
# 通过"独享模式"将网站接入WAF
如果您的业务服务器部署在**华为云**，您可以通过WAF独享模式将您的网站域名或IP添加到WAF进行防护。
![](https://support.huaweicloud.com/usermanual-waf/public_sys-resources/note_3.0-zh-cn.png)
独享模式在部分区域已经停售，详见[独享模式停售通知](https://www.huaweicloud.com/notice/2024/20240624094855049.html)。
#### 方案概述
本章节介绍独享模式的接入原理、网站接入WAF后的流量访问示意。
独享模式下，将网站接入WAF后，网站流量会通过ELB传给WAF，经过WAF检测后，异常请求将被拦截，正常请求会通过WAF独享引擎回源IP转发到源站服务器。
- [接入原理]
  如果您的源站服务器直接部署在华为云ECS上，请参考以下操作步骤设置安全组规则，放行独享模式回源IP。
  1. 在WAF获取所有创建的独享引擎对应的子网IP地址。 
     1. 登录管理控制台，在页面左上方，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002367510452.png "点击放大")图标，选择"安全与合规 \> Web应用防火墙 WAF"。
     
     2. 在左侧导航栏，选择"资产管理 \> WAF独享引擎"。
     
     3. 在独享引擎页面，单击目标独享引擎"IP地址"列的IP，即可复制独享引擎对应的子网IP地址。
        图8获取独享引擎对应的子网IP地址   
        ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002361935130.png "点击放大") 
     
     
     
     
  
  2. 将子网IP添加到ECS安全组。 
     1. [登录ECS控制台](https://console.huaweicloud.com/ecm/?#/ecs/manager/vmList)。
     
     2. 在页面左上方，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002649356910.png "点击放大")图标，选择"网络 \> 弹性云服务器 ECS"。
     
     3. 在"弹性云服务器"页面，单击目标ECS实例名称。
     
     4. 在ECS实例的详情页面，选择"安全组"页签，单击"更改安全组"。
     
     5. 在"更改安全组"面板，选择目标安全组或新建安全组并单击"确定"。
     
     6. 单击安全组名称，跳转到网络控制台的"安全组"页面后，单击安全组名称，进入安全组基本信息页面。
     
     7. 选择"入方向规则"页签，单击"添加规则"，在"添加入方向规则"对话框，完成如下配置后，单击"确定"。参数配置说明如[表3]所示。
        图9添加入方向规则   
        ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002361775238.png "点击放大")
         表3入方向规则参数配置说明 
        | 参数   | 配置说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
        |:---|:---|
        | 优先级  | 安全组规则优先级，保持默认即可。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
        | 策略   | 安全组规则策略，配置为"允许"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
        | 类型   | 设置源站IP地址类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
        | 协议端口 | 安全组规则作用的协议和端口。**当前场景中，协议选择"自定义TCP"，端口填写为空或1-65535，表示放行回源IP（段）的全部端口。** 关于协议和端口的详细说明如下： - 安全组规则中用来匹配流量的网络协议类型，支持TCP、UDP、ICMP和GRE协议。  - 安全组规则中用来匹配流量的目的端口。取值范围为：1～65535。 端口填写支持下格式： - 单个端口：例如22  - 连续端口：例如22-30  - 多个端口：例如22,23-30，一次最多支持20个不连续端口组， 端口组之间不能重复。  - 全部端口：为空或1-65535     |
        | 源地址  | 逐一添加[1]中复制的所有WAF回源IP（段）的"IP地址/掩码"。 说明： 一条规则配置一个IP。单击"增加1条规则"，可配置多条规则，最多支持添加10条规则。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
           
        
     
     8. 单击"确定"，安全组规则添加完成。 成功添加安全组规则后，安全组规则将允许独享引擎回源IP地址的所有入方向流量。
        您可以使用Telnet工具测试已接入WAF防护的源站IP对应的业务端口是否能成功建立连接验证配置是否生效。
        例如，执行以下命令，测试已接入WAF防护的源站IP对外开放的443端口是否能成功建立连接。如果显示端口无法直接连通，但网站业务仍可正常访问，则表示安全组规则配置成功。
        **Telnet *源站IP* 44** **3**
        
     
     
     
     
   
- [流量访问示意]
  如果您的源站服务器使用华为云ELB进行流量分发，请参考以下操作步骤设置访问控制（白名单）策略，只放行独享模式回源IP。
  1. 在WAF获取所有创建的独享引擎对应的子网IP地址。
     
     1. 登录管理控制台，在页面左上方，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002367510452.png "点击放大")图标，选择"安全与合规 \> Web应用防火墙 WAF"。
     
     2. 在左侧导航栏，选择"资产管理 \> WAF独享引擎"。
     
     3. 在独享引擎页面，单击目标独享引擎"IP地址"列的IP，即可复制独享引擎对应的子网IP地址。
        图10获取独享引擎对应的子网IP地址   
        ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002361935146.png "点击放大") 
     
     
     
     
  
  2. 将子网IP添加到ELB访问控制白名单。 
     1. 在页面左上方，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002679276757.png "点击放大")图标，选择"网络 \> 弹性负载均衡 ELB"。
     
