蓝易云CDN:为CLB实例开启WAF防护-Web应用防火墙(WAF)

蓝易云CDN:为CLB实例开启WAF防护(Web应用防火墙)实操指南 🛡️

业务通过CLB(负载均衡)对外提供服务后,所有Web请求都会先到达负载均衡,再分发给后端服务器。这个入口一旦缺少应用层防护,SQL注入、XSS跨站脚本、恶意爬虫、CC攻击等威胁就会直接打到源站。给CLB实例接入WAF,相当于在流量入口加了一道“安检门”,既不用改动业务代码,也不必调整后端架构。

一、CLB接入WAF的工作原理 🔍

负载均衡型WAF与传统SaaS型WAF的接入方式不同。SaaS型需要把域名解析改到WAF的CNAME地址,负载均衡型则直接与CLB联动,无需修改DNS解析,对现有访问链路几乎没有影响。

它一般提供两种工作模式:

  • 镜像模式:CLB把请求复制一份送给WAF检测,WAF只记录告警,不参与拦截。即使WAF出现异常,业务访问也不受影响,适合上线初期观察。
  • 清洗模式:WAF对请求做实时检测,判定为攻击的请求由CLB直接拦截,正常请求继续转发到后端。这是真正起防护作用的模式。

二、开启前的准备工作 📋

在动手配置之前,建议逐项核对以下条件,避免配置到一半卡住:

  1. 实例类型:需要是应用型CLB实例,传统型负载均衡通常不支持此功能。
  2. 监听器协议:WAF工作在七层,只能防护HTTP或HTTPS监听器下的域名,TCP/UDP四层监听器无法接入。
  3. 地域匹配:WAF实例与CLB实例所在地域需在支持范围内,不同地域的支持情况以控制台实际显示为准。
  4. WAF规格:已购买负载均衡型WAF,并确认可防护的域名数量、QPS额度能覆盖当前业务。
  5. HTTPS证书:若为HTTPS监听器,证书需已在CLB上正常配置。

三、配置步骤 ⚙️

第一步:添加防护域名
进入WAF控制台,找到负载均衡型接入入口,点击添加域名,填写需要防护的业务域名。

第二步:关联CLB监听器
在添加域名的过程中,选择该域名所在的地域、CLB实例及对应的HTTP/HTTPS监听器。系统会自动识别监听器下已配置的域名转发规则,勾选目标即可完成绑定。

第三步:选择工作模式
首次接入建议先选镜像模式运行一段时间,结合攻击日志确认没有误报后,再切换为清洗模式

第四步:开启防护开关
部分版本也支持在CLB控制台中操作:进入实例详情 → 监听器管理 → 找到对应的七层转发规则,在规则配置中开启WAF。两种入口最终效果一致,按照实际控制台界面选择即可。

四、验证防护是否生效 ✅

配置完成后别急着收工,一定要主动测试。可以在测试环境中构造一条带有明显攻击特征的请求,例如在URL参数中加入常见的SQL注入语句,然后观察:

  • 镜像模式下,WAF攻击日志中应出现对应告警记录;
  • 清洗模式下,请求应返回拦截页面,同时日志中能查到拦截详情。

如果没有任何记录,需回头检查域名是否绑定正确、监听器是否选错、防护开关是否处于开启状态。

五、上线后的优化建议 💡

  • 处理误报:业务中存在富文本提交、特殊参数格式时,容易被规则误判,可针对具体URL或规则ID设置白名单,不要为了图省事直接关闭整类规则。
  • 放行真实IP:接入后后端获取客户端IP的方式可能发生变化,需确认日志与业务逻辑中读取的是真实访问者IP。
  • 定期查看报表:关注攻击类型分布、高频攻击IP和被攻击最多的接口,据此调整CC防护阈值和访问控制策略。
  • 分批上线:业务域名较多时,先挑一两个非核心域名试运行,稳定后再逐步推广,风险更可控。

结语 🎯

为CLB实例开启WAF,核心就是三件事:确认实例和监听器满足条件、正确绑定域名并选择合适模式、上线后持续验证与调优。按照“先镜像观察、再清洗拦截”的节奏推进,既能拿到安全防护效果,又能把对业务的影响降到最低。需要说明的是,不同服务商、不同版本的控制台菜单名称和支持范围会有差异,实际操作时请以所用平台的控制台界面和官方说明为准。

THE END