# 管理内置规则集
WAF预先内置了用于检测常见的Web应用攻击的安全规则，并按照防护粒度，将所有规则划分到三个不同的等级中："默认规则集【宽松】"、"默认规则集【中等】"、"默认规则集【严格】"。所有内置的规则均由WAF管理，并定期更新，以针对新的攻击特征进行安全防护。您也可以根据实际业务情况，创建自定义规则集，为默认规则集开启或关闭自动更新，配置防护动作。
#### 典型业务场景
- **当Web应用频繁遭受SQL注入等攻击时，可选择严格规则集获得更全面的防护**，识别带有复杂绕过手段的攻击请求。
- **业务误报较多**：选用宽松规则集，或创建自定义规则集并关闭自动更新，规避规则更新带来新增误拦截。
- **业务上线初期验证防护效果**：使用仅记录模式观察一段时间，确认无大量误报后再切换为拦截模式。
- **安全审计、事件排查**：查看、导出内置规则，结合防护事件中的规则 ID 定位误报或攻击行为。
 
#### 概念说明
WAF内置三套防护等级的规则集，由平台统一维护、定期更新，三套等级防护差异如下：
- **默认规则集【宽松】**：防护粒度粗，仅拦截攻击特征非常明显的请求；适合业务误报较多的业务场景。
- **默认规则集【中等】**：WAF 默认等级，兼顾防护效果与业务兼容性，满足绝大多数 Web 业务防护需求。
- **默认规则集【严格】**：防护粒度最精细，可识别复杂绕过类攻击（如 Jolokia 攻击、Druid SQL 注入探测）；建议业务稳定运行、配置好白名单后再启用，容易产生误报。
 
#### 约束条件
- 仅**云模式企业版** 、**独享引擎（WI-500）**支持自定义规则集。
- 仅**云模式专业版/企业版** 、**独享引擎**支持查看漏洞更新动态。
 
#### 前提条件
[防护网站已接入WAF](https://support.huaweicloud.com/usermanual-waf/waf_01_1108.html)。
#### 查看内置规则
在"内置规则集管理"页面的"默认规则"页签，可查看所有内置规则、对应防护的漏洞、漏洞危险等级、应用类型、防护类型、更新时间等信息。
1. [登录Web应用防火墙控制台](https://console.huaweicloud.com/waf/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002304713360.png)图标，选择区域或项目。
3. (可选) 如果您已开通企业项目，在左侧导航栏上方单击"按企业项目筛选"下拉框，选择您所在的企业项目。完成后，页面将为您展示该企业项目下的相关数据。
4. 在左侧导航栏，选择"对象管理 \> 内置规则集管理"。
5. 在"默认规则"页签，查看所有内置规则详情。 
   图1查看内置规则   
   ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002725241946.png "点击放大")
   所有内置规则，默认按照更新时间由近及远排列。默认规则各参数说明如[表1]所示。
    表1默认规则参数说明 
   | 参数    | 说明                                                                                                                                          |
   |:---|:---|
   | 规则ID   | 防护规则的ID。复制该ID后，可以在[防护事件列表](https://support.huaweicloud.com/usermanual-waf/waf_01_0156.html#waf_01_0156__section1926853492112)，根据该ID查看防护详情。 |
   | 规则描述   | 规则的详情描述。                                                                                                                                    |
   | CVE编号  | CVE（Common Vulnerabilities and Exposures，通用漏洞与暴露）编号是用于公开识别已知网络安全漏洞的标准标识系统。一个编号对应一个特定漏洞。CVE编号的格式为：CVE-年份-序列号。                              |
   | 危险等级    | 防护规则所防护威胁的严重程度。                                                                                                                           |
   | 应用类型    | 防护规则所防护的攻击来自的应用类型。                                                                                                                         |
   | 防护类型  | 防护规则所防护的攻击类型，包括：SQL注入、恶意爬虫、本地文件包含、跨站脚本、命令注入、远程文件包含、网站木马等。                                                                                 |
   | 更新时间 | 防护规则会根据攻击特征的变化进行更新，以确保规则防御的有效性。                                                                                                             |
      