     2. 定位到对源站进行流量分发的ELB，单击"名称"列的ELB名称，进入ELB的详情页面。
     
     3. 在"监听器"页签，单击目标监听器后，单击"访问控制"配置项的"设置"。
        图11监听器列表   
        ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002361775254.png "点击放大") 
     
     4. 在"设置访问控制"对话框，完成以下配置后，单击"确定"。
        1. 配置访问策略。
           1. 选择"白名单 \> IP地址组"后，单击"查看IP地址组"。
           
           2. 在"IP地址组"页面，单击右上角的"创建IP地址组"后，将[1.c]中WAF的接入IP地址添加到"创建IP地址组"对话框的"IP地址"中。
           
           3. 返回"设置访问控制"对话框，在"IP地址组"的下拉框中选择[2.d.i.2]创建的IP地址组。
            
        
        2. 开启"访问控制开关"。该开关默认开启，保持默认配置即可。
         
     
     5. 单击"确定"，白名单访问控制策略添加完成。 成功配置访问控制策略后，访问控制策略将允许独享引擎回源IP地址的所有入方向流量。
        您可以使用Telnet工具测试已接入WAF防护的源站IP对应的业务端口是否能成功建立连接验证配置是否生效。
        例如，执行以下命令，测试已接入WAF防护的源站IP对外开放的443端口是否能成功建立连接。如果显示端口无法直接连通，但网站业务仍可正常访问，则表示安全组规则配置成功。
        **Telnet *源站IP* 44** **3**
        
     
     
     
     
   
接入原理如[图1]所示。
图1独享模式接入原理   
![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002633555090.png "点击放大")
网站接入WAF后，流量访问示意图如[图2]所示。
图2网站访问示意图   
![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002663754319.png "点击放大")
流量访问说明如下：
1. 用户在浏览器输入域名后，客户端会向DNS发送请求，查询域名解析地址。
2. DNS返回域名解析地址。
3. 如果无代理（例如CDN、DDos高防等），DNS返回的域名解析地址为ELB的公网IP地址，客户端通过该公网IP访问ELB。如果存在代理：
   1. DNS返回的域名解析地址为代理IP，客户端通过代理IP访问代理。
   
   2. 代理通过ELB的公网IP访问ELB。
    
4. ELB将流量传给WAF。
5. 经过WAF检测后，异常请求将被拦截，正常请求会通过WAF独享引擎回源IP转发到[源站服务器](https://support.huaweicloud.com/productdesc-waf/waf_01_3272_2.html#section5)。
 
#### 接入流程
根据网站是否使用代理（例如高防、CDN、云加速等），您需要完成如下接入操作。
| 操作步骤                                                                                   | 说明                                                     |
|:---|:---|
| [步骤一：添加防护网站]         | 介绍如何将防护域名 、源站信息等添加到WAF。                                |
| [步骤二：为WAF独享引擎实例配置负载均衡] | 介绍如何为WAF独享引擎实例配置负载均衡器和健康检查。                            |
| [步骤三：为弹性负载均衡绑定弹性公网IP]  | 介绍如何为WAF独享引擎实例的负载均衡器绑定源站服务器的弹性公网IP，使网站请求流量经过WAF独享引擎检测。 |
| [步骤四：放行独享引擎回源IP]        | 介绍如何放行独享引擎的回源IP。                                       |
| [步骤五：验证WAF独享引擎实例转发正常]  | 介绍如何验证WAF转发和ELB运行是否正常、基础防护是否生效。                        |
   
#### 前提条件
- 已购买独享型负载均衡。有关ELB类型的详细介绍，请参见[共享型弹性负载均衡与独享型负载均衡的功能区别](https://support.huaweicloud.com/productdesc-elb/elb_pro_0004.html)。
  ![](https://support.huaweicloud.com/usermanual-waf/public_sys-resources/note_3.0-zh-cn.png)
  2023年4月之前的独享引擎版本，不支持与独享ELB网络型配合使用。因此，如果您使用了独享ELB网络型（TCP/UDP）负载均衡，请确认独享WAF实例已升级到最新版本（2023年4月及之后的版本），独享引擎版本详情请参见[独享引擎版本迭代](https://support.huaweicloud.com/usermanual-waf/waf_01_0253.html#waf_01_0253__section530162243914)。
  
- 在该独享引擎实例所在安全组中已放开了相关端口。
  安全组建议配置以下访问规则：
  - 入方向规则 根据业务需求添加指定端口入方向规则，放通指定端口入方向网络流量。例如，需要放通"80"端口时，您可以添加"策略"为"允许"的"TCP"、"80"协议端口规则。
    
  
  - 出方向规则 默认。放通全部出方向网络流量。
    
   
  有关添加安全组规则的详细操作，请参见[添加安全组规则](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0030969470.html)。
  
 
 #### 基础配置
参考以下步骤，可快速将网站接入WAF。
在配置过程中，**防护策略** 配置项均可保持默认。完成基础接入配置后，可根据实际业务情况，参见[高级配置]进行调整。
 #### 步骤一：添加防护网站
为了将业务接入WAF防护，需要将防护域名、源站信息等，添加到WAF。
1. [登录Web应用防火墙控制台](https://console.huaweicloud.com/waf/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002304713360.png)图标，选择区域或项目。
3. (可选) 如果您已开通企业项目，在左侧导航栏上方，单击"按企业项目筛选"下拉框，选择您所在的企业项目。完成后，页面将为您展示该企业项目下的相关数据。 
   所有项目下不支持添加防护网站。
   
