放行WAF回源IP段
本文中含有需要您注意的重要提示信息,忽略該信息可能對您的業(yè)務(wù)造成影響,請務(wù)必仔細閱讀。
CNAME接入方式下,Web應(yīng)用防火墻(WAF)使用特定的回源IP段將經(jīng)過防護引擎檢測后的正常流量轉(zhuǎn)發(fā)回Web業(yè)務(wù)的源站服務(wù)器。通過CNAME接入方式接入Web業(yè)務(wù)到WAF防護后,您需要設(shè)置源站服務(wù)器的安全軟件或訪問控制策略,放行WAF回源IP段的入方向流量。
適用場景
CNAME接入方式下,如果您的源站服務(wù)器上使用了安全狗、云鎖等安全軟件或應(yīng)用了特定的訪問控制策略,您必須在源站設(shè)置放行 WAF回源IP段 ,避免由WAF轉(zhuǎn)發(fā)回源站服務(wù)器的正常流量被誤判斷為異常攻擊而被攔截,影響Web業(yè)務(wù)正常訪問。
更多信息:
回源IP段是WAF代理真實客戶端請求源站服務(wù)器時使用的IP地址段。在源站服務(wù)器看來,網(wǎng)站接入WAF后,所有請求來源IP都會變成WAF的回源IP,而真實的客戶端IP會被添加在HTTP頭部的
x-forwarded-for
(XFF)字段中。網(wǎng)站接入WAF后,由于訪問來源IP變得更加集中,訪問頻率變得更高,服務(wù)器上的防火墻或安全軟件很容易認為這些IP在發(fā)起攻擊,從而將WAF回源IP段拉黑。如果WAF的回源IP段被拉黑,WAF的請求將無法得到源站的正常響應(yīng)。因此,在網(wǎng)站接入WAF后,您應(yīng)確保源站服務(wù)器已將WAF的全部回源IP放行(即加入白名單),不然可能會出現(xiàn)網(wǎng)站打不開或打開極其緩慢等情況。
獲取WAF回源IP段
登錄Web應(yīng)用防火墻3.0控制臺。在頂部菜單欄,選擇WAF實例的資源組和地域(中國內(nèi)地、非中國內(nèi)地)。
在左側(cè)導航欄,單擊接入管理。
單擊CNAME接入頁簽。
在域名列表上方,單擊Web應(yīng)用防火墻回源IP網(wǎng)段列表。
在回源IP段對話框,單擊復制,將所有WAF回源IP復制到剪貼板。
說明復制的回源IP段之間以英文逗號(,)分隔。
后續(xù)步驟
獲取WAF回源IP段后,您需要將回源IP段添加到源站安全軟件的白名單,或者設(shè)置訪問控制策略,放行WAF回源IP段的入方向流量。
如果您沒有在源站設(shè)置放行WAF的回源IP段,則WAF轉(zhuǎn)發(fā)回源站的正常業(yè)務(wù)請求可能會被誤攔截,導致業(yè)務(wù)中斷。
出于安全性考慮,建議您在Web業(yè)務(wù)流量成功接入WAF后,設(shè)置源站服務(wù)器的訪問控制策略,只允許WAF回源IP段的入方向流量,避免攻擊者繞過WAF直接對源站服務(wù)器發(fā)起攻擊。