漏洞防护提供常见的 Web 应用攻击,如 SQL 注入、XSS 攻击、网页挂马等安全防护能力,可以对特定 HTTP(S) 请求的 URL、字段等进行检测控制。
WAF 提供了三种托管防护等级,不同托管防护等级覆盖的检测规则范围不同。您也可以在 WAF 提供的漏洞防护规则范围内,自定义启用不同的漏洞防护规则。
WAF 内置漏洞检测规则组,支持常见公共漏洞和暴露(CVE)和 OWASP Top 10 的漏洞。分为常规检测、逻辑漏洞和 Web 后门三种防护类型,每种防护类型对应不同的漏洞检测规则,具体说明如下。
您已将需要防护的网站接入 WAF 实例。接入相关操作,请参见接入方式概述。
说明
通过筛选不同的规则等级可以查看不同托管防护模式对应的规则详情,您也可以基于已有防护等级规则组快速设置自定义漏洞防护规则。
说明
漏洞防护规则仅在单击确定后才会生效。
单击设置规则。
高频扫描:防护基于脚本和自动化工具的快速自动扫描行为。启用后将统计高频扫描行为并执行封禁策略,默认为启用状态。
参数 | 说明 | 配置示例 |
---|---|---|
统计对象 | 支持设置自定义 Header 或者源 IP,用于统一按自定义 Header 或者源 IP 来查看满足该规则的所有流量命中情况。 | 源 IP |
统计时长 | 统计的时间周期,支持配置为 1-60 秒,默认为 5 秒。 | 5 秒 |
触发次数 | 触发漏洞托管规则的次数,支持配置为 1-100 次,默认为 20 次。 | 20 次 |
封禁时间 | 处置动作的生效时间,支持配置为 10-3600 秒,默认为 60 秒。 | 60 秒 |
执行动作 |
| 观察 |
目录遍历:防护对 Web 根目录文件夹之外的文件和目录的扫描行为,以保障关键文件和配置。启用后将统计目录遍历行为并执行封禁策略,默认为启用状态。
参数 | 说明 | 配置示例 |
---|---|---|
统计对象 | 支持以源 IP 为统计对象,用于统一按源 IP 来查看满足该规则的所有流量命中情况。 | 源 IP |
统计时长 | 统计的时间周期,支持配置为 1-60 秒,默认为 5 秒。 | 5 秒 |
响应码范围 | 需要统计的响应码,最多可同时配置 10 个响应码,使用回车键确认。默认为 404。 | 404 |
命中次数 |
| 20 次,60% |
封禁时间 | 处置动作的生效时间,支持配置为 10-3600 秒,默认为 60 秒。 | 60 秒 |
执行动作 |
| 观察 |
单击确定。
对特定请求进行加白,漏洞检测引擎不会检测加白的请求。
登录Web应用防火墙控制台。
在顶部菜单栏选择实例所属地域。
在左侧导航选择防护策略>漏洞防护。
开启待防护域名的请求加白功能。
单击添加规则,配置请求加白规则参数。
参数 | 说明 | 配置示例 |
---|---|---|
规则名称 | 防护规则名称。 说明
| 请求加白_1 |
请求路径 | 填写需要匹配规则的网站路径,可以是具体的某个页面 URL,也可以针对整个网站。
| /test.html |
规则开关 | 开启或关闭当前规则。 | 开启 |
高级条件 |
| 无 |
单击确定,完成规则配置。
配置完成后,可在请求加白列表查看规则信息,并进行规则关闭/开启、编辑和删除操作。
对请求的特定字段进行加白,漏洞检测引擎不会检测加白的字段。
登录Web应用防火墙控制台。
在顶部菜单栏选择实例所属地域。
在左侧导航选择防护策略>漏洞防护。
开启待防护域名的字段加白功能。
单击添加规则,配置请求加白规则参数。
参数 | 说明 | 配置示例 |
---|---|---|
规则名称 | 防护规则名称。 说明
| 字段加白_1 |
加白区域 | 填写需要加白的区域,可选请求 Query-Arg、请求 Cookie、请求 Header、请求 Body、请求 PATH。 | 请求 Header |
加白字段 | 填写加白区域中需要加白的具体字段。 说明 每个单词的首字母需要大写。 | User-Agent |
规则开关 | 开启或关闭当前规则。 | 开启 |
单击确定,完成规则配置。
配置完成后,可在字段加白列表查看规则信息,并进行规则关闭/开启、编辑和删除操作。