   
4. 在左侧导航栏，单击"接入管理"。 
   在开始添加防护网站前，可单击页面右上角的"流程引导"，了解接入流程。
   
   

5. 在"接入管理"页面，选择"独享模式"页签后，单击"添加防护网站"。 
   若仅开通一种接入模式，则直接单击"添加防护网站"。
   
   
6. 选择"独享模式接入"并单击"开始配置"。
7. 在"添加防护网站"面板，配置基础信息，如[图3]所示，参数说明如[表1]所示。
   
   图3基础信息配置   
   ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002556548197.png "点击放大")
    表1独享模式接入参数说明 
   | 参数       | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | 取值样例                                                                                                                                                                                                                                |
   |:---|:---|:---|
   | 防护对象     | 要防护的域名或IP。 - **域名** ：支持单域名和泛域名。 - WAF支持添加"\*"泛域名，表示可以防护任意的域名。"防护对象"配置为"\*"时，只能防护除80、443端口以外的非标端口。  - 如果各子域名对应的服务器IP地址相同：输入防护的泛域名。例如：子域名a.example.com，b.example.com和c.example.com对应的服务器IP地址相同，可以直接添加泛域名\*.example.com。  - 如果各子域名对应的服务器IP地址不相同：请将子域名按"单域名"方式逐条添加。    - **IP** ：支持公网IP、私网IP。 如果配置为私网IP，必须确保相应的网络路径是可访问的，以便于WAF能够正确地对流量进行监控和过滤。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | www.example.com                                                                                                                                                                                                                     |
   | 网站名称（可选） | 自定义网站名称。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | WAF                                                                                                                                                                                                                                 |
   | 网站备注（可选） | 网站的备注信息。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | waftest                                                                                                                                                                                                                             |
   | 防护端口     | 要防护的端口。 - **配置为80、443端口**：在下拉框中选择"标准端口"。  - **配置为其他端口** ：选择可选端口范围内的端口。单击"查看可添加端口"，查看WAF支持的HTTP和HTTPS端口。更多信息请参见[WAF支持的端口范围](https://support.huaweicloud.com/usermanual-waf/waf_01_1249.html)。 如果配置为除80、443以外的其他端口，访问网站时，需要在网址后面增加非标准端口进行访问，否则访问网站时会出现[404错误](https://support.huaweicloud.com/trouble-waf/waf_01_0066.html#section0)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 81                                                                                                                                                                                                                                  |
   | 服务器配置    | 网站服务器相关信息，包括： - **对外协议** ：客户端请求访问服务器的协议类型，支持： - HTTP："防护端口"选择"标准端口"时，HTTP协议默认防护的**80**端口。  - HTTPS："防护端口"选择"标准端口"时，HTTP协议默认防护的**443** 端口。 HTTPS协议是HTTP的安全版本，它在HTTP基础上增加了SSL/TLS协议，提供了数据加密、完整性校验和身份验证。因此，选择HTTPS协议时，需要配置证书。     - **源站协议** ：网站服务器支持的协议类型，也是WAF转发客户端请求的协议类型，包括"HTTP"、"HTTPS"两种。 如果"对外协议"与"源站协议"不一致，WAF会将"对外协议"转换为"源站协议"，使用"源站协议"来转发客户端的请求。   - **VPC** ：选择独享引擎实例所在的VPC。 - 选择VPC配置前，请确保拥有VPC所在企业项目的IAM权限，且该VPC已购买过WAF独享引擎实例。  - 为了实现业务双活，避免业务单点故障，建议在同一VPC下购买两个WAF实例。    - **源站地址** ：网站服务器的私有IP地址。源站地址不能与防护对象一致。 登录ECS或ELB控制台，在实例列表中查看对应服务器的私有IP地址。 支持以下两种IP格式： - IPv4，例如：XXX.XXX.1.1  - IPv6，例如：fe80:0000:0000:0000:0000:0000:0000:0000     - **源站端口**：WAF独享引擎转发客户端请求到服务器的业务端口。  - **权重** ：负载均衡算法将按配置的权重将请求分配给源站。 - 当负载均衡算法为"加权轮询"时，所有请求将按权重轮流分配给源站服务器。  - 当负载均衡算法为"源IP Hash"或"Session Hash"时，权重只区分是否为"0"，为"0"则不分发流量，不为"0"则分发流量。  - 权重可填0-65536，数值越大被分发的流量越多。  - 权重设置为"0"时，如果配置了多个服务器，该源站服务器不会再接受新请求；如果只配置一个服务器，所有请求都会分配给源站服务器。    - **备注(可选)**：填写服务器备注信息。   | 对外协议：HTTP 源站协议：HTTP 源站地址：IPv4 XXX .XXX.1.1 源站端口：80 |
