网站防护。

配置

说明

相关文档

Web基础防护

覆盖OWASP常见安全威胁,支持SQL注入、XSS、文件包含、远程命令执行、目录穿越、文件上传、CSRF、SSRF、命令注入、模板注入、XML实体注入等攻击检测和拦截。

Web基础防护

CC防护

CC防护支持默认防护策略及灵活的自定义防护策略。自定义策略支持依托精准访问控制规则进行特征识别,并根据访问源IP/ SESSION控制访问频率,恶意流量通过阻断、人机验证等处置手段有效缓解CC攻击。

CC防护

BOT防护

提供公开类型、协议特征、自定义会话特征等多种判定维度的防护策略,支持根据BOT会话行为特征设置BOT对抗策略,对BOT行为进行处理,有效防护搜索引擎、扫描器、脚本工具等爬虫攻击。

BOT防护

精准访问控制

支持基于IP、URL、Referer、User-Agent等请求特征进行多维度组合,定义访问匹配条件过滤访问请求,实现针对性的攻击阻断。

精准访问控制

IP黑白名单

支持添加始终拦截与始终放行的黑白名单IP/IP地址段,增强防御准确性。

IP黑白名单

地域访问控制

支持针对地理位置的黑名单封禁,可指定需要封禁的国家、地区,阻断该区域的来源IP的访问。

地域访问控制

相似文档
  • 本文为您介绍接入域名时,如何配置放行回源IP地址端。 WAF使用特定的回源IP段,将经过防护引擎检测后的正常流量转发回网站域名的源站服务器。网站接入WAF进行防护后,您需要将回源IP段添加到源站安全软件的白名单中,放行该回源IP段。本文介绍如何放行WAF回源IP段。
  • 本文为您介绍接入域名至Web应用防火墙(原生版)实例时,如何进行本地验证。 已在Web应用防火墙(WAF)中添加域名,但还未修改域名的DNS解析(将网站域名解析到WAF)时,建议您通过修改本地计算机的DNS解析,在本地计算机上验证WAF的域名接入设置正确有效。本文以Windows操作系统为例,介绍了在本地计算机验证域名接入设置的操作步骤。
  • 本文为您介绍将网站域名接入Web应用防火墙(原生版)实例时,如何修改域名DNS解析。 在添加网站域名后,您必须使用WAF的CNAME地址(或IP地址)修改域名的DNS解析设置,将网站的Web请求解析到WAF进行安全防护。本文介绍了修改域名DNS的相关内容。
  • 本文为您介绍Web应用防火墙(原生版)支持防护的端口以及不同服务版本支持防护的端口个数限制。 WEB应用防火墙除了可以防护标准端口外,还支持非标准端口的防护。不同版本的云WAF实例支持添加的端口数量不同,具体可见下表所示。
  • 本文为您介绍Web应用防火墙(原生版)支持的各级别防护开关功能。 WAF提供各级防护开关,支持通过开关一键控制WAF实例防护状态、某个域名的防护状态、域名的某个防护模块的防护状态以及某条防护规则的防护状态。
官方微信
联系客服
400-826-7010
7x24小时客服热线
分享
  • QQ好友
  • QQ空间
  • 微信
  • 微博
返回顶部