# Web应用防火墙 WAF > 识别恶意请求特征和防御未知威胁 ## 服务公告 - [Oracle WebLogic wls9-async反序列化远程命令执行漏洞(CNVD-C-2019-48814)](https://support.huaweicloud.com/bulletin-waf/waf_01_3008.md): 2019年04月17日,华为云应急响应中心检测到国家信息安全漏洞共享平台(China National Vulnerability Database,CNVD)发布的Oracle WebLogic wls9-async组件安全公告。Oracle WebLogic wls9-async组件在反序列化处理输入信息时存在缺陷,攻击者可以发送精心 - [开源组件Fastjson远程代码执行漏洞](https://support.huaweicloud.com/bulletin-waf/waf_01_3021.md): 2019年07月12日,华为云应急响应中心检测到开源组件Fastjson存在远程代码执行漏洞,此漏洞为2017年Fastjson 1.2.24版本反序列化漏洞的延伸利用,可直接获取服务器权限,危害严重。漏洞影响的产品版本包括:Fastjson 1.2.51以下的版本,不包括Fastjson 1.2.51版本。Fastjson 1.2.51 - [开源组件Fastjson拒绝服务漏洞](https://support.huaweicloud.com/bulletin-waf/waf_01_3023.md): 2019年09月03日,华为云安全团队检测到应用较广的开源组件Fastjson的多个版本出现拒绝服务漏洞。攻击者利用该漏洞,可构造恶意请求发给使用了Fastjson的服务器,使其内存和CPU耗尽,最终崩溃,造成用户业务瘫痪。目前,华为云Web应用防火墙(Web Application Firewall,WAF)提供了对该漏洞的防护。漏洞影 - [Apache Dubbo反序列化漏洞](https://support.huaweicloud.com/bulletin-waf/waf_01_3024.md): 2020年02月10日,华为云安全团队监测到Apache Dubbo官方发布了CVE-2019-17564漏洞通告,漏洞等级中危。当用户选择http协议进行通信时,攻击者可以通过发送POST请求的时候来执行一个反序列化的操作,由于没有任何安全校验,该漏洞可以造成反序列化执行任意代码。目前,华为云Web应用防火墙(Web Applicati - [Java Spring框架远程代码执行高危漏洞](https://support.huaweicloud.com/bulletin-waf/waf_01_3035.md): Spring是一款主流的Java EE轻量级开源框架,面向服务器端开发设计。近日,Spring框架被曝出可导致RCE远程代码执行的漏洞,该漏洞攻击面较广,潜在危害严重,对JDK 9及以上版本皆有影响。Spring框架RCE 0day安全漏洞JDK 9及以上的。使用了Spring框架或衍生框架。目前,该漏洞存在两种攻击payload,是否开 ## 产品介绍 - [什么是Web应用防火墙](https://support.huaweicloud.com/productdesc-waf/waf_01_0045.md): Web应用防火墙(Web Application Firewall,WAF)是一种专门的Web应用程序安全防护工具。它部署在Web应用前端,通过分析检测互联网与Web应用之间的HTTP(S)流量,根据预定义的防护规则,识别并拦截SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶 - [应用场景](https://support.huaweicloud.com/productdesc-waf/waf_01_0046.md): 帮助用户防护常见的Web安全问题,比如命令注入、敏感文件访问等高危攻击。当业务举办定时抢购秒杀活动时,业务接口可能在短时间承担大量的恶意请求。Web应用防火墙可以灵活设置CC攻击防护的限速策略,能够保证业务服务不会因大量的并发访问而崩溃,同时尽可能地给正常用户提供业务服务。当第三方Web框架、插件爆出高危漏洞,业务无法快速升级修复,Web - [与其他云服务的关系](https://support.huaweicloud.com/productdesc-waf/waf_01_0051.md): 本章节介绍Web应用防火墙与其他云服务的关系。云审计服务(Cloud Trace Service,CTS)记录了Web应用防火墙相关的操作事件,方便用户日后的查询、审计和回溯。云监控服务可以监控Web应用防火墙的相关指标,用户可以通过指标及时了解Web应用防火墙防护状况,并通过这些指标设置防护策略。具体请参见云监控服务用户指南。有关WAF - [权限管理](https://support.huaweicloud.com/productdesc-waf/waf_01_0052.md): 如果您需要对华为云上购买创建的Web应用防火墙(Web Application Firewall,WAF)资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制 - [产品优势](https://support.huaweicloud.com/productdesc-waf/waf_01_0065.md): Web应用防火墙对网站业务流量进行多维度检测和防护,降低数据被篡改、失窃的风险。采用规则和AI双引擎架构,默认集成最新的防护规则和优秀实践。企业级用户策略定制,支持拦截页面自定义、多条件的CC防护策略配置、海量IP黑名单等,使网站防护更精准。