   | 证书名称     | "对外协议"设置为"HTTPS"时，需要选择网站关联的证书，支持"国际证书"和"国密证书"（仅华北-乌兰察布一地域支持国密证书）。 - 域名和证书需要一一对应，泛域名只能使用泛域名证书。如果您没有泛域名证书，只有单域名对应的证书，则只能在WAF中按照单域名的方式逐条添加域名进行防护。  - 如果您的证书即将到期，为了不影响网站的使用，建议您在到期前重新使用新的证书，并在WAF中同步更新网站绑定的证书。 WAF支持证书过期时发送告警通知，您可以在"告警通知"界面配置证书过期提醒，具体的操作请参见[开启告警通知](https://support.huaweicloud.com/usermanual-waf/waf_01_0019.html)。    WAF支持**导入新证书** 、**选择已有证书** 、**选择SCM证书** 。 - **导入新证书** ：如果您未创建证书，单击"导入新证书"，在"导入新证书"对话框，填写证书相关参数。更多信息，请参见[上传证书](https://support.huaweicloud.com/usermanual-waf/waf_01_0078.html)。 WAF当前仅支持PEM格式证书。如果证书为非PEM格式，请参考[如何将非PEM格式的证书转换为PEM格式](https://support.huaweicloud.com/waf_faq/waf_01_0313.html)将证书转换为PEM格式，再上传。 成功导入的新证书，将同步添加到"证书管理"页面的证书列表。   - **选择已有证书**：如果已创建证书，单击下拉框，在"已有证书"中选择正确、有效的证书。  - **选择SCM证书** ：如果您已经在同一个账号下使用了CCM中的证书，也可以直接在下拉框中选择SCM证书，此处选择的SCM证书名称与CCM里证书名称一致。 - 目前华为云SCM证书只能推送到"default"企业项目下。如果您使用其他企业项目，则不能选择使用SCM推送的SSL证书。  - 选择的SCM证书会自动在"证书管理"页面生成一条记录，该证书支持在"证书管理"页面修改证书名称，但不会同步修改CCM里显示的证书名称。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | --                                                                                                                                                                                                                                  |
   | IP标记     | 网站接入WAF后，"已使用七层代理"默认为"是"。该场景下，WAF无法直接获取客户端真实IP，导致基于IP的防护规则失效。选择IP标记后，可指定客户端IP的判定方式，帮助WAF获取客户端真实IP。 - **$remote_sockaddr**：当WAF前无其他代理时，如果报文存在TOA（TCP Option Address），且不希望WAF以TCP Option Address作为客户端IP时，选择该选项。配置后，WAF会以报文的3层源IP作为客户端真实IP。  - **$remote_addr**：当WAF前存在四层代理时，如果希望WAF以TCP连接IP作为客户端真实IP，选择该选项。  - **x-forwarded-for**：当WAF前存在七层代理时，选择该选项后，WAF会以X-Forwarded-For（XFF）中的首个IP地址作为客户端真实IP。  - **自定义** ：当WAF前存在七层代理时，选择该项并配置字段名后，WAF优先从配置的字段中获取客户端真实IP。配置多个字段时，WAF从左到右依次读取客户端真实IP。 如果WAF从自定义字段中未获取到客户端真实IP，将依次从CDN-Src-Ip、X-Real-Ip、X-Forwarded-For、$remote_addr字段获取客户端真实IP。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | $remote_sockaddr                                                                                                                                                                                                                    |
   | 防护策略     | 选择要启用的防护策略。 - **系统自动生成策略** （默认）：详细说明如下： - **Web基础防护** ：默认开启**常规检测** ，可防护SQL注入、XSS跨站脚本、远程溢出攻击、文件包含、Bash漏洞攻击、远程命令执行、目录遍历、敏感文件访问、命令/代码注入等攻击行为。 常规检测包含： - "规则集"："默认规则集【中等】"  - "防护动作"："仅记录"，即发现攻击行为后WAF只记录攻击事件不阻断攻击。    - **网站反爬虫**：默认开启扫"扫描器"检测、"防护动作"为"仅记录"（发现攻击行为后WAF只记录攻击事件不阻断攻击），可防护漏洞扫描、病毒扫描等Web扫描任务，如OpenVAS、Nmap的爬虫行为。    - **手动创建的防护策略** ：根据防护需求创建的防护策略。更多信息，请参见[配置防护策略](https://support.huaweicloud.com/usermanual-waf/waf_01_0007.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | 系统自动生成策略                                                                                                                                                                                                                            |
      
