# 通过黑白名单设置拦截网站恶意IP流量
WAF默认放行所有的IP地址，如果您发现您的网站存在恶意IP访问，可通过WAF的黑白名单设置规则拦截恶意IP。
本场景以WAF云模式-ELB接入方式为例，介绍如何通过黑白名单设置规则拦截恶意IP流量。
- 接入方式：云模式-ELB接入
- 防护对象：域名/IP
- 计费模式：包年/包月
- 版本规格：标准版
- 防护策略：黑白名单设置
#### 操作流程
| 操作步骤                                                          | 说明                         |
|:---|:---|
| [准备工作]                      | 注册华为账号、开通华为云，并为账户充值、赋予WAF权限。 |
| [步骤一：购买WAF云模式标准版]          | 购买WAF，选择业务防护区域、WAF模式等信息。    |
| [步骤二：将防护网站通过ELB接入方式添加到WAF] | 将防护网站添加到WAF防护，实现WAF流量检测。     |
| [步骤三：配置黑白名单设置规则拦截恶意IP]       | 通过黑白名单设置规则拦截恶意IP。           |
   
 #### 准备工作
1. 在购买Web应用防火墙之前，请先注册华为账号并开通华为云。具体操作详见[注册华为云账号](https://support.huaweicloud.com/usermanual-account/account_id_001.html)、[实名认证](https://support.huaweicloud.com/usermanual-account/zh-cn_topic_0071343161.html)。
   如果您已开通华为云并进行实名认证，请忽略此步骤。
   
2. 请保证账户有足够的资金，以免购买Web应用防火墙失败。具体操作请参见[账户充值](https://support.huaweicloud.com/usermanual-billing/bills-topic_30000002.html)。
3. 请确保已为账号赋予相关WAF权限。具体操作请参见[创建用户组并授权使用WAF](https://support.huaweicloud.com/usermanual-waf/waf_01_0098.html)。
   表1WAF系统角色 
   | 系统角色/策略名称            | 描述                 | 类别   | 依赖关系                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
   |:---|:---|:---|:---|
   | WAF Administrator | Web应用防火墙服务的管理员权限。 | 系统角色   | 依赖Tenant Guest和Server Administrator角色。 - Tenant Guest：全局级角色，在全局项目中勾选。  - Server Administrator：项目级角色，在同项目中勾选。   |
   | WAF FullAccess     | Web应用防火墙服务的所有权限。    | 系统策略  | 无。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
   | WAF ReadOnlyAccess | Web应用防火墙的只读访问权限。  | 系统策略 | 无。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
      
   
 
 #### 步骤一：购买WAF云模式标准版
购买了云模式标准版、专业版或企业版后，才支持使用ELB接入方式。本节以购买WAF云模式标准版本为例进行介绍。
1. [登录Web应用防火墙控制台](https://console.huaweicloud.com/waf/#/waf/dashboard/security)。
2. 在页面右上角，单击"购买WAF实例"，进入购买页面，参考如下配置，完成WAF实例的购买。
   表2购买参数说明 
   | 参数       | 示例          | 说明                                                                                                                          |
   |:---|:---|:---|
   | WAF模式 | **云模式**    | 购买WAF后，可[提交工单](https://support.huaweicloud.com/usermanual-ticket/zh-cn_topic_0127038618.html)，开通云模式-ELB接入，可防护部署在华为云上的Web业务，防护对象为域名/IP。 |
   | 计费模式  | **包年/包月** | 预付费模式，按订单的购买周期计费，适用于可预估资源使用周期的场景，价格比按需计费模式更优惠。                                                                            |
   | 区域    | **华北-北京四**            | 根据防护业务的所在区域就近选择购买的WAF区域。                                                                                                 |
   | 版本规格   | **标准版**     | 可防护中小型网站。                                                                                                                  |
      