专业安全团队7*24小时运营,实现紧急0day漏洞2小时内修复完成,帮助用户快速抵御最新威胁。支持 - [功能特性](https://support.huaweicloud.com/productdesc-waf/waf_01_0094.md): 通过Web应用防火墙,轻松应对各种Web安全风险,Web应用防火墙支持如下功能。关于各功能支持的地域(Region)信息,以控制台实际为准。云模式是一种基于云端的WAF服务部署方式,共享华为云WAF集群资源,旨在为用户提供便捷、高效的Web应用安全防护,无需用户自行部署硬件设备或维护软件,具有免部署、即开即用、灵活计费、高可用性与扩展性等 - [服务版本差异](https://support.huaweicloud.com/productdesc-waf/waf_01_0106.md): Web应用防火墙提供云模式和独享模式两种模式。不同模式支持的接入方式、对应的服务版本不同。本文通过对比接入方式、服务版本业务规格和功能特性的差异,帮助您根据实际业务需求,快速选择适合的服务版本。WAF服务版本的选择与要使用的接入方式、服务版本支持的规格和功能相关。接入方式WAF提供两种模式:云模式和独享模式。其中,云模式支持云模式-CNA - [个人数据保护机制](https://support.huaweicloud.com/productdesc-waf/waf_01_0130.md): 为了确保网站访问者的个人数据(例如用户名、密码、手机号码等)不被未经过认证、授权的实体或者个人获取,WAF通过加密存储个人数据、控制个人数据访问权限以及记录操作日志等方法防止个人数据泄露,保证您的个人数据安全。对于触发攻击告警的请求,WAF在事件日志中会记录相关请求记录,收集及产生的个人数据如表1所示。对敏感字段提供了脱敏配置,其他字段在 - [项目和企业项目](https://support.huaweicloud.com/productdesc-waf/waf_01_0316.md): IAM中的项目用于将OpenStack的资源(计算资源、存储资源和网络资源)进行分组和隔离。用户拥有的资源必须挂载在项目下,项目可以是一个部门或者项目组。一个账户中可以创建多个项目。企业管理中的企业项目是对多个资源进行分组和管理,在目标区域中同一类型的资源可以划分到一个企业项目中,且主机安全服务的使用不受企业项目的划分影响。企业可以根据不 - [图解Web应用防火墙](https://support.huaweicloud.com/productdesc-waf/waf_01_0359.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [内容安全检测](https://support.huaweicloud.com/productdesc-waf/waf_01_2365.md): 内容安全检测服务,基于丰富的违规样例库和内容审核专家经验,通过机器审核加人工审核结合的方式,帮助您准确检测出Web网站和新媒体平台上的关于涉黄、涉赌、涉毒、暴恐、涉政、惊悚、违禁广告等敏感违规内容,并提供文本内容纠错审校(错别字、生僻字、语法表述不当等有违准确性内容)。并提供专业检测报告助您自纠自查,降低内容违规风险。该功能已停售。停售后 - [购买WAF](https://support.huaweicloud.com/productdesc-waf/waf_01_3272_1.md): 云模式是一种基于云端的WAF服务部署方式,共享华为云WAF集群资源,旨在为用户提供便捷、高效的Web应用安全防护,无需用户自行部署硬件设备或维护软件,具有免部署、即开即用、灵活计费、高可用性与扩展性等特点。购买云模式,请参见购买WAF云模式。独享模式为用户提供的完全隔离、独立部署的防护节点,可避免共享环境下的资源竞争或“邻居效应”(如其他 - [网站接入](https://support.huaweicloud.com/productdesc-waf/waf_01_3272_2.md): 云模式-CNAME接入为WAF云模式提供的一种网站接入方式,配置简单,可分钟级部署。该模式通过DNS解析,将防护域名解析到WAF集群提供的CNAME地址上。WAF检测过滤恶意攻击流量后,通过回源IP将正常流量返回给源站服务器。云模式-CNAME接入可防护部署在华为云上、非华为云上、本地的Web业务,防护对象为域名。云模式-CNAME接入的 - [Web攻击与防护配置](https://support.huaweicloud.com/productdesc-waf/waf_01_3272_3.md): CC攻击是针对Web服务器或应用程序的攻击,利用获取信息的标准的GET/POST请求,如请求涉及数据库操作的URI(Universal Resource Identifier)或其他消耗系统资源的URI,造成服务器资源耗尽,无法响应正常请求。防CC攻击的相关配置请参见配置CC攻击防护规则防御CC攻击。跨站请求伪造攻击是一种常见的WEB攻击 - [身份认证与访问控制](https://support.huaweicloud.com/productdesc-waf/waf_01_3318.md): WAF对接了统一身份认证服务(Identity and Access Management,IAM)服务。WAF租户身份认证与访问控制通过IAM权限控制。统一身份认证(Identity and Access Management,简称IAM)是华为云提供权限管理的基础服务,可以帮助WAF服务安全地控制访问权限。