更新时间:2026-08-20 GMT+08:00
分享

网站接入概述

如果要使用WAF防护您的Web业务,必须先将Web业务接入WAF。WAF支持云模式-CNAME接入云模式-ELB接入独享模式接入,您可根据Web业务的部署特征,选择合适的接入方式。

介绍视频

接入说明

云模式-CNAME接入云模式-ELB接入独享模式接入说明如下所示。

  • 实现原理

    云模式-CNAME接入通过DNS解析,将防护域名的DNS解析指向WAF的CNAME地址,使域名的Web业务引流到WAF。WAF检测过滤恶意攻击流量后,通过回源IP将正常流量返回给源站服务器。

    该过程中,WAF作为反向代理集群,同时参与流量的转发和检测防护。

  • 适用业务场景

    业务服务器部署在华为云非华为云本地

  • 防护对象

    域名

  • 实现原理

    网站接入WAF后,网站流量会被ELB镜像给WAF。WAF检测后,将结果同步给ELB,由ELB根据WAF的检测结果决定是否将客户端请求转发到源站。

    该过程中,WAF不参与流量转发,避免因额外引入一层转发而带来各种兼容性和稳定性问题。

  • 适用业务场景

    业务服务器部署在华为云的大型企业网站,对业务稳定性有较高要求的安全防护需求。

  • 防护对象

    域名、公网IP、私网IP

独享模式在部分区域已经停售,详见独享模式停售通知

  • 实现原理

    独享模式接入通过DNS解析,将防护域名的DNS解析指向绑定到独享引擎配置的负载均衡上的弹性公网IP实例,使域名的Web业务引流到WAF。WAF检测过滤恶意攻击流量后,通过独享引擎的回源IP/IP段将正常流量返回给源站服务器。

    该过程中,WAF作为反向代理集群,同时参与流量的转发和检测防护。

  • 适用业务场景

    业务服务器部署在华为云的大型企业网站,具备较大的业务规模且基于业务特性具有制定个性化防护规则的安全需求。

  • 防护对象

    域名、公网IP、私网IP

约束限制

WAF不同接入模式的约束限制如下。

表1 不同接入方式的约束限制

限制项

云模式-CNAME接入

云模式-ELB接入

独享模式接入

域名限制

  • 同一防护域名不能重复添加到WAF云模式。

    同一个域名对应不同非标准端口视为不同的防护对象,例如www.example.com:8080和www.example.com:8081为两个不同的防护对象,且占用两个域名防护配额。如果您需要防护同一域名的多个端口,您需要将该域名和端口逐一添加到WAF。

  • 若源站服务器位于中国大陆,请确保域名经过ICP(Internet Content Provider)备案。WAF会检查域名备案情况,未备案域名将无法添加。

不涉及

  • WAF支持添加“*”的泛域名,域名配置为“*”时,只能防护除80、443端口以外的非标端口。
  • 同一防护对象不能重复添加到WAF。

    同一个域名对应不同非标准端口视为不同的防护对象,例如www.example.com:8080和www.example.com:8081为两个不同的防护对象,且占用两个域名防护配额。如果您需要防护同一域名的多个端口,您需要将该域名和端口逐一添加到WAF。

ELB限制

--

仅支持与独享型ELB配套使用,且“规格”必须为“应用型(HTTP/HTTPS)”,不支持“网络型(TCP/UDP)”的独享型的ELB。

仅支持与独享型ELB配套使用。有关ELB类型的详细介绍,请参见共享型弹性负载均衡与独享型负载均衡的功能区别
说明:

2023年4月之前的独享引擎版本,不支持与独享ELB网络型配合使用。因此,如果您使用了独享ELB网络型(TCP/UDP)负载均衡,请确认独享WAF实例已升级到最新版本(2023年4月及之后的版本),独享引擎版本详情请参见独享引擎版本迭代

服务版本相关限制

  • 入门版不支持添加泛域名。
  • 仅专业版和企业版支持IPv6防护、HTTP2协议、负载均衡算法。
  • 入门版、“策略配置”只能选择“系统自动生成策略”
  • 标准版、专业版、企业版支持选择自定义的防护策略。

仅标准版、专业版或企业版,支持使用ELB接入。

--

证书限制

  • WAF当前仅支持PEM格式证书。
  • 目前华为云SCM证书只能推送到“default”企业项目下。如果您使用其他企业项目,则不能选择使用SCM推送的SSL证书。
  • 拥有“SCM Administrator”“SCM FullAccess”权限的账号才能选择SCM证书。
  • 仅华北-乌兰察布一地域支持国密证书。

--

  • WAF当前仅支持PEM格式证书。
  • 目前华为云SCM证书只能推送到“default”企业项目下。如果您使用其他企业项目,则不能选择使用SCM推送的SSL证书。
  • 拥有“SCM Administrator”“SCM FullAccess”权限的账号才能选择SCM证书。
  • 仅华北-乌兰察布一地域支持国密证书。

协议限制

  • WAF支持WebSocket协议,且默认为开启状态。

    仅在流量转发时,支持WebSocket协议。流量检测时,不支持。

  • HTTP2协议仅适用于客户端到WAF之间的访问,且“对外协议”必须包含HTTPS才支持使用。
    • “服务器配置”中至少有一条源站地址的“对外协议”配置为HTTPS,开启后才会生效。
    • 当客户端最大支持TLS 1.2时,HTTP2才生效。

--

WAF支持WebSocket协议,且默认为开启状态。

仅在流量转发时,支持WebSocket协议。流量检测时,不支持。

防护策略限制

一个防护域名只能绑定一条防护策略。

  • 一个防护域名只能绑定一条防护策略。
  • 不支持如下防护规则:威胁情报访问控制、网站反爬虫、网页防篡改、敏感信息泄露、扫描防护、BOT管理、大模型检测。
  • 一个防护域名只能绑定一条防护策略。
  • 不支持如下防护规则:BOT管理、大模型检测。

