蓝易云CDN:WAF使用教程-Web应用防火墙(WAF)
蓝易云CDN:WAF使用教程——Web应用防火墙接入与设置
使用蓝易云WAF,需要完成网站接入、检测策略设置和业务验证。WAF会检查经过防护链路的Web请求,识别SQL注入、跨站脚本等应用层风险。蓝易云目前将语义WAF与DDoS、CC防护整合到高防CDN套餐中,用户可在控制台管理对应站点的防护配置。🛡️

开始设置前,先了解检测项的三种模式:
| 模式 | 作用 | 使用场景 |
|---|---|---|
| 禁用 | 关闭对应检测项 | 确认该项不适用时使用 |
| 仅观察 | 记录命中情况,该项不执行拦截 | 验证新策略对正常业务的影响 |
| 防护 | 对识别到的风险请求执行防护处理 | 策略验证完成后正式使用 |
某个检测项处于观察模式,不代表其他防护策略也停止拦截。 排查请求时,应以实际命中的策略和处理记录为依据。
- 整理需要保护的网站入口
准备域名解析权限、源站地址、业务端口和回源协议。主站、后台及接口如果使用不同子域名,应分别确认是否纳入防护。
接入前先测试原网站,记录登录、表单提交、文件上传和业务通知等功能的正常表现,并保存原解析与回源配置,方便出现异常时对照。
- 添加域名并完成解析接入
登录蓝易云控制台,添加目标域名,按实际部署填写源站信息。获取系统分配的CNAME后,在域名解析服务商处修改对应记录,再检查解析是否生效。
HTTPS业务还需完成证书配置,确认证书覆盖访问域名、处于有效期内且证书链完整。切换现有网站前,应安排好证书迁移与验证。
接入后访问网站,并核对访问记录,确认请求确实经过CDN。源站还应配合回源访问限制,减少外部请求直接绕过防护入口的可能。
- 观察真实业务,再启用拦截
对新启用、尚未验证的检测项,可先采用观察模式,主动测试正常业务,检查是否产生异常命中。已经验证有效的防护可以继续运行。
观察范围应覆盖实际操作:内容站重点测试文章编辑和上传;商城重点测试登录、下单和结果通知;接口业务重点测试参数提交与返回内容。确认必要的例外设置后,再将对应检测项切换为防护模式。
- 分别验证正常访问与防护效果 🔍
正常访问验证,应检查操作是否真正完成,例如文件是否上传成功、订单状态是否正确更新,不能只看页面能否打开。
防护验证应在自有测试环境中进行,核对预期风险请求是否触发相应策略,以及日志中的处理动作是否符合设置。出现检测记录只能证明发生了命中,还需确认记录的是观察还是拦截。
- 根据记录处理误报
如果后台发布或接口调用失败,先按发生时间、域名和请求路径查找记录,再核对命中类型与提交内容,确认是否属于正常业务被误拦。
蓝易云支持误报链接一键加白。操作时要明确放行范围,处理后重新执行原业务,并检查其他检测是否仍按预期工作。控制台支持更细粒度例外时,优先将调整限定到必要的规则或参数。
- 随业务变化复查策略
网站新增接口、修改表单或升级程序后,应重新验证受影响的流程,同时关注误报情况、响应时间和源站负载。每次调整保留变更记录,便于定位影响。
WAF运行期间,应用更新、账号权限、接口鉴权和数据备份仍需持续维护;需要技术支持时,提供故障时间、请求路径及脱敏日志,便于准确排查。