通过IAM,可以将用户加入到 - [数据保护技术](https://support.huaweicloud.com/productdesc-waf/waf_01_3319.md): WAF通过多种数据保护手段和特性,保证通过WAF的数据安全可靠。同时,WAF服务充分尊重用户隐私,遵循法律法规。以入侵防护功能为例,WAF仅会对流量进行威胁签名匹配检测和异常行为检测,不会采集和存储任何用户隐私数据。 更多隐私数据使用和保护问题,请参考隐私政策声明。 - [审计与日志](https://support.huaweicloud.com/productdesc-waf/waf_01_3320.md): 审计云审计服务(Cloud Trace Service,CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。用户开通云审计服务并创建和配置追踪器后,CTS可记录WAF的管理事件和数据事件用于审计。CTS的详细介绍和开通配置方法, - [服务韧性](https://support.huaweicloud.com/productdesc-waf/waf_01_3321.md): 华为云WAF按规则部署在全球各地,所有数据中心都处于正常运营状态,无一闲置。数据中心互为灾备中心,如一地出现故障,系统在满足合规政策前提下自动将客户应用和数据转离受影响区域,保证业务的连续性。为了减少由硬件故障、自然灾害或其他灾难带来的服务中断,华为云WAF提供灾难恢复计划。当发生故障时,WAF的五级可靠性架构支持不同层级的可靠性,因此具 - [监控安全风险](https://support.huaweicloud.com/productdesc-waf/waf_01_3322.md): WAF已对接云监控服务(Cloud Eye,CES),可以通过管理控制台,查看WAF的相关指标,及时了解WAF防护状况,并通过指标设置防护策略。CES服务是华为云为用户提供一个针对各种云上资源的立体化监控平台,用户通过云监控服务可以全面了解云上的资源使用情况、业务的运行状况,并及时收到异常告警做出反应,保证业务顺畅运行。用户通过设置WAF - [认证证书](https://support.huaweicloud.com/productdesc-waf/waf_01_3323.md): 华为云服务及平台通过了多项国内外权威机构(ISO/SOC/PCI等)的安全合规认证,用户可自行申请下载合规资质证书。合规证书下载华为云还提供以下资源来帮助用户满足合规性要求,具体请查看资源中心。资源中心华为云安全服务提供了网络安全专用产品安全检测证书、软件著作权等证书,供用户下载和参考。具体请查看合规资质证书。合规资质证书 - [约束与限制](https://support.huaweicloud.com/productdesc-waf/waf_01_4317.md): 本节介绍Web应用防火墙WAF服务在使用过程中的约束和限制。同一账号在同一个大区域只能选择一个服务版本。华北区域:华北-北京一、华北-北京四、华北-北京二、华北-乌兰察布一、华北-乌兰察布二零一、华北-乌兰察布二零二、华北三华东区域:华东-上海一、华东-上海二、华东-青岛、华东二华南区域:华南-广州、华南-深圳华北区域:华北-北京一、华北 ## 计费说明 - [WAF计费概述](https://support.huaweicloud.com/price-waf/waf_03_0001.md): 通过阅读本文,您可以快速了解Web应用防火墙(Web Application Firewall,WAF)的计费模式、计费项、续费、欠费等主要计费信息。计费模式Web应用防火墙提供包年/包月、按需计费两种计费模式,以满足不同场景下的用户需求。包年/包月是一种预付费模式,即先付费再使用,按照订单的购买周期进行结算,因此在购买之前,您必须确保账 - [WAF计费模式概述](https://support.huaweicloud.com/price-waf/waf_03_0003.md): Web应用防火墙云模式支持包年/包月(预付费)计费方式,独享模式支持按需计费(后付费)计费方式。如您需要快速了解WAF服务不同计费模式的具体价格,请参见WAF价格详情。包周期(包年/包月):云模式计费模式,使用越久越便宜。包周期计费按照订单的购买周期来进行结算。按需计费:这种购买方式比较灵活,可以即开即停。独享模式按需在部分区域已经停售, - [包年/包月](https://support.huaweicloud.com/price-waf/waf_03_0004.md): 包年/包月是一种先付费再使用的计费模式,适用于对资源需求稳定且希望降低成本的用户。通过选择包年/包月的计费模式,您可以预先购买云服务资源并获得一定程度的价格优惠。本文将介绍包年/包月WAF资源的计费规则。包年/包月计费模式需要用户预先支付一定时长的费用,适用于长期、稳定的业务需求。以下是一些适用于包年/包月计费模式的业务场景:稳定业务需求 - [按需计费](https://support.huaweicloud.com/price-waf/waf_03_0005.md): 按需计费是一种先使用再付费的计费模式,适用于无需任何预付款或长期承诺的用户。本文将介绍按需计费WAF资源的计费规则。独享模式按需在部分区域已经停售,详见独享模式停售通知。按需计费适用于具有不能中断的短期、突增或不可预测的应用或服务,例如电商抢购、临时测试、科学计算。独享模式实例个数:按已购实例个数计费。实例个数:按已购实例个数计费。按需计 - [计费项](https://support.huaweicloud.com/price-waf/waf_03_0006.md): WAF根据购买方式和计费模式进行计费。如您需要快速了解WAF服务的具体价格,请参见WAF价格详情。