
# 开启Web基础防护拦截SQL注入攻击
#### 前提条件
已在CDN（Content Delivery Network，内容分发网络）服务的"域名管理"中，添加了域名，CDN的域名管理请参见[域名管理](https://support.huaweicloud.com/usermanual-cdn/cdn_01_0030.html)。
#### 应用场景
通过边缘安全服务对域名开启Web防护。
#### 添加防护网站
1. [登录EdgeSec服务控制台。](https://console.huaweicloud.com/cdn/?locale=zh-cn#/cdn/safetyServiceUnopen)
2. 在左侧导航栏选择"安全防护 \> 域名接入"，进入"安全防护"的"域名接入"页面。
3. 在列表左上角，单击"添加域名"，参数说明如[表 添加防护网站参数说明]所示。
   
   图1添加防护网站   
   ![](https://support.huaweicloud.com/bestpractice-edgesec/zh-cn_image_0000002179648961.png)
    表1添加防护网站参数说明 
   | 参数名称 | 参数说明                                                                                                                                                                                                                                |
   |:---|:---|
   | 防护域名 | 选择防护域名，支持选择在CDN服务中"域名管理"页面"业务类型"为"网站加速"、"文件下载加速"、"点播加速"、"全站加速"的域名。 说明： 请在CDN控制台"域名管理"中添加域名，这里只选择需要防护的域名。 |
   | 策略配置 | 选择已创建的防护策略，默认为"系统自动生成策略"。                                                                                                                                                                                                           |
      
   
   
4. 单击"确定"，完成防护网站的添加。 
   ![](https://support.huaweicloud.com/bestpractice-edgesec/public_sys-resources/note_3.0-zh-cn.png)
   添加域名操作耗时较长，请耐心等待。
   
   
   
 
#### 防护策略
1. 在左侧导航栏选择"安全防护 \> 域名接入"，进入"安全防护"的"域名接入"页面。
2. 在目标域名所在行的"防护策略"栏中，单击"已开启N项防护"，进入"防护策略"页面。 
   图2网站列表   
   ![](https://support.huaweicloud.com/bestpractice-edgesec/zh-cn_image_0000002144213740.png)
   
   
3. 在"Web基础防护"配置框中，确认已开启Web基础防护规则。
4. 在右侧"防护配置"页签，根据您的业务场景，开启合适的防护功能，检测项说明如[表2]所示。
   
   图3Web基础防护   
   ![](https://support.huaweicloud.com/bestpractice-edgesec/zh-cn_image_0000002183280413.png)
   1. 防护动作设置。
      - 阻断：发现攻击行为后立即阻断并记录。
      
      - 仅记录：发现攻击行为后只记录不阻断攻击。
      
      
      ![](https://support.huaweicloud.com/bestpractice-edgesec/public_sys-resources/notice_3.0-zh-cn.png)
      当"防护动作"设置为"阻断"时，您可以根据需要选择已配置的攻击惩罚。有关配置攻击惩罚的详细操作，请参见[配置攻击惩罚标准](https://support.huaweicloud.com/usermanual-edgesec/edgesec_01_0039.html)。
      
   
   2. 防护检测类型设置。
       表2检测项说明 
      | 检测项        | 说明                                                                                                                                                                                                                                                                                                     |
      |:---|:---|
      | 常规检测       | 防护SQL注入、XSS跨站脚本、远程溢出攻击、文件包含、Bash漏洞攻击、远程命令执行、目录遍历、敏感文件访问、命令/代码注入等攻击。其中，SQL注入攻击主要基于语义进行检测。 说明： 开启"常规检测"后，边缘安全将根据内置规则对常规检测项进行检测。 |
      | Webshell检测 | 开启或关闭Webshell检测开关。开启后，边缘安全将对通过上传接口植入的网页木马进行检测。                                                                                                                                                                                                                                                         |
         
      ![](https://support.huaweicloud.com/bestpractice-edgesec/public_sys-resources/notice_3.0-zh-cn.png)
      默认开启"常规检测"防护检测，用户可根据业务需要，参照[表2]开启其他需要防护的检测类型。
      
   
   
   
   
 
#### 使用建议
- 如果您对自己的业务流量特征还不完全清楚，建议先切换到"仅记录"模式进行观察。一般情况下，建议您观察一至两周，然后分析仅记录模式下的攻击日志。
  - 如果没有发现任何正常业务流量被拦截的记录，则可以切换到"阻断"模式启用拦截防护。
  
  - 如果发现攻击日志中存在正常业务流量，建议调整防护等级或者设置全局白名单（原误报屏蔽）来避免正常业务的误拦截。
   
- 业务操作方面应注意以下问题：
  - 正常业务的HTTP请求中尽量不要直接传递原始的SQL语句、JAVA SCRIPT代码。
  
  - 正常业务的URL尽量不要使用一些特殊的关键字（UPDATE、SET等）作为路径，例如："https://www.example.com/abc/update/mod.php?set=1"。
  
  - 如果业务中需要上传文件，不建议直接通过Web方式上传超过50M的文件，建议使用对象存储服务或者其他方式上传。
   
 
#### 防护效果
开启Web基础防护功能后，在浏览器中输入模拟SQL注入攻击的测试域名，边缘安全将拦截此条攻击。您可以在"安全总览"页面，查看攻击的拦截详情，如[图5]所示。
图4SQL攻击拦截   
![](https://support.huaweicloud.com/bestpractice-edgesec/zh-cn_image_0000001669836965.png)
图5Web安全统计   
![](https://support.huaweicloud.com/bestpractice-edgesec/zh-cn_image_0000002491544868.png)
在"防护事件"页面，您可查看"昨天"、"今天"、"3天"、7天、"30天"或者自定义时间范围内的防护日志。同时，单击"详情"，可以查看具体的攻击信息。
