更新时间:2026-09-16 GMT+08:00
分享

管理内置规则集

WAF预先内置了用于检测常见的Web应用攻击的安全规则,并按照防护粒度,将所有规则划分到三个不同的等级中:“默认规则集【宽松】”“默认规则集【中等】”“默认规则集【严格】”。所有内置的规则均由WAF管理,并定期更新,以针对新的攻击特征进行安全防护。您也可以根据实际业务情况,创建自定义规则集,为默认规则集开启或关闭自动更新,配置防护动作。

典型业务场景

  • 当Web应用频繁遭受SQL注入等攻击时,可选择严格规则集获得更全面的防护,识别带有复杂绕过手段的攻击请求。
  • 业务误报较多:选用宽松规则集,或创建自定义规则集并关闭自动更新,规避规则更新带来新增误拦截。
  • 业务上线初期验证防护效果:使用仅记录模式观察一段时间,确认无大量误报后再切换为拦截模式。
  • 安全审计、事件排查:查看、导出内置规则,结合防护事件中的规则 ID 定位误报或攻击行为。

概念说明

WAF内置三套防护等级的规则集,由平台统一维护、定期更新,三套等级防护差异如下:

  • 默认规则集【宽松】:防护粒度粗,仅拦截攻击特征非常明显的请求;适合业务误报较多的业务场景。
  • 默认规则集【中等】:WAF 默认等级,兼顾防护效果与业务兼容性,满足绝大多数 Web 业务防护需求。
  • 默认规则集【严格】:防护粒度最精细,可识别复杂绕过类攻击(如 Jolokia 攻击、Druid SQL 注入探测);建议业务稳定运行、配置好白名单后再启用,容易产生误报。

约束条件

  • 云模式企业版独享引擎(WI-500)支持自定义规则集。
  • 云模式专业版/企业版独享引擎支持查看漏洞更新动态。

前提条件

防护网站已接入WAF

查看内置规则

“内置规则集管理”页面的“默认规则”页签,可查看所有内置规则、对应防护的漏洞、漏洞危险等级、应用类型、防护类型、更新时间等信息。

  1. 登录Web应用防火墙控制台
  2. 在控制台左上角,单击图标,选择区域或项目。
  3. (可选) 如果您已开通企业项目,在左侧导航栏上方单击“按企业项目筛选”下拉框,选择您所在的企业项目。完成后,页面将为您展示该企业项目下的相关数据。
  4. 在左侧导航栏,选择对象管理 > 内置规则集管理
  5. “默认规则”页签,查看所有内置规则详情。

    图1 查看内置规则
    所有内置规则,默认按照更新时间由近及远排列。默认规则各参数说明如表1所示。
    表1 默认规则参数说明

    参数

    说明

    规则ID

    防护规则的ID。复制该ID后,可以在防护事件列表,根据该ID查看防护详情。

    规则描述

    规则的详情描述。

    CVE编号

    CVE(Common Vulnerabilities and Exposures,通用漏洞与暴露)编号是用于公开识别已知网络安全漏洞的标准标识系统。一个编号对应一个特定漏洞。CVE编号的格式为:CVE-年份-序列号。

    危险等级

    防护规则所防护威胁的严重程度。

    应用类型

    防护规则所防护的攻击来自的应用类型。

    防护类型

    防护规则所防护的攻击类型,包括:SQL注入、恶意爬虫、本地文件包含、跨站脚本、命令注入、远程文件包含、网站木马等。

    更新时间

    防护规则会根据攻击特征的变化进行更新,以确保规则防御的有效性。

    您可以在规则列表进行如下操作:

    操作

    说明

    自定义显示列(图1的图标①)

    单击图标,选择规则列表要显示的列,设置表格内容是否自动折行。

    设置规则列表筛选条件(图1的图标②)

    选中多个筛选条件时,按“且”的关系展示。
    • 更新时间筛选:支持查看全部时间自定义时间段内更新的规则。
    • 所属规则集等级筛选:支持查看所属全部规则集宽松规则集中等规则集严格规则集的规则。
    • 属性筛选:支持查看指定规则ID规则描述CVE编号危险等级应用类型防护类型的规则。

    排序展示

    单击规则ID规则描述CVE编号危险等级应用类型防护类型更新时间旁的,设置按指定条件升序或降序排列。

    复制指定内容

    单击要复制的规则ID、规则描述、CVE编号、应用类型、防护类型旁的,复制当前内容。

    导出全部内置规则集

    单击规则列表上方的“导出”,将所有内置规则导出到一个XLSX表格中。

查看规则和漏洞更新动态

WAF支持查看如下动态信息:规则更新动态(所有版本)、漏洞更新动态(云模式专业版/企业版、独享引擎)。

  1. 登录Web应用防火墙控制台
  2. 在控制台左上角,单击图标,选择区域或项目。
  3. (可选) 如果您已开通企业项目,在左侧导航栏上方单击“按企业项目筛选”下拉框,选择您所在的企业项目。完成后,页面将为您展示该企业项目下的相关数据。
  4. 在左侧导航栏,选择对象管理 > 内置规则集管理
  5. “默认规则”页签,查看规则更新动态漏洞更新动态

    • 规则更新动态

      “规则更新动态”区域的“规则更新”页签,查看规则更新详情。可根据规则更新中的规则ID,筛选对应规则,查看规则详情和可防护的漏洞信息,如图2所示。

      图2 查看规则更新详情
    • 漏洞更新动态

      “规则更新动态”区域的“漏洞更新”页签,查看漏洞更新动态。可根据漏洞更新中漏洞对应的可防护规则ID,筛选对应规则,查看规则详情,如图3所示。

      图3 查看漏洞更新详情

新建自定义规则集

仅支持从系统内置的宽松、中等、严格规则集复制规则后,设置更新规则、防护动作。

  1. 登录Web应用防火墙控制台
  2. 在控制台左上角,单击图标,选择区域或项目。
  3. (可选) 如果您已开通企业项目,在左侧导航栏上方单击“按企业项目筛选”下拉框,选择您所在的企业项目。完成后,页面将为您展示该企业项目下的相关数据。
  4. 在左侧导航栏,选择对象管理 > 内置规则集管理
  5. “内置规则集”页签,单击“新建自定义规则集”
  6. “新建自定义规则集”对话框,完成如下配置后,单击“确定”

    表2 新建自定义规则集

    参数

    说明

    取值样例

    自定义规则组名称

    设置规则组名称。自定义规则组名称只能由数字、字母、中划线、下划线和英文句点组成,且不超过64个字符。

    waf

    备注

    设置自定义规则组备注信息。

    -

    初始默认规则集

    选择要配置的初始规则集,支持选择宽松规则组中等规则组严格规则组

    宽松规则组

    规则更新设置

    规则更新状态:WAF会定期更新内置规则,并同步至您复制的规则集,您可以开启或关闭自动更新。

    关闭

    防护动作:支持配置为拦截仅记录。设置该防护动作后,会同步在Web基础防护规则生效。

    防护动作选择 “拦截” 后,命中规则的请求会直接阻断业务;业务上线初期直接使用拦截模式,有可能造成正常业务请求被误拦截,建议优先使用 “仅记录” 模式观察一段时间,确认无大量误报后再切换为拦截。

    仅记录

    完成以上配置后,您可以在配置Web基础防护规则时,选择已创建的自定义规则集。

相关文档

相关文档