以包年/包月计费模式为例,假设您在2023/07/08 15:50:04购买了Web应用防火墙云模式的专业版,并分别购买了一个域名扩展包、QPS扩展包和规则扩展包。购买时长为一个月,并在到期前手动续费1个月,则:第一个计费周期为:2023/0 - [计费样例](https://support.huaweicloud.com/price-waf/waf_03_0007.md): Web应用防火墙云模式支持包年/包月(预付费)计费方式,独享模式支持按需计费(后付费)计费方式。某用户于2023/05/01 15:50:00购买了Web应用防火墙云模式的专业版,并分别购买了一个域名扩展包、QPS扩展包和规则扩展包。购买时长为一个月,一个月后又手动续费了一个月。该用户在6月时,需要通过WAF防护一个网站(业务服务器部署在 - [续费概述](https://support.huaweicloud.com/price-waf/waf_03_0010.md): 续费操作仅适用于包年/包月WAF,按需计费模式不需要续费,只需要保证账户余额充足即可。包年/包月方式购买的云模式WAF到期后,如果没有按时续费,公有云平台会提供一定的保留期。保留期的时长由客户等级来定,详细信息请参见“保留期”。冻结期内,WAF只转发流量,但用户配置的各种防护策略将不再生效。冻结期满,进入资源清理期,域名的所有配置将会被全 - [手动续费](https://support.huaweicloud.com/price-waf/waf_03_0011.md): 包年/包月WAF从购买到被自动删除之前,您可以随时在WAF控制台为WAF续费,以延长WAF的使用时间。详细续费操作请参见续费管理。完成续费后,可在资产管理防护对象页面的域名列表,查看域名防护状态。如果防护状态为未防护,请单击操作列的开启防护,将防护状态切换为防护中。具体操作,请参见切换防护模式。 - [自动续费](https://support.huaweicloud.com/price-waf/waf_03_0012.md): 自动续费可以减少手动续费的管理成本,避免因忘记手动续费而导致接入WAF的域名被自动删除。自动续费的规则如下所述:以WAF的到期日计算第一次自动续费日期和计费周期。WAF自动续费周期以您选择的续费时长为准。例如,您选择了3个月,WAF即在每次到期前自动续费3个月。在WAF到期前均可开通自动续费,到期前7日凌晨3:00首次尝试自动续费,如果扣 - [费用账单](https://support.huaweicloud.com/price-waf/waf_03_0013.md): 您可以在费用中心账单管理查看资源的费用账单,以了解该资源在某个时间段的使用量和计费信息。包年/包月计费模式的资源完成支付后,会实时上报一条账单到计费系统进行结算。按需计费模式的资源按照固定周期上报使用量到计费系统进行结算。WAF的按需计费模式结算周期为:独享模式:秒级计费,按小时结算。按需计费资源的扣费时间可能会滞后于结算周期,例如:按小 - [欠费说明](https://support.huaweicloud.com/price-waf/waf_03_0014.md): 用户在使用云服务时,账户的可用额度小于待结算的账单,即被判定为账户欠费。欠费后,可能会影响云服务资源的正常运行,请及时充值。已购买Web应用防火墙的独享模式,进而产生按需费用,同时账户中的余额不足以抵扣产生的按需费用。包年/包月对于通过包年/包月购买的WAF云模式版本时,用户已经预先支付了版本费用,因此在账户出现欠费的情况下,已通过云模式 - [停止计费](https://support.huaweicloud.com/price-waf/waf_03_0015.md): 为了防止资源浪费,产生不必要的费用,对于不使用的资源,可停止计费。对于包年/包月计费模式的资源,例如,包年/包月的WAF云模式版本,用户在购买时会一次性付费,服务将在到期后自动停止使用。如果在计费周期内不再使用包年/包月资源,您可以执行退订操作,系统将根据资源是否属于五天无理由退订、是否使用代金券和折扣券等条件返还一定金额到您的账户。详细 - [成本管理](https://support.huaweicloud.com/price-waf/waf_03_0016.md): 随着上云企业越来越多,企业对用云成本问题也越发重视。使用Web应用防火墙(WAF)时,如何进行成本管理,减轻业务负担呢?本文将从成本构成、成本分配、成本分析和成本优化四个维度介绍成本管理,帮助您通过成本管理节约成本,在保障业务快速发展的同时获得最大成本收益。WAF按需独享模式所有计费项的费用支持使用标签和企业项目进行成本分配,包年/包月云 - [Web应用防火墙服务到期后还能防护域名吗?](https://support.huaweicloud.com/price-waf/waf_03_0033.md): 购买的WAF云模式到期,如果没有按时续费,公有云平台会提供一定的保留期。保留期的时长由客户等级而定,具体请参见保留期。冻结期内,WAF只转发流量,但用户配置的各种防护策略将不再生效。冻结期满,进入资源清理期,域名的所有配置将会被全部删除。清除资源的时候,默认会把域名指回源站,但由于用户配置的协议和端口可能存在不一致的情况,所以不能保证该域 - [Web应用防火墙如何收费?](https://support.huaweicloud.com/price-waf/waf_03_0043.md): Web应用防火墙云模式支持包年/包月(预付费)计费方式,独享模式支持按需计费方式。其中,云模式支持入门版、标准版、专业版和企业版四个版本。同时,云模式包年/包月还支持域名扩展包、QPS扩展包和规则扩展包。您可以根据业务需求选择相应的服务版本和搭配扩展包,服务将根据您选择的计费方式和计费项目进行收费。