   
3. 确认参数配置无误后，在页面右下角单击"立即购买"。
4. 确认订单详情无误后，阅读并勾选《Web应用防火墙免责声明》，单击"去支付"，完成购买操作。
5. 进入"付款"页面，选择付款方式进行付款。
![](https://support.huaweicloud.com/qs-waf/public_sys-resources/note_3.0-zh-cn.png)
购买完成后，[提交工单](https://support.huaweicloud.com/usermanual-ticket/zh-cn_topic_0127038618.html)申请开通云模式的ELB接入。
 #### 步骤二：将防护网站通过ELB接入方式添加到WAF
1. [创建独享型负载均衡器](https://support.huaweicloud.com/usermanual-elb/elb_lb_000006.html)。
   
   - "规格"选择"应用型（HTTP/HTTPS）"
   
   - 其他参数根据业务需要进行配置。
   
   
   
   
2. 为[1]中创建的负载均衡添加监听器，详细操作请参见[添加HTTP监听器](https://support.huaweicloud.com/usermanual-elb/elb_ug_jt_0008.html)或[添加HTTPS监听器](https://support.huaweicloud.com/usermanual-elb/elb_ug_jt_0009.html)。
3. [创建后端服务器组](https://support.huaweicloud.com/usermanual-elb/elb_ug_hdg_0003.html)。
   
   - "所属负载均衡器"：选择"关联已有"，并在下拉框中选择[1]中创建的负载均衡器。
   
   - 后端服务器配置为[8]中需要添加到WAF中的网站对应的服务器地址。
   
   
   
   
4. 在页面左上方，单击![](https://support.huaweicloud.com/qs-waf/zh-cn_image_0000002338752697.png)图标，选择"安全与合规 \> Web应用防火墙 WAF"。
5. 在左侧导航栏，单击"接入管理"。 
   在开始添加防护网站前，可单击页面右上角的"流程引导"，了解接入流程。
   
   
6. 在"接入管理"页面，选择"云模式-ELB"页签后，单击"未成功接入域名数"后的数字。 
   若仅开通一种接入模式，则直接单击"未成功接入域名数"后的数字。
   
   
7. 定位到目标ELB实例，单击"操作"的"立即接入"。
8. 在"接入ELB域名"面板，完成如下配置后，单击"确定"。
   
   表3接入配置参数说明 
   | 参数     | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | 取值样例                                                                                |
   |:---|:---|:---|
   | 防护策略模式 | 选择要启用的防护策略模式。 一键批量接入支持为多个ELB实例添加相同防护策略，或选择不同的防护策略。 - **相同防护策略**：选择后，为所有一键批量接入WAF的ELB实例，选择同一个防护策略。  - **不同防护策略**：为每个ELB实例，单个选择不同的防护策略。   两种策略模式均支持选择系统自动生成策略、手动创建的防护策略。 - **系统自动生成策略** （默认）包括： - **Web基础防护** ：默认开启**常规检测** ，可防护SQL注入、XSS跨站脚本、远程溢出攻击、文件包含、Bash漏洞攻击、远程命令执行、目录遍历、敏感文件访问、命令/代码注入等攻击行为。 常规检测包含： - "规则集"："默认规则集【中等】"  - "防护动作"："仅记录"，即发现攻击行为后WAF只记录攻击事件不阻断攻击。    - **网站反爬虫**：默认开启扫"扫描器"检测、"防护动作"为"仅记录"（发现攻击行为后WAF只记录攻击事件不阻断攻击），可防护漏洞扫描、病毒扫描等Web扫描任务，如OpenVAS、Nmap的爬虫行为。     - **手动创建的防护策略** ：根据防护需求创建的防护策略。**仅** **标准版、专业版** **、** **企业版** **支持选择手动创建的防护策略。** 更多信息，请参见[配置防护策略](https://support.huaweicloud.com/usermanual-waf/waf_01_0074.html)。   | **相同防护策略 ＞** 系统自动生成策略                                                               |
   | 接入配置    | 配置接入信息。 - **防护域名** ：要防护的域名或IP（公网IP/私网IP），且该域名已解析到已创建的负载均衡器的弹性公网IP上。 - **域名** ：支持单域名和泛域名。 **单域名**：输入防护的单域名。例如：www.example.com。 **泛域名** ： - 如果各子域名对应的服务器IP地址相同：输入防护的泛域名。例如：子域名a.example.com，b.example.com和c.example.com对应的服务器IP地址相同，可以直接添加泛域名\*.example.com。  - 如果各子域名对应的服务器IP地址不相同：请将子域名按"单域名"方式逐条添加。  - WAF支持添加"\*"的泛域名。  - 一个ELB只支持一个泛域名。     - **IP**：支持防护公网IP、私网IP。如果配置为私网IP，必须确保相应的网络路径是可访问的，以便于WAF能够正确地对流量进行监控和过滤。    - **ELB监听器** ：选择的ELB配置的监听器，支持选择其他账号的ELB监听器。 - "所有监听器"：表示选择ELB下的所有监听器。  - "指定监听器"：表示选择ELB下的指定监听器。    - **防护策略**："防护策略模式"选择"不同防护策略"后，需要单独为每个ELB实例选择对应的防护策略。                                                                                                                             | **防护域名**：\* **ELB监听器**：全部监听器 |
      
