
# WAF接入后请求超时、连接中断等超时问题排查
网站/应用接入WAF后，访问出现请求耗时较长、响应中断、504 Gateway Timeout等报错；长连接（WebSocket/SSE等）场景下连接频繁断开、数据流中断时，可参考本文档排查处理。
#### WAF与源站之间网络连通性异常
- 现象 请求无法正常抵达源站或源站无法回包，偶发请求中断、超时，链路存在不稳定、丢包抖动问题。
  
- 原因 WAF与源站之间的网络链路异常，存在丢包、路由错误、链路中断、跨地域/VPC专线抖动等问题，导致请求转发与响应回传异常。
  
- 解决办法
  - 在客户端与WAF上同时进行抓包分析，确认请求是否正常到达源站、源站是否正常返回响应。
  
  - 使用 curl http://源站IP:端口 -kvv 命令，绕过WAF直接访问源站，观察连接建立、响应返回是否正常。
  
  - 检查WAF与源站之间的网络链路（如跨地域专线、VPC对等连接等）是否存在丢包、抖动或中断。如网络链路存在异常，联系网络侧或链路提供方排查处理；如为跨地域/跨VPC部署，建议评估链路质量，必要时优化网络路径或就近部署源站。
   
 
#### 源站处理/响应耗时过长
- 现象 接口响应缓慢、请求超时报错，复杂业务、大文件传输、长连接场景易出现504超时或连接断开。
  
- 原因 源站业务处理耗时超出正常阈值，包含复杂数据库查询、大文件上传/下载、复杂业务逻辑运算；同时源站CPU、内存、连接数等资源打满，存在性能瓶颈；长连接长期无数据交互也会触发超时判定。
  
- 解决办法
  - 查看WAF日志中的访问日志，确认源站响应时长。对比WAF转发与直连源站的响应耗时，排除WAF自身问题。
  
  - 结合业务类型判断：数据库查询、大文件上传/下载、长连接空闲等待推送、复杂业务逻辑处理等场景通常耗时较长。
    - 数据库查询耗时过长：优化查询语句、索引，缩短处理时长。
    
    - 大文件上传/下载耗时过长：优化传输方式（如分片上传）。
    
    - 长连接类业务：确保连接保持有效数据交互（如心跳包、keep-alive报文），避免因长时间无数据交互被判定超时。
    
    - 若源站本身存在性能瓶颈（CPU/内存/连接数打满），需联系源站管理员进行优化。
     
   
 
#### WAF超时配置与业务场景不匹配
- 现象 正常耗时业务、长连接业务被提前截断，出现504超时、连接无故中断，短请求业务无异常，仅复杂耗时业务报错。
  
- 原因 WAF回源连接超时、读超时、写超时参数配置过小，无法适配大文件传输、复杂查询、长连接静默空闲等耗时场景，系统提前判定请求超时并中断连接；若参数设置过大，会导致异常连接长期占用资源、无法快速释放。
  
- 解决办法
  - 参考[配置超时时间](https://support.huaweicloud.com/usermanual-waf/waf_01_1171.html#section3)，根据实际业务场景调整WAF到源站的连接超时、读超时、写超时配置。
  
  - 调整前建议先通过以下排查方法确认异常确实源于超时配置而非网络或源站问题，避免盲目调大超时掩盖其他潜在故障。
    - 短连接、小请求体业务：默认配置（连接超时30秒，读/写超时180秒）通常已足够。
    
    - 大文件上传、复杂查询等耗时较长业务：可能需要适当调大读超时、写超时。
    
    - 长连接类业务：连接生命周期长、数据交互频率不固定，可能因源站处理耗时较长而出现较长空闲间隔，默认配置下易被提前判定超时。
     
  
  - 超时时间调大后需评估对并发连接资源占用的影响，避免异常连接长时间占用资源导致堆积。
   
 
#### 源站安全组/防火墙拦截WAF回源IP
- 现象 请求间歇性中断、超时，WAF转发请求无法到达源站，无正常业务响应，长连接建立失败或频繁断开。
  
- 原因 源站安全组、防火墙（CFW）及第三方安全软件未放行WAF回源IP段与业务端口，将WAF回源流量判定为异常流量进行拦截、丢包。
  
- 解决办法
  - 检查源站服务器安全组配置，确认是否放行WAF回源IP段及对应端口。源站服务器配置放行WAF回源IP的访问控制策略请参见[如何放行云模式WAF的回源IP段](https://support.huaweicloud.com/waf_faq/waf_01_0095.html)。
  
  - 检查源站是否部署了防火墙类设备（如CFW）或安全防护软件，确认这些设备是否将WAF回源IP当作可疑流量拦截。如源站使用了CFW等防火墙设备，需在设备侧将WAF回源IP加入放行策略；建议调整源站上的第三方安全防护软件策略，避免与WAF回源IP产生冲突。
  
  - 在源站侧查看拦截日志，确认是否存在针对WAF回源IP的丢包或拦截记录。
   
 