详细的服务资费费率标准请参见产品价格详情 - [如何退订Web应用防火墙?](https://support.huaweicloud.com/price-waf/waf_03_0116.md): 该任务指导用户如何退订通过包年/包月方式购买的WAF云模式。如果您需要退订以按需计费方式购买的独享模式WAF,前往资产管理WAF独享引擎页面,直接删除独享引擎实例即可,删除实例后,将停止计费。如果您使用的是子账号,需要主账号对子账号赋予BSS Administrator操作权限后,才可以使用子账号执行退订操作。如果您需要退订WAF独享模式 - [Web应用防火墙可以免费使用吗?](https://support.huaweicloud.com/price-waf/waf_03_0182.md): WAF为收费服务,需要购买后才能使用。WAF提供了云模式:入门版、标准版、专业版、企业版,独享模式(独享版)五种服务版本,各版本的规格和收费的详细介绍,请参见产品价格详情。 - [退订后重购WAF,原配置数据可以保存吗?](https://support.huaweicloud.com/price-waf/waf_03_0226.md): 通过包年/包月购买WAF云模式,退订WAF后,当重购的WAF与原WAF不在同一区域,原WAF配置数据将不能保存。原WAF上的配置数据可以保存30天。退订WAF后,WAF将暂停防护域名。当您重新购买WAF后,您只需要为域名开启防护,即将域名的防护状态切换为防护中。开启防护后,WAF会根据域名在原WAF上配置的防护对域名进行防护。有关退订WA - [如何查看Web应用防火墙的到期时间?](https://support.huaweicloud.com/price-waf/waf_03_0426.md): 购买Web应用防火墙服务后,WAF总览页面的产品信息区域会显示服务的到期时间,方便您实时关注。同时您也可以配置消息提醒,在服务即将到期前,系统将默认向配置的消息接收人发送WAF到期提醒信息。在添加完消息接收人信息后,系统将自动发送验证信息到所填手机号和邮箱,通过验证后方可接收消息。 ## 快速入门 - [入门指引](https://support.huaweicloud.com/qs-waf/index.md): Web应用防火墙(Web Application Firewall,WAF),通过对HTTP(S)请求进行检测,识别并阻断各种恶意流量,保障业务核心数据安全,避免您的服务器因恶意攻击导致性能异常等问题。本文介绍如何快速使用WAF为您的业务提供安全防护。您可以通过如下文档,快速了解WAF:什么是Web应用防火墙?支持的服务版本及服务版本之间 - [通过CC攻击防护规则拦截大流量高频攻击](https://support.huaweicloud.com/qs-waf/waf_07_0002.md): CC(Challenge Collapsar,以下简称CC)防护对单Web应用访问者IP或者Cookie键值进行访问频率限制,超过限制时通过人机识别或阻断访问,阻断页面可自定义内容和类型,满足业务多样化需要。在大规模CC攻击中,单台傀儡机发包的速率往往远超过正常用户的请求频率。针对这种场景,直接对请求源IP设置限速规则是最有效的办法。本文 - [通过黑白名单设置拦截网站恶意IP流量](https://support.huaweicloud.com/qs-waf/waf_07_0003.md): WAF默认放行所有的IP地址,如果您发现您的网站存在恶意IP访问,可通过WAF的黑白名单设置规则拦截恶意IP。本场景以WAF云模式-ELB接入方式为例,介绍如何通过黑白名单设置规则拦截恶意IP流量。接入方式:云模式-ELB接入防护对象:域名/IP计费模式:包年/包月版本规格:标准版防护策略:黑白名单设置在购买Web应用防火墙之前,请先注册 - [入门实践](https://support.huaweicloud.com/qs-waf/waf_07_0004.md): 当您将防护网站接入Web应用防火墙(WAF)后,可以根据自身业务场景使用WAF的一系列常用实践。 ## 用户指南 - [修改源站服务器配置信息](https://support.huaweicloud.com/usermanual-waf/waf_01_0001.md): 当您以云模式-CNAME接入或独享模式添加防护网站后,如果需要修改防护网站的服务器信息或者需要添加服务器信息时,可以修改服务器配置信息。本章节可对以下场景提供指导:修改服务器信息。云模式-CNAME接入:修改对外协议、源站协议、源站地址、源站端口、权重、备注信息独享模式:修改对外协议、源站协议、VPC、源站地址、源站端口、权重、备注信息添 - [通过云模式-CNAME将网站接入WAF](https://support.huaweicloud.com/usermanual-waf/waf_01_0002.md): 如果网站业务服务器部署在华为云、非华为云或本地,可使用云模式-CNAME接入将网站接入WAF进行防护。云模式-CNAME接入为反向代理接入模式,配置简单,无需改动源站公网IP、无需变更网络架构,只需将网站添加到WAF,并修改DNS解析将流量指向WAF即可。网站成功接入WAF后,用户访问域名时,DNS将流量解析至WAF,WAF完成攻击检测、 - [切换防护模式](https://support.huaweicloud.com/usermanual-waf/waf_01_0003.md): 网站接入WAF防护后,WAF防护状态为防护中。您可以根据实际业务情况,切换防护模式。WAF支持以下防护模式:防护中:WAF会根据您配置的防护策略进行流量检测。未防护:WAF对所有请求只转发不检测,日志也不会记录。