   
   
8. 根据面板提示，单击"立即配置负载均衡"，绑定WAF独享引擎实例与负载均衡器。 
   图4立即配置负载均衡   
   ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002361935050.png)
   您也可以单击"稍后"，参照[步骤二：为WAF独享引擎实例配置负载均衡]、[步骤三：为弹性负载均衡绑定弹性公网IP]和[步骤四：放行独享引擎回源IP]完成相关操作。
   
   
 
 #### 步骤二：为WAF独享引擎实例配置负载均衡
添加防护网站后，您需要使用华为云弹性负载均衡（Elastic Load Balance，简称ELB）为WAF独享引擎实例配置负载均衡和健康检查，以确保WAF的可靠性和稳定性。
![](https://support.huaweicloud.com/usermanual-waf/public_sys-resources/note_3.0-zh-cn.png)
华为云ELB按流量单独计费。有关ELB的计费详情，请参见[ELB价格详情](https://www.huaweicloud.com/pricing.html#/elb)。
1. 在ELB为负载均衡添加监听器。 
   1. 在页面左上方，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002679276757.png "点击放大")图标，选择"网络 \> 弹性负载均衡 ELB"。
   
   2. 单击目标负载均衡器名称，进入负载均衡详情页。
   
   3. 在"监听器"页签，单击"添加监听器"，配置监听器信息。
      关键参数配置说明如下，其他参数说明，请参见[添加HTTP监听器](https://support.huaweicloud.com/usermanual-elb/elb_ug_jt_0008.html)、[添加HTTPS监听器](https://support.huaweicloud.com/usermanual-elb/elb_ug_jt_0009.html)或[添加TCP监听器](https://support.huaweicloud.com/usermanual-elb/elb_ug_jt_0006.html)。
      表2添加监听器关键参数说明 
      | 项目       | 参数     | 说明                                                                                                                                                                                                      | 取值样例   |
      |:---|:---|:---|:---|
      | 配置监听器    | 前端协议   | 客户端与负载均衡监听器建立流量分发连接的协议。此处选择HTTP、HTTPS或TCP协议。                                                                                                                                                            | HTTP   |
      | 配置监听器    | 前端端口   | 客户端与负载均衡监听器建立流量分发连接的端口。取值范围为：\[1-65535\]。                                                                                                                                                               | 80     |
      | 配置后端分配策略 | 分配策略类型 | 负载均衡采用的算法，支持"加权轮询算法"、"加权最少连接"、"源IP算法"、"连接ID算法"。 注意： 选择"加权轮询算法"时，请关闭"会话保持"，如果开启会话保持，相同的请求会转发到相同的WAF独享引擎实例上，当WAF独享引擎实例出现故障时，再次到达该引擎的请求将会出错。 | 加权轮询算法 |
      | 添加后端服务器  | 配置健康检查 | "健康检查结果"的"状态"必须为"正常"，否则会导致网站不能正常接入WAF。有关配置健康检查的详细操作，请参见[配置健康检查](https://support.huaweicloud.com/usermanual-elb/elb_ug_hc_0001.html)。                                                                    | 开启健康检查 |
         
      完成添加操作后，您可以在监听器页签，查看已添加的监听器，获取ELB负载均衡器（[图5]①）、ELB监听器（[图5]②）、后端服务器组（[图5]③）。
      图5查看监听器信息   
      ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002366817082.png "点击放大") 
   
   
   
   
2. 在WAF为独享引擎实例配置负载均衡。
   
   1. 登录管理控制台，在页面左上方，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002367510452.png "点击放大")图标，选择"安全与合规 \> Web应用防火墙 WAF"。
   
   2. 在左侧导航栏，选择"资产管理 \> WAF独享引擎"。
   
   3. 在目标实例所在行的"操作"列，选择"更多 \> 添加到ELB"。 如果您所在地域为华东-上海一、华北-乌兰察布一，您也可以选择运行中的多个实例（反向代理模式）后，单击实例列表左上角的"批量添加到ELB"，批量为WAF独享引擎实例配置负载均衡。
      
   
   4. 在"添加到ELB"面板，选择[1.c]中配置的"ELB（负载均衡器）"、"ELB监听器"和"后端服务器组"后，单击"下一步"。
      "健康检查结果"的"状态"必须为"正常"，否则会导致网站不能正常接入WAF。健康检查异常的排查思路请参见[健康检查异常](https://support.huaweicloud.com/elb_faq/zh-cn_topic_0018127975.html#section2)。
      图6添加到ELB   
      ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002361935082.png "点击放大") 
   
   5. 为WAF实例配置业务"端口"和"权重"后，单击"确定"。 "业务端口"需要配置为WAF独享引擎实例实际监听的业务端口，即[步骤一：添加防护网站]中配置的"防护端口"。
      
   
   
   
   
 
 #### 步骤三：为弹性负载均衡绑定弹性公网IP
如果WAF独享引擎实例已配置负载均衡，请解绑源站服务器的弹性公网IP（Elastic IP，简称EIP），将解绑的弹性公网IP绑定到WAF独享引擎实例[配置的负载均衡]上。绑定后，请求流量会先经过WAF独享引擎进行攻击检测，然后转发到源站服务器，从而确保源站安全、稳定、可用。
本章节以源站服务器挂载在弹性负载均衡（Elastic Load Balance，简称ELB）上为例，需要解绑该ELB绑定的EIP，再将解绑后的EIP绑定到WAF独享引擎配置的ELB上。具体操作请以实际业务为准。
1. 解绑源站服务器的弹性公网IP。 
   1. 在页面左上方，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002679276757.png "点击放大")图标，选择"网络 \> 弹性负载均衡 ELB"。
   
   2. 在"负载均衡器"页面，解绑已与源站服务器绑定的弹性公网IP。
      - 解绑IPv4公网IP，在目标源站的负载均衡器所在行"操作"列，选择"更多 \> 解绑IPv4公网IP"。
      
      - 解绑IPv6公网IP，在目标源站的负载均衡器所在行"操作"列，选择"更多 \> 解绑IPv6公网IP"。
      
      
      图7解绑弹性公网IP   
      ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002395615013.png "点击放大") 
   
   3. 在弹出的对话框中，单击"是"，解绑EIP。
   
   
   
