通过黑白名单设置拦截网站恶意IP流量
WAF默认放行所有的IP地址,如果您发现您的网站存在恶意IP访问,可通过WAF的黑白名单设置规则拦截恶意IP。
本场景以WAF云模式-ELB接入方式为例,介绍如何通过黑白名单设置规则拦截恶意IP流量。
- 接入方式:云模式-ELB接入
- 防护对象:域名/IP
- 计费模式:包年/包月
- 版本规格:标准版
- 防护策略:黑白名单设置
操作流程
| 操作步骤 | 说明 |
|---|---|
| 注册华为账号、开通华为云,并为账户充值、赋予WAF权限。 | |
| 购买WAF,选择业务防护区域、WAF模式等信息。 | |
| 将防护网站添加到WAF防护,实现WAF流量检测。 | |
| 通过黑白名单设置规则拦截恶意IP。 |
准备工作
- 在购买Web应用防火墙之前,请先注册华为账号并开通华为云。具体操作详见注册华为账号并开通华为云、实名认证。
如果您已开通华为云并进行实名认证,请忽略此步骤。
- 请保证账户有足够的资金,以免购买Web应用防火墙失败。具体操作请参见账户充值。
- 请确保已为账号赋予相关WAF权限。具体操作请参见创建用户组并授权使用WAF。
表1 WAF系统角色 系统角色/策略名称
描述
类别
依赖关系
WAF Administrator
Web应用防火墙服务的管理员权限。
系统角色
依赖Tenant Guest和Server Administrator角色。
- Tenant Guest:全局级角色,在全局项目中勾选。
- Server Administrator:项目级角色,在同项目中勾选。
WAF FullAccess
Web应用防火墙服务的所有权限。
系统策略
无。
WAF ReadOnlyAccess
Web应用防火墙的只读访问权限。
系统策略
步骤一:购买WAF云模式标准版
购买了云模式标准版、专业版或企业版后,才支持使用ELB接入方式。本节以购买WAF云模式标准版本为例进行介绍。
- 登录Web应用防火墙控制台。
- 在页面右上角,单击“购买WAF实例”,进入购买页面,参考如下配置,完成WAF实例的购买。
表2 购买参数说明 参数
示例
说明
WAF模式
云模式
购买WAF后,可提交工单,开通云模式-ELB接入,可防护部署在华为云上的Web业务,防护对象为域名/IP。
计费模式
包年/包月
预付费模式,按订单的购买周期计费,适用于可预估资源使用周期的场景,价格比按需计费模式更优惠。
区域
华北-北京四
根据防护业务的所在区域就近选择购买的WAF区域。
版本规格
标准版
可防护中小型网站。
- 确认参数配置无误后,在页面右下角单击“立即购买”。
- 确认订单详情无误后,阅读并勾选《Web应用防火墙免责声明》,单击“去支付”,完成购买操作。
- 进入“付款”页面,选择付款方式进行付款。
步骤二:将防护网站通过ELB接入方式添加到WAF
- 创建独享型负载均衡器。
- “规格”选择“应用型(HTTP/HTTPS)”
- 其他参数根据业务需要进行配置。
- 为1中创建的负载均衡添加监听器,详细操作请参见添加HTTP监听器或添加HTTPS监听器。
- 创建后端服务器组。
- 在页面左上方,单击
图标,选择。 - 在左侧导航栏,单击“接入管理”。
在开始添加防护网站前,可单击页面右上角的“流程引导”,了解接入流程。
- 在“接入管理”页面,选择“云模式-ELB”页签后,单击“未成功接入域名数”后的数字。
若仅开通一种接入模式,则直接单击“未成功接入域名数”后的数字。
- 定位到目标ELB实例,单击“操作”的“立即接入”。
- 在“接入ELB域名”面板,完成如下配置后,单击“确定”。
表3 接入配置参数说明 参数
参数说明
取值样例
防护策略模式
选择要启用的防护策略模式。
一键批量接入支持为多个ELB实例添加相同防护策略,或选择不同的防护策略。
- 相同防护策略:选择后,为所有一键批量接入WAF的ELB实例,选择同一个防护策略。