如果大量的正常业务被拦截,比如大量返回418返回码,可以切换防护状态为未防护。该模式存在风险,建议您优先选择全局白名单规则处理正 - [删除防护网站](https://support.huaweicloud.com/usermanual-waf/waf_01_0005.md): 如果您决定不再继续使用WAF对网站进行防护,可删除防护域名配置。防护网站接入模式为云模式-CNAME接入时,如果要删除的防护网站已经接入Web应用防火墙,在删除防护网站前,请您先到DNS服务商处将域名重新解析,指向源站服务器IP地址,否则该域名的流量将无法切回服务器,影响正常访问。勾选强制删除WAF的接入CNAME后,WAF不再检测业务域 - [线路设置](https://support.huaweicloud.com/usermanual-waf/waf_01_0006.md): WAF云模式-CNAME接入默认由系统智能调度就近集群节点。线路设置功能允许用户强制指定域名流量落地到指定WAF集群,固定流量入口节点,不再自动调度,适用于需要固定入口、等保合规、专线联动、地域隔离的企业场景。该能力是域名级+源站服务器粒度绑定WAF集群路由。该功能为公测功能,需提交工单申请开通。政企等保合规:要求业务流量固定落地指定地域 - [配置Web基础防护规则防御常见Web攻击](https://support.huaweicloud.com/usermanual-waf/waf_01_0008.md): WAF预先内置了用于检测常见的Web应用攻击的安全规则,并按照防护粒度,将所有规则划分到三个不同的等级中:默认规则集【宽松】、默认规则集【中等】、默认规则集【严格】。网站接入WAF后,WAF默认开启Web基础防护中的常规检测(规则集为默认规则集【中等】,防护动作为仅记录),可防范SQL注入、XSS跨站脚本、远程溢出攻击、文件包含、Bash - [配置CC攻击防护规则防御CC攻击](https://support.huaweicloud.com/usermanual-waf/waf_01_0009.md): 网站接入WAF后,WAF默认不生效CC攻击防护。如果网站突然遭遇大量异常流量攻击时,可配置CC攻击防护规则,限制源端或目的端速率,防御CC攻击。CC(Challenge Collapsar)攻击是针对Web服务器或应用程序的攻击。攻击者利用获取信息的标准的GET、POST请求,如请求涉及数据库操作的URI(Universal Resour - [配置智能限速防护规则动态防御CC攻击](https://support.huaweicloud.com/usermanual-waf/waf_01_00091.md): 在日常Web应用防护中,为了限制恶意请求的频率,通常需要手动配置CC攻击防护规则,以防止服务器因大量恶意请求而过载。然而,手动配置的限速阈值往往难以适应业务流量的动态变化,尤其是在业务高峰期或低谷期,固定的限速阈值可能导致防护效果不佳或误拦截正常请求。为避免该类情况,可配置智能限速防护规则。配置后,压力学习模型会根据源站返回的HTTP状态 - [管理自定义词库](https://support.huaweicloud.com/usermanual-waf/waf_01_00092.md): WAF预先内置一套不同类别的词库,用于AI应用的文本和图片的基础语义检测,可满足大部分合规需求。针对特殊业务情况,WAF支持上传自定义词库,构建专属关键词库,用于拦截或豁免文本中的关键词,以提高检测效率和准确度,进一步增强大模型防火墙的防护能力。一个企业项目ID下,最多可添加5个词库,单个词库的关键词数量不超过1,000。完成以上配置后, - [配置精准访问防护规则定制化防护策略](https://support.huaweicloud.com/usermanual-waf/waf_01_0010.md): 网站接入WAF后,WAF默认不生效精准访问防护。您可以根据实际业务情况,针对常见HTTP字段(例如IP、路径、Referer、User Agent、Params等)进行条件组合,筛选指定访问请求(例如,拦截特定攻击请求、特定URL请求、指定文件类型等),可用于盗链、网站管理后台保护等场景。已将网站成功接入WAF。如果使用独享WAF,确保独 - [配置黑白名单设置规则拦截/放行指定IP](https://support.huaweicloud.com/usermanual-waf/waf_01_0012.md): IP地址默认全部放行,如果您希望对访问IP做访问控制,您可以通过配置黑白名单规则,阻断、仅记录或放行指定IP地址/IP地址段的访问请求,白名单规则优先级高于黑名单规则。配置黑白名单规则时,WAF支持单个添加或通过引用地址组批量导入黑白名单IP地址/IP地址段。将IP配置为仅记录后,来自该IP的访问,WAF将根据防护规则进行检测并记录该IP - [配置地理位置访问控制规则拦截/放行特定区域请求](https://support.huaweicloud.com/usermanual-waf/waf_01_0013.md): 如果您需要对请求来源的IP地址归属的地理区域进行访问控制,可设置地理位置访问控制规则,WAF通过识别客户端访问请求的来源区域,一键封禁来自特定区域的访问或者允许特定区域的来源IP的访问,解决部分地区高发的恶意请求问题。可针对指定国家、地区的来源IP自定义访问控制。如果您仅允许某一地区的来源IP访问防护网站,请参见仅允许某一地区来源IP访问 - [配置网页防篡改规则避免静态网页被篡改](https://support.huaweicloud.com/usermanual-waf/waf_01_0014.md): 网站接入WAF后,您可以通过设置网页防篡改规则,锁定需要保护的网站页面(例如敏感页面)。