   
2. 在"负载均衡器"页面，找到WAF独享引擎的ELB的负载均衡器，绑定源站服务器的弹性公网IP。 
   - 绑定IPv4公网IP，在WAF独享引擎的ELB的负载均衡器所在行"操作"列，选择"更多 \> 绑定IPv4公网IP"。
   
   - 绑定IPv6公网IP，在WAF独享引擎的ELB的负载均衡器所在行"操作"列，选择"更多 \> 绑定IPv6公网IP"。
   
   - 在弹出对话框中，选择[1.b]中解绑的EIP，单击"确定"，绑定EIP。
   
   
   
   
 
 #### 步骤四：放行独享引擎回源IP
网站以"独享模式"成功接入WAF后，所有网站访问请求将先经过独享引擎配置的ELB然后流转到独享引擎实例进行监控，经独享引擎实例过滤后再返回到源站服务器，流量经独享引擎实例返回源站的过程称为回源。在服务器看来，接入WAF后所有源IP都会变成独享引擎实例的回源IP（即独享引擎实例对应的子网IP），以防止源站IP暴露后被黑客直接攻击。
源站服务器上的安全软件很容易认为独享引擎的回源IP是恶意IP，有可能触发屏蔽WAF回源IP的操作。一旦WAF的回源IP被屏蔽，WAF的请求将无法得到源站的正常响应，因此，网站以"独享模式"接入WAF防护后，您需要在源站服务器上设置放行创建的独享引擎实例对应的子网IP，不然可能会出现网站打不开或打开极其缓慢等情况。
根据您的源站服务器部署位置，选择以下方式进行操作。
- [回源到ECS]
- [回源到ELB]
 #### 步骤五：验证WAF独享引擎实例转发正常
添加防护网站后，验证WAF转发和ELB运行是否正常。
#### （可选）验证独享WAF是否正常工作
1. 创建一台与独享WAF实例在同一VPC下的ECS用于发送请求。
2. 通过[1]中创建的ECS向独享WAF发送请求。
   
   - 转发测试
     ```
     curl -kv -H "Host: {添加到WAF的防护对象}" {服务器配置中的对外协议}://{独享WAF的IP}:{防护对象端口}
     ```
     例如：
     ```
     curl -kv -H "Host: a.example.com" http://192.168.0.1
     ```
     返回码为 200 则说明转发成功。如果转发未成功，请参见[如何排查404/502/504错误？](https://support.huaweicloud.com/trouble-waf/waf_01_0066.html)进行排查。
     
   
   - 攻击拦截测试。
     1. 确保网站对应策略已开启基础防护的拦截模式。 
        
        
        
     
     2. 执行以下命令：
        ```
        curl -kv -H "Host: {添加到WAF的防护对象}" {服务器配置中的对外协议}://{独享WAF的IP}:{防护对象端口} --data “id=1 and 1=’1”
        ```
        例如:
        ```
        curl -kv -H "Host: a.example.com" http://192.168.X.X --data "id = 1 and 1 = '1'"
        ```
        返回码为 418 则说明拦截成功，独享WAF工作正常。
        
      
   
   
   
   
 
#### 验证独享WAF和ELB是否都正常工作
- 转发测试（对外协议为HTTP）
  ```
  curl -kv -H "Host: {添加到WAF的防护对象}" http://{ELB私网的IP}:{ELB监听端口}
  ```
  **如果 ELB** **添加了 EIP** **，可以使用任意公网机器直接进行测试**。
  ```
  curl -kv -H "Host: {添加到WAF的防护对象}" http://{ELB公网的IP}:{ELB监听端口}
  ```
  例如：
  ```
  curl -kv -H "Host: a.example.com" http://192.168.X.Y
  curl -kv -H "Host: a.example.com" http://100.10.X.X
  ```
  返回码为200则说明转发成功。
  在确保独享引擎工作正常的情况下，如果转发失败，则优先检查ELB配置是否有误（如果ELB健康检查异常可先关闭ELB健康检查再重新执行以上的操作）。
  
- 转发测试（对外协议为HTTPS） curl访问HTTPS域名时，会默认携带SNI。
  ```
  curl -kv --resolve {添加到WAF的防护对象}:{ELB监听端口}:{ELB公网的IP} https://{添加到WAF的防护对象}
  ```
  例如：
  ```
  curl -kv --resolve example.com:443:93.184.X.Y https://example.com
  ```
  返回码为200则说明转发成功。
  在确保独享引擎工作正常的情况下，如果转发失败，则优先检查ELB配置是否有误（如果ELB健康检查异常可先关闭ELB健康检查再重新执行以上的操作）。
  
- 攻击拦截测试
  1. 确保网站对应策略已开启基础防护的拦截模式。 
     
     
     
  
  2. 执行以下命令：
     ```
     curl -kv -H "Host: {添加到WAF的防护对象}" {ELB对外协议}://{ELB私网的IP}:{ELB监听端口} --data "id=1 and 1=’1"
     ```
     **如果ELB** **添加了EIP** **，可以使用任意公网机器直接进行测试**。
     ```
     curl -kv -H "Host: {添加到WAF的防护对象}" {ELB对外协议}://{ELB公网的IP}:{ELB监听端口} --data "id=1 and 1=’1"
     ```
     例如:
     ```
     curl -kv -H "Host: a.example.com" http:// 192.168.0.2 --data "id=1 and 1=’1"
     curl -kv -H "Host: a.example.com" http:// 100.10.X.X --data "id=1 and 1=’1"
     ```
     返回码为418则说明拦截成功，独享WAF、ELB均工作正常。
     
