跳到主要内容

WAF 全局设置

版本与权限

全局设置中的基础防护支持社区版、专业版和企业版。URL 频率限制、漏洞防御、应用规则、自定义规则、地区访问限制、自定义拦截页面和日志配置仅在专业版和企业版中可用,需要有效许可证。

企业版普通用户需要 WAF 查看权限;修改开关、参数和规则需要 WAF 管理权限。

生效范围

WAF 总开关 控制所有网站的 WAF 防护。带有 网站 标识的全局设置是新建网站的默认值,已有网站需要在 网站设置 中单独配置;对应规则生效时,WAF 总开关和网站 WAF 开关必须同时开启。

1 频率限制

功能作用可用版本
访问频率限制在指定周期内,请求次数超过阈值后临时封锁来源 IP;支持全局模式和 URL 模式社区版、专业版、企业版
攻击频率限制同一 IP 多次命中 WAF 规则后临时封锁该 IP社区版、专业版、企业版
404 频率限制同一 IP 多次访问不存在的资源并返回 404 后临时封锁该 IP社区版、专业版、企业版
URL 频率限制为指定 URL 单独设置周期、阈值和封锁时间专业版、企业版

访问频率限制中的 全局模式 统计单位时间内对任意 URL 的请求总数,URL 模式 分别统计单个 URL 的请求数。封锁时间到期后会自动解除;重启 OpenResty 也会清除临时封锁。

2 默认规则

功能作用可用版本
参数规则检查请求参数中的常见恶意内容社区版、专业版、企业版
URL 规则检查请求 URL 中的常见恶意内容社区版、专业版、企业版
HTTP 规则配置允许访问的 HTTP 方法社区版、专业版、企业版
Cookie 规则检查 Cookie 中的常见恶意内容社区版、专业版、企业版
Header 规则检查请求头中的常见恶意内容社区版、专业版、企业版
User-Agent 规则检查 User-Agent 中的常见恶意内容社区版、专业版、企业版
其他启用 SQL 注入、XSS 和全局严格模式社区版、专业版、企业版
漏洞防御按漏洞规则启用或停用防护专业版、企业版
应用规则按应用类型启用或停用防护规则专业版、企业版

HTTP 规则采用允许列表逻辑。例如仅允许 GET 请求时,应关闭其他不需要的 HTTP 方法。收紧方法或启用严格模式前,应确认业务是否使用 POST、PUT、DELETE、OPTIONS 等请求。

3 自定义规则

功能作用可用版本
自定义规则(ACL)按 URL、IP、Header、Host 等条件匹配请求,并设置允许、拒绝、人机验证等动作专业版、企业版
文件上传限制按文件扩展名限制上传类型社区版、专业版、企业版
地区访问限制按国家、地区或省份允许或拒绝访问专业版、企业版
CDN从指定请求头、常用请求头列表或 X-Forwarded-For 中获取真实来源 IP社区版、专业版、企业版
真实 IP

只有在请求确实经过可信 CDN 或反向代理时才启用 CDN 配置,并确认代理会覆盖客户端传入的同名请求头。错误信任来源 IP 请求头可能导致黑白名单和频率限制被绕过。

4 配置

功能作用可用版本
拦截页面编辑或恢复 WAF 拦截请求时返回的页面专业版、企业版
日志配置 WAF 日志记录和保留方式专业版、企业版
恶意 IP 组启用并更新 1Panel 提供的恶意 IP 数据社区版、专业版、企业版
蜘蛛 IP 池选择允许访问的搜索引擎蜘蛛并更新地址数据社区版、专业版、企业版
IP 地址库更新用于识别 IP 地理位置的地址库社区版、专业版、企业版
应用规则

修改全局默认值不会自动覆盖所有已有网站。需要立即应用到现有网站时,应使用页面提供的应用操作或进入 网站设置 逐个确认,并在生产环境变更前保留 OpenResty 配置备份。