独创的全新WAF技术架构体系,能够将WAF实例灵活部署在各个Web业务入口,避免了传统云WAF架构下黑客绕过代理直攻源站的尴尬。云端安全大数据能力的集成也让WAF能更有效更快捷的帮助客户提升网站安全性与可用性。 产品功能 防护常见Web攻击威胁 为HTTP/HTTPS业务提供SQL注入、XSS跨站、Webshell上传、非授权访问等多种Web服务攻击防护功能。
配置安全组入站规则,确保源站业务端口仅放行 WAF 回源 IP 网段。安全组配置可参考 安全组概述 。 若未配置安全组限制,攻击者可能通过源站真实 IP 绕过 WAF 直接访问源站。 验证接入状态 完成 DNS 切换后,请务必验证接入状态,确认流量已正常经过 WAF 防护。 返回 WAF 控制台,进入「接入管理 > 域名接入」。
搜索条件 说明 安全事件 支持SQL注入、文件上传、代码执行、文件读取、敏感信息探测、权限绕过、IP黑白名单等类型日志检索 攻击IP 支持通过攻击者IP进行检索 攻击域名 支持通过对攻击的域名进行检索 攻击路径 支持攻击路径进行检索 攻击结果分析 攻击类型 攻击结果 Web基础防护 对攻击时间、攻击IP、攻击类型、受影响资产、来源评定、命中时间、防御模式等进行详细攻击日志查询 Web自定义防护 对攻击时间
语义检测 :采用语义分析技术深度理解请求内容,突破传统规则匹配的局限,有效识别变形攻击和各类绕过手法,显著降低误报率和漏报率。 自定义规则 :支持基于 IP、URL、请求头、请求参数等多种条件灵活组合,配置符合业务特点的个性化防护规则,满足不同场景的安全需求。
BLB-WAF概述 BLB WAF 模式通过将 WAF 实例与负载均衡 BLB 绑定,实现 Web 安全防护。在该模式下,外部流量先经过 BLB 进行协议解析和负载分发,WAF 在转发链路中对请求进行安全检测和过滤,再将合法流量送达后端服务器。 创建 BLB WAF 实例 登录 百度智能云控制台 。 登录成功后,选择「产品服务 > Web 应用防火墙 WAF」,进入 WAF 控制台。
云原生 WAF(BLB 接入) 与百度负载均衡(BLB)深度集成,百度云上业务无需额外配置即可获得 Web 防护能力,流量不出云,延迟更低。 Web 防护 功能 说明 Web 基础防护 内置覆盖 OWASP Top 10 的防护规则库,结合语义分析技术深度识别 SQL 注入、XSS、命令注入、文件包含、路径穿越等常见 Web 攻击及高级绕过手法,百度安全团队 7×24 小时持续更新规则。
扩展配置 云原生WAF-基础版 SaaS WAF-高级版 SaaS WAF-企业版 子域名扩展 100元/月/10个 1000元/月/10个 1000元/月/10个 自定义规则扩展 100元/月/20条 100元/月/20条 100元/月/20条 流量包扩展 不支持 0.72元/GB 0.72元/GB QPS 扩展 0.000015元/QPS*分钟 0.000015元/QPS*分钟 0.00003元
IP地址簿 删除指定IP { headInfo : , debugUrl :{ url : /v1/waf/ipBook/ipDelete , href : , method : DELETE }, debugDesc : IP地址簿 删除指定IP , authInfo : , requestCode : DELETE /v1/waf/ipBook/ipDelete HTTP/1.1\nHost
建议仅允许 WAF 回源 IP 访问源站业务端口,避免攻击者绕过 WAF 直接攻击源站。具体操作请参见 设置安全组访问限制 。 如何修改 WAF 实例的主域名? WAF 实例默认将首次接入的域名作为主域名。如需更换主域名,需先删除该实例下已接入的所有域名,然后重新接入新域名即可,新接入的域名将自动成为新的主域名。 同一个主域名下的子域名可以接入不同的 WAF 实例吗? 可以。
恶意文件上传 一些论坛类网站往往允许用户上传文件,导致该漏洞的原因在于代码作者没有对访客提交的数据进行检验或者过滤不严,可以直接提交修改过的数据绕过扩展名的检验。提交后的恶意程序便可作为远程后门执行。