   
 
 #### 高级配置
在进行[基础配置]时，可同时配置**IP标记** **、防护策略**。如果以上配置项均保持默认配置，可根据实际业务调整。
用户可在"资产管理 \> 防护对象"页面，单击网站域名后，在网站详情页面进行配置。
独享模式接入支持以下高级配置项：
表4高级配置 
| 功能                | 支持功能                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
|:---|:---|
| **HTTPS安全合规加固**   | - [配置PCI DSS/3DS合规与TLS](https://support.huaweicloud.com/usermanual-waf/waf_01_0169.html)：在兼顾兼容性和安全性的基础上，WAF默认配置的最低TLS版本为TLS v1.0，加密套件为"安全加密套件"，用户可根据业务需要，配置安全性更高的TLS版本、加密套件；或开启PCI DSS/PCI 3DS，构建"合规准入+加密传输+欺诈拦截" 三重防护体系，达成业务安全与合规的双重目标。  - [开启HTTP2协议](https://support.huaweicloud.com/usermanual-waf/waf_01_1170.html)：2023年05月及之后版本的独享引擎，全局开启HTTP2协议，无需手动设置。  - [开启Cookie安全属性](https://support.huaweicloud.com/usermanual-waf/waf_01_3154.html)：自动为源站返回的Cookie追加HttpOnly和Secure属性（均设为true），防范XSS（跨站脚本攻击）窃取Cookie、Cookie劫持、中间人篡改Cookie等安全风险，同时满足安全合规要求，避免被Appscan、AWVS、绿盟等Web安全扫描器记录为安全威胁。                                                                                                                                                                                                     |
| **真实客户端IP透传**     | - [配置攻击惩罚的流量标识](https://support.huaweicloud.com/usermanual-waf/waf_01_0270.html)：为攻击惩罚提供识别依据，精准定位恶意请求来源的身份标签，区分合法与恶意请求的主体，并设定惩罚目标。  - [配置请求头和响应头字段转发](https://support.huaweicloud.com/usermanual-waf/waf_01_2157.html)：使WAF在中转过程中，将自定义标识信息注入请求头和响应头Header字段。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
| **回源链路与性能优化**     | - [配置WAF到网站服务器的连接超时时间](https://support.huaweicloud.com/usermanual-waf/waf_01_1171.html)：为各关键环节设置 "时间阈值"，如果请求或响应时间超过阈值，WAF即终止流程并返回对应错误码，避免异常或攻击请求长期占用资源。  - [开启熔断保护功能保护源站安全](https://support.huaweicloud.com/usermanual-waf/waf_01_1172.html)：避免因频繁遇到502 Bad Gateway、504 Gateway Timeout错误或请求处理延迟，造成网站瘫痪。  - [开启链路追踪](https://support.huaweicloud.com/usermanual-waf/waf_11_0001.html)：可根据访问日志信息，追踪完整的请求链路，获取请求的来源、经过的节点、响应时间等信息，帮助您快速定位和解决业务问题。                                                                                                                                                                                                                                                                                                                                            |
| **网络扩展与高可用配置**    | - [修改负载均衡算法](https://support.huaweicloud.com/usermanual-waf/waf_01_1173.html)：针对HTTP/HTTPS请求的特征（如源IP、Session标识）进行流量分配。  - [修改拦截返回页面](https://support.huaweicloud.com/usermanual-waf/waf_01_0154.html)：根据不同业务需要，配置访问者请求被拦截时，WAF返回的提示页面。  - [开启不插入Cookie字段的能力](https://support.huaweicloud.com/usermanual-waf/waf_01_2154.html)：WAF将不会在响应Cookie中插入**HWWAFSESTIME** 和**HWWAFSESID**。  - [修改人机验证状态码](https://support.huaweicloud.com/usermanual-waf/waf_01_3155.html)：实现WAF防护动作与业务系统的兼容性适配，避免因状态码不匹配导致的业务流程中断/前端解析异常。  - [配置JA3/JA4指纹标记](https://support.huaweicloud.com/usermanual-waf/waf_01_3157.html)：支持将JA3/JA4指纹标记添加到Header字段中再传递给WAF，用于配置TLS指纹（JA3）和TLS指纹（JA4）条件的防护。   |
| **运维监控** **效率提升** | - [配置日志记录响应体字节长度](https://support.huaweicloud.com/usermanual-waf/waf_01_2556.html)：截取满足响应体字节长度的响应体数据并写入日志。  - [配置自定义记录日志Trace ID](https://support.huaweicloud.com/usermanual-waf/waf_01_3156.html)：提取并记录自定义请求头或响应头字段到WAF日志的custom_traceid字段中，通过统一Trace ID串联前端、WAF、网关、后端服务全链路，解决WAF日志与业务日志脱节的痛点，实现WAF日志与业务日志的联动关联，大幅提升日志追踪、问题排障与安全溯源的效率。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
   