   
   
 #### 步骤三：配置黑白名单设置规则拦截恶意IP
1. 在左侧导航栏，选择"防护策略 \> WAF核心防护"。
2. 单击目标策略名称，进入目标策略的防护配置页面。
3. 选择"黑白名单设置"配置框，开启黑白名单设置策略。 
   - ![](https://support.huaweicloud.com/qs-waf/zh-cn_image_0000002044019153.png)：开启状态。
   
   - ![](https://support.huaweicloud.com/qs-waf/zh-cn_image_0000002044138197.png)：关闭状态。
   
   
   
   
4. 在"黑白名单设置"规则配置列表上方，单击"添加规则"，按照如[图1]所示进行配置。
   
   - **IP/IP段或地址组**：IP/IP段。如果您需要拦截多个IP，可选择"地址组"。
   
   - **IP/IP段**：根据实际情况配置需要拦截的IP或IP段，示例：192.168.2.3。
   
   - **防护动作**：拦截。
   
   
   图1拦截指定IP
   ![](https://support.huaweicloud.com/qs-waf/zh-cn_image_0000002240034413.png)
   
   
5. 单击"确定"，完成配置。
 
#### 相关信息
- 关于黑白名单设置更多详细的操作，请参见[配置IP黑白名单规则拦截/放行指定IP](https://support.huaweicloud.com/usermanual-waf/waf_01_0012.html)。
- 如果您的业务部署在华为云、非华为云上或云下，需要防护对象为域名，您可以需要采用"云模式-CNAME接入"的接入方式，具体操作可参考如下方法：
  1. [购买WAF云模式标准版]。
  
  2. [将网站接入WAF防护（云模式-CNAME接入）](https://support.huaweicloud.com/usermanual-waf/waf_01_0002.html)。
  
  3. [步骤三：配置黑白名单设置规则拦截恶意IP]。
   
- 如果您的业务部署在华为云上，规模为大型企业网站，且基于业务特性具有制定个性化防护规则的安全需求，需要防护对象为域名/IP，您可以采用"独享模式"的接入方式，具体操作可参考如下方法：
  1. 独享模式在部分区域已经停售，详见[独享模式停售通知](https://www.huaweicloud.com/notice/2024/20240624094855049.html)。如果您已购买独享模式的WAF，可跳过该步骤继续使用。
  
  2. [将网站接入WAF防护（独享模式）](https://support.huaweicloud.com/usermanual-waf/waf_01_0250.html)。
  
  3. [步骤三：配置黑白名单设置规则拦截恶意IP]。
   
 