当被锁定的页面在收到请求时,返回已设置的缓存页面,预防源站页面内容被恶意篡改。当WAF接收到正常的访问请求时,直接将缓存的网页返回给Web访问者,加速请求响应。如果攻击者篡改了网站的静态网页,WAF将缓存的未被篡改的网页返回给Web访问者,保证Web访 - [配置网站反爬虫防护规则防御爬虫攻击](https://support.huaweicloud.com/usermanual-waf/waf_01_0015.md): 您可以通过配置网站反爬虫防护规则,防护搜索引擎、扫描器、脚本工具、其它爬虫等爬虫,以及自定义JS脚本反爬虫防护规则。JS脚本检测流程如图1所示,其中,①和②称为“JS挑战”,③称为“JS验证”。开启JS脚本反爬虫后,当客户端发送请求时,WAF会返回一段JavaScript代码到客户端。如果客户端是正常浏览器访问,就可以触发这段JavaSc - [配置全局白名单规则对误报进行忽略](https://support.huaweicloud.com/usermanual-waf/waf_01_0016.md): 全局白名单规则用于对特定请求忽略某些攻击检测,处理 WAF 检测到的误报,其检测优先级最高。当请求命中全局白名单规则时,WAF 将优先按照全局白名单规则放行该请求或跳过指定模块的检测。全局白名单规则支持两种创建方式:一是手动单独创建;二是在处理误报事件时同步生成,处理误报事件后,对应的全局白名单规则将自动添加至规则列表。不检测模块选择所有 - [配置隐私屏蔽规则防隐私信息泄露](https://support.huaweicloud.com/usermanual-waf/waf_01_0017.md): 您可以通过Web应用防火墙服务配置隐私屏蔽规则。隐私信息屏蔽,避免用户的密码等信息出现在事件日志中。配置隐私屏蔽规则后,防护事件中将屏蔽敏感数据,防止用户隐私泄露。已将网站成功接入WAF。如果使用独享WAF,确保独享引擎已升级到最新版本,具体的操作请参见升级独享引擎实例。您也可以在资产管理防护对象页面,单击目标域名防护策略列的已开启防护项 - [开启告警通知](https://support.huaweicloud.com/usermanual-waf/waf_01_0019.md): 当指定通知类型满足一定条件时,WAF将通过配置的接收通知方式(例如邮件或短信),将相关内容通知用户,用于提醒用户关注异常情况,及时处理并修复异常,避免影响网站正常运行。WAF支持的通知类型如下:防护事件:在一定时间间隔内,当防护网站被攻击次数大于或等于设置的阈值时,WAF可通过告警通知,将仅记录和拦截的攻击日志发送给用户。证书到期:所选企 - [查看网站基本信息](https://support.huaweicloud.com/usermanual-waf/waf_01_0020.md): 网站接入WAF后,可在防护对象页面,查看已接入网站的详细信息。防护网站已接入WAF网站列表参数说明参数名称参数说明防护域名防护的域名或IP。接入模式防护网站的部署模式,包括云模式-CNAME接入、云模式-ELB接入、和独享模式。云模式-CNAME接入时,可在接入模式列,查看域名对应的CNAME值的前缀(图1中的①)、后缀(图1中的②)。防 - [查看总览](https://support.huaweicloud.com/usermanual-waf/waf_01_0021.md): 网站接入WAF后,通过总览,您可以查看WAF更新动态、资源防护概况、产品信息,以及防护网站和实例最多30天的安全统计、Top事件源统计、BOT防护统计等信息,帮助您快速了解网站业务的安全状态。总览页面统计数据每隔2分钟刷新一次。最多可以查看近30天的防护数据。已将网站接入WAF。具体操作,请参见接入管理。已为防护域名添加了一个或者多个防护 - [处理误报事件](https://support.huaweicloud.com/usermanual-waf/waf_01_0024.md): 业务正常流量被WAF防护规则误处理,需要通过防护事件一键生成放行规则,解决Web基础防护、特征反爬虫、BOT管理规则、自定义防护规则、IP封禁等误报问题,避免网站访问异常。同一个防护事件不能重复进行误报处理,即如果该防护事件已进行了误报处理,则不能再对该防护事件进行误报处理。拦截事件处理为误报后,“防护事件”页面中将不再出现该事件。独享模 - [配置防敏感信息泄露规则避免敏感信息泄露](https://support.huaweicloud.com/usermanual-waf/waf_01_0054.md): 您可以添加两种类型的防敏感信息泄露规则:敏感信息过滤。配置后可对返回页面中包含的敏感信息做屏蔽处理,防止用户的敏感信息(身份证号、电话号码(11位中国的手机号码)、电子邮箱)泄露。响应码拦截。配置后可拦截指定的HTTP响应码页面。已添加防护网站或已新增防护策略。云模式-CNAME接入的接入方式参见通过云模式-CNAME将网站接入WAF章节 - [云审计服务支持的WAF操作列表](https://support.huaweicloud.com/usermanual-waf/waf_01_0059.md): 云审计服务(Cloud Trace Service,CTS)记录了Web应用防火墙相关的操作事件,方便用户日后的查询、审计和回溯,具体请参见云审计服务用户指南。 - [在CTS事件列表查看云审计事件](https://support.huaweicloud.com/usermanual-waf/waf_01_0060.md): 云审计服务能够为您提供云服务资源的操作记录,记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息,以及操作返回的响应信息。