# 配置防护策略
当不同域名面临差异化Web攻击威胁时，可新建独立防护策略，配置专属防护规则，通过域名绑定实现多网站差异化防护，平衡防护效果与业务误报风险。
网站接入WAF后，默认生成一个关联防护域名的防护策略。您可以在默认防护策略中配置防护规则，也可以单独新建防护策略，配置防护规则。
#### 典型应用场景
- **不同域名面临不同类型Web攻击威胁**，可创建独立防护策略分别配置防护规则；例如对外电商站点需要做CC与爬虫防护，内部管理后台侧重SQL注入、XSS注入防护。
- **测试环境与生产环境隔离**：生产域名使用拦截动作，测试域名使用仅记录模式，分开两套策略，避免测试调优影响正式业务。
- **多域名复用相同防护规则**：多个业务域名安全诉求一致，创建一套策略批量绑定多个域名，减少重复配置工作量。
- **业务需要灰度调优防护规则**：新建副本策略做规则测试验证，确认无误后再切换域名绑定关系，降低变更风险。
 
#### 约束条件
- 云模式标准版、专业版、企业版支持该功能。
- 一条防护策略可以适用于多个防护域名，但一个防护域名只能绑定一个防护策略。
 
#### 前提条件
[防护网站已接入WAF](https://support.huaweicloud.com/usermanual-waf/waf_01_1108.html)
 #### 添加防护策略
1. [登录Web应用防火墙控制台](https://console.huaweicloud.com/waf/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002304713360.png)图标，选择区域或项目。
3. (可选) 如果您已开通企业项目，在左侧导航栏上方单击"按企业项目筛选"下拉框，选择您所在的企业项目。完成后，页面将为您展示该企业项目下的相关数据。
4. 在左侧导航栏，选择"防护策略 \> WAF核心防护"。
5. 在"我的策略"页签，或单击"添加防护策略"。
6. 在"添加防护策略"对话框，输入策略名称后，单击"确定"。 
   图1添加策略   
   ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002419505325.png "点击放大")
   
   
7. 确认添加的策略信息后，单击"确定"。 
   完成以上配置后，您可以在防护策略列表管理已添加的防护策略：
   - **查看已添加的策略**：可查看策略已开启的防护项、已添加的防护域名、所属企业项目等信息。
   
   - **重命名策略名称** ：单击策略名称后的![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002665174138.png)，修改策略名称。
   
   - **删除单个策略** ：在目标策略所在行的"操作"列，单击"更多 \> 删除"。
     如果要删除已绑定域名的防护策略，请先解除域名和策略的绑定关系，否则无法删除。
     
   
   - **批量删除策略**：选中至少一个未绑定防护域名的策略名称后，单击列表上方的"批量删除"。
   
   - **复制策略** ：在目标策略"操作"列，单击"更多 \> 复制"后，填写新策略名称、所属企业项目。仅同一企业项目下支持复制策略。
     - WAF会默认将复制的策略命名为*原策略名称_copy*，您可以为新策略重新命名。
     
     - 若本策略的防护规则配置了攻击惩罚，策略复制后，新策略中的相应防护规则的攻击惩罚会被重置为无攻击惩罚，您需重新对该防护规则配置攻击惩罚。
      
    
   
   
 
 #### 为防护策略绑定防护域名
新增防护策略后，还需要为其添加防护域名，才能使防护策略在对应防护网站生效。
1. [登录Web应用防火墙控制台](https://console.huaweicloud.com/waf/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002304713360.png)图标，选择区域或项目。
3. (可选) 如果您已开通企业项目，在左侧导航栏上方单击"按企业项目筛选"下拉框，选择您所在的企业项目。完成后，页面将为您展示该企业项目下的相关数据。
4. 在左侧导航栏，选择"防护策略 \> WAF核心防护"。
5. 在目标策略所在行的"操作"列，单击"添加防护域名"。
6. 在"添加策略使用的防护域名"对话框，单击"防护域名"下拉框，选择适用于该策略的防护域名后，单击"确定"。 
   一条防护策略可以选择多个防护域名，一个防护域名有且只能关联一条防护策略。
   图2添加策略适用的防护域名
   
   
   ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002631345194.png "点击放大")
   完成以上配置后，您可以在目标防护策略"防护域名"列，查看已为策略添加的防护域名。
   图3查看已添加的防护域名   
   ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002661544431.png "点击放大")
   由于一个防护域名只能关联一条防护策略，完成以上操作后，所选域名的生效策略将从原有策略变更到当前策略。
   
   
 
#### 操作结果验证
- **新增防护策略验证**：回到的策略列表，确认新增策略已展示，策略名称与输入保持一致。
- **绑定域名验证**：进入策略详情，查看 "防护域名" 列表，确认已勾选域名均已绑定到当前策略；原策略防护域名列表中该域名已消失。
- **策略生效验证** ：访问绑定的防护域名，手动模拟简单的Web攻击命令（例如\<被防护域名\>/?id=1 and 1=1，id=1 and 1=1为用作测试的SQL注入攻击代码），前往**防护事件**页面，确认攻击请求被当前新建策略处理，策略配置正常生效。
- **复制策略验证**：复制完成后核对规则配置，若原有策略配置攻击惩罚，确认新策略攻击惩罚已清空，并按需重新配置。
 
