
# 将独享WAF接入ELB以增强Web业务安全防护能力
#### 应用场景
如果您的业务服务器部署在华为云，您可以将WAF独享引擎实例接入应用型ELB，对重要的域名或仅有IP的Web服务进行防护。
HTTP(S)请求经由ELB转发后会先经过WAF，恶意攻击流量在WAF上被检测过滤，而正常流量转发给后端服务器，从而确保Web业务的安全、稳定、可用。
本文档将介绍通过将独享WAF实例添加到应用型ELB，增强Web业务的防护能力。
#### 约束与限制
- 后端服务器所在安全组需放行独享型ELB实例所在的后端子网地址和业务端口，详情请参见[配置后端服务器的安全组（独享型）](https://support.huaweicloud.com/usermanual-elb/elb_ug_hd_0007.html)。
- 独享WAF实例所在的安全组已放通相关端口，详细操作请参见[添加安全组规则](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0030969470.html)。
 
#### 流量路径说明
应用型ELB接入独享WAF对Web业务进行防护后，流量路径如[图1]所示。
图1流量路径图   
![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001865923909.png "点击放大")
#### 操作流程
图2独享WAF接入应用型ELB的操作流程   
![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001819324146.png "点击放大")
 #### 步骤一：创建应用型负载均衡器
1. 进入[弹性负载均衡列表页面](https://console.huaweicloud.com/vpc/?locale=zh-cn#/elb/list)。
2. 在"负载均衡器"界面单击"购买弹性负载均衡器"，购买详情请参考[创建独享型负载均衡器](https://support.huaweicloud.com/usermanual-elb/elb_lb_000006.html)。
   根据界面提示选择负载均衡器的基础配置，如图所示选择"应用型"规格实例。
   图3创建应用型负载均衡器（独享型）   
   ![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001819164358.png "点击放大") 
3. 选定负载均衡器的规格后，请根据界面提示选择负载均衡器的网络配置。 网络类型需选择"IPv4公网"，并为负载均衡器选定弹性公网IP，以便接收公网请求。
   图4为负载均衡器配置弹性公网IP   
   ![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001819164366.png "点击放大") 
4. 确认配置信息，单击"立即购买"，完成创建。
 
 #### 步骤二：添加HTTP监听器并配置后端服务器组
1. 进入[弹性负载均衡列表页面](https://console.huaweicloud.com/vpc/?locale=zh-cn#/elb/list)。
2. 在"负载均衡器"界面，单击[步骤一]中创建的负载均衡名称。
3. 切换到"监听器"页签，单击"添加监听器"，配置HTTP监听器并指定前端端口。
   更多添加详情请参见[添加HTTP监听器](https://support.huaweicloud.com/usermanual-elb/elb_ug_jt_0008.html)。
   图5添加HTTP监听器   
   ![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001866004073.png "点击放大") 
4. 单击"下一步：配置后端分配策略"，选择"新创建"后端服务器组。
   图6配置后端服务器组   
   ![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001819324142.png "点击放大") 
5. 单击"下一步：添加后端服务器"，添加后端服务器并配置健康检查。
6. 单击"下一步：确认配置"，确认配置无误后，单击"提交"。
 
#### 步骤三：域名解析到ELB的弹性公网IP
负载均衡器配置完成后，将目标域名如：www.example.com解析到创建的ELB实例的弹性公网IP上，实现对访问域名请求的均衡转发。
在您的实际业务中建议使用华为云云解析服务DNS完成域名解析，具体操作参见[配置网站解析](https://support.huaweicloud.com/usermanual-dns/dns_usermanual_06012.html)。
 #### 步骤四：创建独享模式WAF实例
1. 登录管理控制台。
2. 在管理控制台左上角单击![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001865923869.png)图标，选择区域和项目。
3. 单击页面左上角的![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001865923901.png)，选择"安全与合规 \> Web应用防火墙 WAF"。
4. 在页面的右上角，单击"购买WAF实例"。根据界面提示选择WAF实例的配置，如图所示选择"独享模式"。
   图7创建独享模式WAF实例   
   ![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001819164362.png "点击放大")
   ![](https://support.huaweicloud.com/bestpractice-elb/public_sys-resources/note_3.0-zh-cn.png)
   当前独享模式的WAF实例已不支持新购买，仅支持存量的独享模式WAF实例继续使用。
   
5. 确认配置信息，完成创建。
 
 #### 步骤五：Web业务接入WAF
将网站"www.example.com"接入WAF，更多配置详情参见[添加防护网站（独享模式）](https://support.huaweicloud.com/usermanual-waf/waf_01_0250.html)。
1. 登录管理控制台。
2. 在管理控制台左上角单击![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001865923869.png)图标，选择区域和项目。
3. 单击页面左上角的![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001866004077.png)，选择"安全与合规 \> Web应用防火墙 WAF"。
4. 在左侧导航树中，选择"网站设置"，进入"网站设置"页面。
5. 在网站列表左上角，单击"添加防护网站"。
   在弹窗中选择"独享模式"并单击"确定"。
   图8添加防护域名   
   ![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001866004069.png "点击放大") 
6. 确认高级配置，"是否已使用代理"请选择"七层代理"。
   图9确认高级配置   
   ![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001865923905.png "点击放大") 
 
#### 步骤六：WAF实例接入ELB
将独享WAF实例添加到ELB的后端服务器组中，请确保安全组和ACL已放通实例和ELB所在的网段。
1. 登录管理控制台。
2. 在管理控制台左上角单击![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001865923869.png)图标，选择区域和项目。
3. 单击页面左上角的![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001819324154.png)，选择"安全与合规 \> Web应用防火墙 WAF"。
4. 在左侧导航树中，选择"系统管理 \> 独享引擎"，进入"独享引擎"页面。
5. 在[步骤四]中创建的实例所在行的"操作"列，单击"更多 \> 添加到ELB"。
6. 在"添加到ELB"页面，选择[步骤一：创建应用型负载均衡器]和[步骤二：添加HTTP监听器并配置后端服务器组]步骤中创建的"ELB（负载均衡器）"、"ELB监听器"和"后端服务器组"。
   图10WAF实例添加到ELB   
   ![](https://support.huaweicloud.com/bestpractice-elb/zh-cn_image_0000001819324150.png "点击放大") 
7. 单击"确认"，为WAF实例配置业务端口，"业务端口"需要配置为WAF独享引擎实例实际监听的业务端口，即[步骤五：Web业务接入WAF]源站配置中的"防护对象端口"。
8. 单击"确认"，完成配置。
 
#### 步骤七：放行独享引擎回源IP
网站以"独享模式"成功接入WAF后，所有网站访问请求将先经过负载均衡器然后流转到独享引擎实例进行监控，经独享引擎实例过滤后再返回到源站服务器，流量经独享引擎实例返回源站的过程称为回源。
在服务器看来，接入WAF后所有源IP都会变成独享引擎实例的回源IP（即独享引擎实例对应的子网IP），以防止源站IP暴露后被黑客直接攻击。
源站服务器上的安全软件很容易认为独享引擎的回源IP是恶意IP，有可能触发屏蔽WAF回源IP的操作。一旦WAF的回源IP被屏蔽，WAF的请求将无法得到源站的正常响应，因此，网站以"独享模式"接入WAF防护后，您需要在源站服务器上设置放行创建的独享引擎实例对应的子网IP，不然可能会出现网站打不开或打开极其缓慢等情况。
详细操作步骤请参考[回源到ELB](https://support.huaweicloud.com/usermanual-waf/waf_01_0250.html#section5)。