- 不同防护策略:为每个ELB实例,单个选择不同的防护策略。
两种策略模式均支持选择系统自动生成策略、手动创建的防护策略。- 系统自动生成策略(默认)包括:
- Web基础防护:默认开启常规检测,可防护SQL注入、XSS跨站脚本、远程溢出攻击、文件包含、Bash漏洞攻击、远程命令执行、目录遍历、敏感文件访问、命令/代码注入等攻击行为。
常规检测包含:
- “规则集”:“默认规则集【中等】”
- “防护动作”:“仅记录”,即发现攻击行为后WAF只记录攻击事件不阻断攻击。
- 网站反爬虫:默认开启扫“扫描器”检测、“防护动作”为“仅记录”(发现攻击行为后WAF只记录攻击事件不阻断攻击),可防护漏洞扫描、病毒扫描等Web扫描任务,如OpenVAS、Nmap的爬虫行为。
- Web基础防护:默认开启常规检测,可防护SQL注入、XSS跨站脚本、远程溢出攻击、文件包含、Bash漏洞攻击、远程命令执行、目录遍历、敏感文件访问、命令/代码注入等攻击行为。
- 手动创建的防护策略:根据防护需求创建的防护策略。仅标准版、专业版、企业版支持选择手动创建的防护策略。更多信息,请参见配置防护策略。
相同防护策略 > 系统自动生成策略
接入配置
配置接入信息。
- 防护域名:要防护的域名或IP(公网IP/私网IP),且该域名已解析到已创建的负载均衡器的弹性公网IP上。
- 域名:支持单域名和泛域名。
单域名:输入防护的单域名。例如:www.example.com。
泛域名:- 如果各子域名对应的服务器IP地址相同:输入防护的泛域名。例如:子域名a.example.com,b.example.com和c.example.com对应的服务器IP地址相同,可以直接添加泛域名*.example.com。
- 如果各子域名对应的服务器IP地址不相同:请将子域名按“单域名”方式逐条添加。
- WAF支持添加“*”的泛域名。
- 一个ELB只支持一个泛域名。
- IP:支持防护公网IP、私网IP。如果配置为私网IP,必须确保相应的网络路径是可访问的,以便于WAF能够正确地对流量进行监控和过滤。
- 域名:支持单域名和泛域名。
- ELB监听器:选择的ELB配置的监听器,支持选择其他账号的ELB监听器。
- “所有监听器”:表示选择ELB下的所有监听器。
- “指定监听器”:表示选择ELB下的指定监听器。
- 防护策略:“防护策略模式”选择“不同防护策略”后,需要单独为每个ELB实例选择对应的防护策略。
防护域名:*
ELB监听器:全部监听器
步骤三:配置黑白名单设置规则拦截恶意IP
- 在左侧导航栏,选择。
- 单击目标策略名称,进入目标策略的防护配置页面。
- 选择“黑白名单设置”配置框,开启黑白名单设置策略。
:开启状态。
:关闭状态。
- 在“黑白名单设置”规则配置列表上方,单击“添加规则”,按照如图1所示进行配置。
- IP/IP段或地址组:IP/IP段。如果您需要拦截多个IP,可选择“地址组”。
- IP/IP段:根据实际情况配置需要拦截的IP或IP段,示例:192.168.2.3。
- 防护动作:拦截。
- 单击“确定”,完成配置。
相关信息
- 关于黑白名单设置更多详细的操作,请参见配置IP黑白名单规则拦截/放行指定IP。
- 如果您的业务部署在华为云、非华为云上或云下,需要防护对象为域名,您可以需要采用“云模式-CNAME接入”的接入方式,具体操作可参考如下方法:
- 如果您的业务部署在华为云上,规模为大型企业网站,且基于业务特性具有制定个性化防护规则的安全需求,需要防护对象为域名/IP,您可以采用“独享模式”的接入方式,具体操作可参考如下方法:
- 独享模式在部分区域已经停售,详见独享模式停售通知。如果您已购买独享模式的WAF,可跳过该步骤继续使用。
- 将网站接入WAF防护(独享模式)。
- 步骤三:配置黑白名单设置规则拦截恶意IP。

