更新时间:2026-09-15 GMT+08:00
配置防护策略
当不同域名面临差异化Web攻击威胁时,可新建独立防护策略,配置专属防护规则,通过域名绑定实现多网站差异化防护,平衡防护效果与业务误报风险。
网站接入WAF后,默认生成一个关联防护域名的防护策略。您可以在默认防护策略中配置防护规则,也可以单独新建防护策略,配置防护规则。
典型应用场景
- 不同域名面临不同类型Web攻击威胁,可创建独立防护策略分别配置防护规则;例如对外电商站点需要做CC与爬虫防护,内部管理后台侧重SQL注入、XSS注入防护。
- 测试环境与生产环境隔离:生产域名使用拦截动作,测试域名使用仅记录模式,分开两套策略,避免测试调优影响正式业务。
- 多域名复用相同防护规则:多个业务域名安全诉求一致,创建一套策略批量绑定多个域名,减少重复配置工作量。
- 业务需要灰度调优防护规则:新建副本策略做规则测试验证,确认无误后再切换域名绑定关系,降低变更风险。
约束条件
- 云模式标准版、专业版、企业版支持该功能。
- 一条防护策略可以适用于多个防护域名,但一个防护域名只能绑定一个防护策略。
前提条件
添加防护策略
- 登录Web应用防火墙控制台。
- 在控制台左上角,单击
图标,选择区域或项目。 - (可选) 如果您已开通企业项目,在左侧导航栏上方单击“按企业项目筛选”下拉框,选择您所在的企业项目。完成后,页面将为您展示该企业项目下的相关数据。
- 在左侧导航栏,选择。
- 在“我的策略”页签,或单击“添加防护策略”。
- 在“添加防护策略”对话框,输入策略名称后,单击“确定”。 图1 添加策略
- 确认添加的策略信息后,单击“确定”。 完成以上配置后,您可以在防护策略列表管理已添加的防护策略:
- 查看已添加的策略:可查看策略已开启的防护项、已添加的防护域名、所属企业项目等信息。
- 重命名策略名称:单击策略名称后的
,修改策略名称。 - 删除单个策略:在目标策略所在行的“操作”列,单击。
如果要删除已绑定域名的防护策略,请先解除域名和策略的绑定关系,否则无法删除。
- 批量删除策略:选中至少一个未绑定防护域名的策略名称后,单击列表上方的“批量删除”。
- 复制策略:在目标策略“操作”列,单击后,填写新策略名称、所属企业项目。仅同一企业项目下支持复制策略。
- WAF会默认将复制的策略命名为原策略名称_copy,您可以为新策略重新命名。
- 若本策略的防护规则配置了攻击惩罚,策略复制后,新策略中的相应防护规则的攻击惩罚会被重置为无攻击惩罚,您需重新对该防护规则配置攻击惩罚。
为防护策略绑定防护域名
新增防护策略后,还需要为其添加防护域名,才能使防护策略在对应防护网站生效。
- 登录Web应用防火墙控制台。
- 在控制台左上角,单击
图标,选择区域或项目。 - (可选) 如果您已开通企业项目,在左侧导航栏上方单击“按企业项目筛选”下拉框,选择您所在的企业项目。完成后,页面将为您展示该企业项目下的相关数据。
- 在左侧导航栏,选择。
- 在目标策略所在行的“操作”列,单击“添加防护域名”。
- 在“添加策略使用的防护域名”对话框,单击“防护域名”下拉框,选择适用于该策略的防护域名后,单击“确定”。
一条防护策略可以选择多个防护域名,一个防护域名有且只能关联一条防护策略。
图2 添加策略适用的防护域名
完成以上配置后,您可以在目标防护策略“防护域名”列,查看已为策略添加的防护域名。
图3 查看已添加的防护域名
由于一个防护域名只能关联一条防护策略,完成以上操作后,所选域名的生效策略将从原有策略变更到当前策略。
操作结果验证
- 新增防护策略验证:回到的策略列表,确认新增策略已展示,策略名称与输入保持一致。
- 绑定域名验证:进入策略详情,查看 “防护域名” 列表,确认已勾选域名均已绑定到当前策略;原策略防护域名列表中该域名已消失。
- 策略生效验证:访问绑定的防护域名,手动模拟简单的Web攻击命令(例如<被防护域名>/?id=1 and 1=1,id=1 and 1=1为用作测试的SQL注入攻击代码),前往防护事件页面,确认攻击请求被当前新建策略处理,策略配置正常生效。
- 复制策略验证:复制完成后核对规则配置,若原有策略配置攻击惩罚,确认新策略攻击惩罚已清空,并按需重新配置。