规格限制

将网站接入WAF后,网站的文件上传请求限制为1G。

将网站接入WAF后,网站的文件上传请求限制为1G。

将网站接入WAF后,网站的文件上传请求限制为1G。

功能限制

不同接入模式支持的高级配置、防护规则不同。

由于网站接入WAF的方式不同,可使用的进阶功能配置也不相同。

表2 高级配置限制说明

功能

云模式-CNAME接入

云模式-ELB接入

独享模式接入

配置PCI DSS/3DS合规与TLS

支持

不支持。可在ELB控制台配置TLS安全策略实现加密通信

支持

开启HTTP2协议

专业版企业版支持

不支持。ELB接入为旁路检测架构,WAF仅做旁路检测,无法还原会话,无法和客户端协商HTTP2。因此,不支持该功能。

支持

2023年05月及之后版本的独享引擎,全局开启HTTP2协议,无需手动设置。

配置日志记录响应体字节长度

提交工单申请开通

配置请求头和响应头字段转发

支持

不支持。ELB接入为旁路检测架构,真实报文全程在ELB与源站之间传输,WAF只有只读镜像副本,无权限修改原始流量,无法插入、 删除头部。

支持

修改拦截返回页面

支持

支持自定义页面模板,不支持重定向页面模板。

支持

开启不插入Cookie字段的能力

支持

支持

支持

开启IPv6防护

专业版企业版支持

云模式-ELB接入、独享模式是否支持IPv6防护,依赖独享模式、云模式-ELB接入所在的ELB。如果该ELB支持IPv6,则独享模式、云模式-ELB接入也支持IPv6。

修改负载均衡算法

支持

不支持。ELB接入源站调度主体是ELB,WAF不参与回源转发,内置的源站负载均衡模块无法生效。该场景下,需通过ELB自身负载均衡功能实现多源站分配。

支持

开启Cookie安全属性

支持

不支持。Cookie写入在响应报文内,ELB接入下,WAF不能改写源站返回的原始响应包,无法追加Cookie安全标识。

支持

修改人机验证状态码

提交工单申请开通

配置自定义记录日志Trace ID

提交工单申请开通

不支持。Trace ID需要WAF主动向请求头注入唯一标识。ELB接入为旁路模式,无报文修改能力,无法注入追踪ID。

提交工单申请开通

配置攻击惩罚的流量标识

支持

支持

支持

配置JA3/JA4指纹标记

不支持

不支持。ELB接入源站调度主体是ELB,WAF不参与回源转发,内置的源站负载均衡模块无法生效。该场景下,需通过ELB自身负载均衡功能实现多源站分配。

支持

配置WAF到网站服务器的连接超时时间

标准版专业版企业版支持

不支持。ELB接入时, 超时时间由ELB监听器和源站控制,WAF不持有客户端TCP连接,无法独立设置、管控连接超时阈值。

支持

开启熔断保护功能保护源站安全

默认支持不支持手动关闭、修改

不支持。ELB接入为旁路模式,WAF无法阻断主链路流量、不能下发自定义响应,无法实现熔断逻辑。

支持手动开启、关闭、修改

开启链路追踪

支持

不支持。ELB接入模式链路无法做Trace透传,所以不支持该功能。

支持

线路设置

企业版支持,提交工单申请开通

不支持

不支持

由于网站接入WAF的方式不同,可使用的防护规则也不相同。

表3 防护规则限制说明

功能

云模式-CNAME接入

云模式-ELB接入

独享模式接入

配置Web基础防护规则防御常见Web攻击

支持

支持

支持

配置CC攻击防护规则防御CC攻击

支持

支持

支持

配置智能限速防护规则动态防御CC攻击

  • 专业版企业版支持
  • 其他版本提交工单申请

不支持

不支持

配置精准访问防护规则定制化防护策略

标准版专业版企业版支持

标准版专业版企业版支持

支持

配置黑白名单设置规则拦截/放行指定IP

标准版专业版企业版支持

  • 标准版专业版企业版支持
  • ELB监听器的前端协议为TCPUDPQUIC时不支持

支持

配置地理位置访问控制规则拦截/放行特定区域请求

标准版专业版企业版支持

  • 专业版企业版支持
  • ELB监听器的前端协议为TCPUDPQUIC时不支持

支持

配置威胁情报访问控制规则拦截/放行指定IP库的IP

专业版企业版支持

不支持

2022年9月及之后版本的独享引擎支持

配置网页防篡改规则避免静态网页被篡改

标准版专业版企业版支持

不支持

支持

配置网站反爬虫防护规则防御爬虫攻击

  • 特征反爬虫:标准版专业版企业版支持
  • JS脚本反爬虫:专业版企业版支持

不支持

支持

配置防敏感信息泄露规则避免敏感信息泄露

专业版企业版支持

不支持

支持

配置全局白名单规则对误报进行忽略

支持

支持

支持

配置隐私屏蔽规则防隐私信息泄露

标准版专业版企业版支持

标准版专业版企业版支持

支持

配置扫描防护规则自动阻断高频攻击

专业版企业版支持

不支持

支持

配置BOT管理防护规则防御机器行为

提交工单申请开通

不支持

不支持

配置大模型检测规则保障大模型应用安全合规

标准版专业版企业版支持

不支持

不支持

创建引用表对防护指标进行批量配置

标准版专业版企业版支持

标准版、专业版企业版支持

支持

配置攻击惩罚标准封禁访问者指定时长

支持

支持

支持

相关文档