   您可以在规则列表进行如下操作：
   
   | 操作                                                       | 说明                                                                                                                                                                                                                                                                                                                                                                                                                        |
   |:---|:---|
   | 自定义显示列（[图1]的图标①）    | 单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002754841575.png "点击放大")图标，选择规则列表要显示的列，设置表格内容是否自动折行。                                                                                                                                                                                                                                                                                                 |
   | 设置规则列表筛选条件（[图1]的图标②） | 选中多个筛选条件时，按"且"的关系展示。 - 按**更新时间** 筛选：支持查看**全部时间** 、**自定义时间段**内更新的规则。  - 按**所属规则集等级** 筛选：支持查看所属**全部规则集** 、**宽松规则集** 、**中等规则集** 或**严格规则集**的规则。  - 按**属性** 筛选：支持查看指定**规则ID** 、**规则描述** 、**CVE编号** 、**危险等级** 、**应用类型** 、**防护类型**的规则。   |
   | 排序展示                                                  | 单击**规则ID** 、**规则描述** 、**CVE编号** 、**危险等级** 、**应用类型** 、**防护类型** 、**更新时间** 旁的![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002725401872.png)，设置按指定条件升序或降序排列。                                                                                                                                                                                                                                           |
   | 复制指定内容                                                 | 单击要复制的规则ID、规则描述、CVE编号、应用类型、防护类型旁的![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002754801695.png)，复制当前内容。                                                                                                                                                                                                                                                                                            |
   | 导出全部内置规则集                                             | 单击规则列表上方的"导出"，将所有内置规则导出到一个XLSX表格中。                                                                                                                                                                                                                                                                                                                                                                                     |
      
   
   
 
#### 查看规则和漏洞更新动态
WAF支持查看如下动态信息：规则更新动态（所有版本）、漏洞更新动态（云模式专业版/企业版、独享引擎）。
1. [登录Web应用防火墙控制台](https://console.huaweicloud.com/waf/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002304713360.png)图标，选择区域或项目。
3. (可选) 如果您已开通企业项目，在左侧导航栏上方单击"按企业项目筛选"下拉框，选择您所在的企业项目。完成后，页面将为您展示该企业项目下的相关数据。
4. 在左侧导航栏，选择"对象管理 \> 内置规则集管理"。
5. 在"默认规则"页签，查看**规则更新动态** 、**漏洞更新动态** 。
   
   - **规则更新动态**
     在"规则更新动态"区域的"规则更新"页签，查看规则更新详情。可根据规则更新中的规则ID，筛选对应规则，查看规则详情和可防护的漏洞信息，如[图2]所示。
     图2查看规则更新详情   
     ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002725241948.png "点击放大") 
   
   - **漏洞更新动态**
     在"规则更新动态"区域的"漏洞更新"页签，查看漏洞更新动态。可根据漏洞更新中漏洞对应的可防护规则ID，筛选对应规则，查看规则详情，如[图3]所示。
     图3查看漏洞更新详情   
     ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002725401874.png "点击放大") 
   
   
   
   
 
#### 新建自定义规则集
仅支持从系统内置的宽松、中等、严格规则集复制规则后，设置更新规则、防护动作。
1. [登录Web应用防火墙控制台](https://console.huaweicloud.com/waf/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002304713360.png)图标，选择区域或项目。
3. (可选) 如果您已开通企业项目，在左侧导航栏上方单击"按企业项目筛选"下拉框，选择您所在的企业项目。完成后，页面将为您展示该企业项目下的相关数据。
4. 在左侧导航栏，选择"对象管理 \> 内置规则集管理"。
5. 在"内置规则集"页签，单击"新建自定义规则集"。
6. 在"新建自定义规则集"对话框，完成如下配置后，单击"确定"。 
   表2新建自定义规则集 
   | 参数        | 说明                                                                                                                                                                                       | 取值样例   |
   |:---|:---|:---|
   | 自定义规则组名称 | 设置规则组名称。自定义规则组名称只能由数字、字母、中划线、下划线和英文句点组成，且不超过64个字符。                                                                                                                                     | waf     |
   | 备注       | 设置自定义规则组备注信息。                                                                                                                                                                          | -     |
   | 初始默认规则集  | 选择要配置的初始规则集，支持选择**宽松规则组** 、**中等规则组** 、**严格规则组**。                                                                                                                                         | 宽松规则组 |
   | 规则更新设置   | **规则更新状态**：WAF会定期更新内置规则，并同步至您复制的规则集，您可以开启或关闭自动更新。                                                                                                                                        | 关闭     |
   | 规则更新设置   | **防护动作** ：支持配置为**拦截** 或**仅记录**。设置该防护动作后，会同步在Web基础防护规则生效。 防护动作选择 "拦截" 后，命中规则的请求会直接阻断业务；业务上线初期直接使用拦截模式，有可能造成正常业务请求被误拦截，建议优先使用 "仅记录" 模式观察一段时间，确认无大量误报后再切换为拦截。 | 仅记录   |
      
   完成以上配置后，您可以在配置[Web基础防护规则](https://support.huaweicloud.com/usermanual-waf/waf_01_0008.html)时，选择已创建的自定义规则集。
   
   
 
#### 相关文档
- [配置Web基础防护规则防御常见Web攻击](https://support.huaweicloud.com/usermanual-waf/waf_01_0008.html)：在防护策略中选择内置、自定义规则集，启用Web基础防护。
- [查询防护事件](https://support.huaweicloud.com/usermanual-waf/waf_01_0156.html)：使用规则ID检索攻击事件，排查误报与攻击情况。
 