#### 日常运维
在日常防护过程中，用户可能需要进行以下操作：
- [查看网站基本信息](https://support.huaweicloud.com/usermanual-waf/waf_01_0020.html)：查看防护域名的对外协议类型、策略名称、告警页面等信息。
- [更新网站绑定的证书](https://support.huaweicloud.com/usermanual-waf/waf_01_0262.html)：若证书即将到期，或因吊销、更换机构等其他原因需变更证书时，需及时更新域名已绑定的SSL证书。
  为避免因证书过期而导致业务中断，可设置证书到期告警通知，在证书到期前通过邮件、短信等方式接收通知。具体操作，请参见[开启告警通知](https://support.huaweicloud.com/usermanual-waf/waf_01_0019.html)。
  
- [切换防护模式](https://support.huaweicloud.com/usermanual-waf/waf_01_0003.html)：
  - 未防护：如果大量的正常业务被拦截，可切换为该状态，WAF不再检测所有请求，日志也不会记录。
  
  - 防护中：部分场景，如手动续费后，建议检查防护状态。若"防护状态"为"未防护"，需重新开启防护。
   
- 通过API批量管理WAF接入域名：
  - 将域名接入WAF实例的配置信息，请参见API文档[创建独享模式域名 - CreatePremiumHost](https://support.huaweicloud.com/api-waf/CreatePremiumHost.html)。
  
  - 查询CNAME接入详情的配置信息，请参见API文档[查看独享模式域名配置 - ShowPremiumHost](https://support.huaweicloud.com/api-waf/ShowPremiumHost.html)。
   
- [删除防护网站](https://support.huaweicloud.com/usermanual-waf/waf_01_0005.html)：不再需要WAF防护时，可删除防护网站。
 
#### 生产环境配置建议
为保障生产环境业务安全与运行稳定，将业务域名接入WAF防护前，建议遵循以下建议：
- **接入时间**：优先在凌晨低峰期切换DNS，降低用户影响。
- **灰度策略**：建议先接入非生产环境的域名，运行一段时间以确认业务正常后，再接入生产环境的域名。
- **检查业务** ：接入完成后，您可以通过如下方式确认业务是否正常。
  - **查看日志** ：查看日志中状态码200的占比是否有明显波动、QPS是否有明显突增突降等。可[查询防护事件](https://support.huaweicloud.com/usermanual-waf/waf_01_0156.html)，进行检查。
  
  - **业务监控**：检查业务侧功能是否正常，例如用户访问、交易等功能。
   
- **源站加固**：建议在源站服务器上，配置只放行WAF回源IP全部端口的访问控制策略，防止黑客获取源站IP后绕过WAF直接攻击源站。
- **HTTPS配置** ：建议在源站服务器与WAF侧同步部署SSL证书，并参照以下配置建议，实现证书的规范化高效管理。
  - 将证书文件上传至云证书与管理服务 CCM。
  
  - 在WAF侧接入时选择协议类型为**HTTPS** ，并根据业务场景[配置PCI DSS/3DS合规、TLS和加密套件](https://support.huaweicloud.com/usermanual-waf/waf_01_0169.html)。
  
  - [开启证书到期告警通知](https://support.huaweicloud.com/usermanual-waf/waf_01_0019.html)，在证书即将过期时及时更新。
   
- **规则优化** ：接入初期使用观察模式，排除误拦截后再开启拦截模式。更多操作，请参见[配置核心防护规则](https://support.huaweicloud.com/usermanual-waf/waf_05_0004.html)。
- **监控告警** ：
  - [开启告警通知](https://support.huaweicloud.com/usermanual-waf/waf_01_0019.html)，及时了解防护网站被攻击次数、证书到期、防护规则到期、WAF回源IP或网站访问WAF的IP变更信息。
  
  - [设置"Web应用防火墙-防护域名"监控告警规则](https://support.huaweicloud.com/usermanual-waf/waf_01_0373.html)，关注防护域名的请求量、5XX返回码、基础防护次数、CC防护次数等信息。
   
- **备份策略**：保存当前DNS、证书、回源配置信息，便于故障快速回滚。
 
#### 常见问题
- [域名/IP接入状态显示"未接入"，如何处理？](https://support.huaweicloud.com/trouble-waf/waf_01_0278.html)
- [添加域名时提示"非法的源站地址"，如何处理？](https://support.huaweicloud.com/waf_faq/waf_01_0242.html)
- [添加防护域名时，提示"其他人已经添加了该域名，请确认该域名是否属于你"，如何处理？](https://support.huaweicloud.com/waf_faq/waf_01_3243.html)
- [添加防护域名时，为什么无法选择SCM证书？](https://support.huaweicloud.com/trouble-waf/waf_01_3341.html)
- [网站、应用接入WAF后，访问出现404/502/504报错处理方法](https://support.huaweicloud.com/trouble-waf/waf_01_0066.html)
- [如何解决网站接入WAF后程序访问页面卡顿？](https://support.huaweicloud.com/trouble-waf/waf_01_0201.html)
- [如何处理网站接入WAF后，文件不能上传？](https://support.huaweicloud.com/trouble-waf/waf_01_0100.html)
- [域名接入WAF后，为什么无法开启防护模式？](https://support.huaweicloud.com/waf_faq/waf_01_0145.html)
 