根据这些操作记录,您可以很方便地实现安全审计、问题跟踪、资源定位,帮助您更好地规划和利用已有资源、甄别违规或高危操作。本节介绍如何在云审计服务控制台查看或导出最近7天的操作记录。事件即云审计服务追踪并保存的 - [批量添加防护规则](https://support.huaweicloud.com/usermanual-waf/waf_01_0061.md): 您可以通过Web应用防火墙服务为防护策略批量添加防护规则。入门版仅支持批量添加全局白名单规则。企业项目选择所有项目时,不支持添加防护规则。CC攻击防护请参见表2进行参数配置。精准访问防护请参见表1进行参数配置。黑白名单设置请参见表1进行参数配置。地理位置访问控制请参见表1进行参数配置。网页防篡改请参见表1进行参数配置。防敏感信息泄露请参见 - [网站接入概述](https://support.huaweicloud.com/usermanual-waf/waf_01_0071.md): 如果要使用WAF防护您的Web业务,必须先将Web业务接入WAF。WAF支持云模式-CNAME接入、云模式-ELB接入和独享模式接入,您可根据Web业务的部署特征,选择合适的接入方式。云模式-CNAME接入、云模式-ELB接入和独享模式接入说明如下所示。实现原理云模式-CNAME接入通过DNS解析,将防护域名的DNS解析指向WAF的CNA - [配置防护策略](https://support.huaweicloud.com/usermanual-waf/waf_01_0074.md): 当不同域名面临差异化Web攻击威胁时,可新建独立防护策略,配置专属防护规则,通过域名绑定实现多网站差异化防护,平衡防护效果与业务误报风险。网站接入WAF后,默认生成一个关联防护域名的防护策略。您可以在默认防护策略中配置防护规则,也可以单独新建防护策略,配置防护规则。不同域名面临不同类型Web攻击威胁,可创建独立防护策略分别配置防护规则;例 - [下载防护事件](https://support.huaweicloud.com/usermanual-waf/waf_01_0077.md): WAF支持下载防护事件,包括自动生成的防护事件、手动导出的防护事件。自动生成的防护事件:WAF默认生成最近5天的防护事件数据,当天的防护事件数据,在次日凌晨生成到防护事件数据csv文件。手动导出的防护事件:单击防护事件列表上方的导出生成的防护事件,最多支持导出防护事件列表前200条数据。入门版不支持下载防护事件数据。如果您本地安装的安全软 - [上传证书](https://support.huaweicloud.com/usermanual-waf/waf_01_0078.md): 云模式-CNAME、独享模式场景下,WAF作为防护网站反向代理防护节点,所有客户端HTTPS访问流量都会先经过WAF,再转发至源站。当防护网站对外协议设置为HTTPS时,要求客户端与WAF之间的通信全程加密,而SSL证书是HTTPS加密通信的唯一合法凭证与加密载体,没有证书则无法完成SSL握手,浏览器会直接拦截访问、提示网站不安全、连接失 - [创建引用表对防护指标进行批量配置](https://support.huaweicloud.com/usermanual-waf/waf_01_0081.md): 引用表通过对路径、User Agent、IP、Params、Cookie、Referer、Header等这些单一类型的防护指标进行批量配置,可被CC攻击防护规则、精准访问防护规则、BOT管理规则、网站反爬虫防护规则、全局白名单等规则所引用。配置CC攻击防护规则、精准访问防护规则、BOT管理规则、网站反爬虫防护规则、全局白名单等规则时,当条 - [创建用户组并授权使用WAF](https://support.huaweicloud.com/usermanual-waf/waf_01_0098.md): 如果您需要对您所拥有的WAF进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用WAF资源。根据企业用户的职能,设置不同的访问权限,以达到 - [配置示例](https://support.huaweicloud.com/usermanual-waf/waf_01_0108.md): 添加防护域名时,可根据您的业务场景参考以下示例进行配置。示例一:80/443端口业务防护配置示例二:客户端请求转发到不同的源站服务器示例三:同一域名对应不同的防护端口示例四:不同访问模式的协议配置规则配置场景:需要防护域名对应的80或者443端口的业务。防护端口:选择标准端口。对外协议:防护80端口:选择HTTP协议。防护443端口:选择 - [购买云模式WAF](https://support.huaweicloud.com/usermanual-waf/waf_01_0109.md): 如果要通过云模式-CNAME接入、云模式-ELB接入将网站接入WAF,需要购买云模式WAF。云模式-CNAME接入场景:适用于业务服务器部署在华为云、非华为云或本地,防护对象为域名。更多信息,请参见通过云模式-CNAME将网站接入WAF。云模式-ELB接入场景:适用于业务服务器部署在华为云,防护对象为域名、公网IP、私网IP。更多信息,请 - [变更版本和规格](https://support.huaweicloud.com/usermanual-waf/waf_01_0114.md): 购买了WAF云模式后,您可以变更服务版本和扩展包数量,即可以升级或者降低WAF的版本,也可增加或者退订多余的域名扩展包、QPS扩展包、规则扩展包的数量。场景一:当前云模式版本不支持相关功能,或者防护域名数、QPS或黑白名单设置规则不能满足业务需求时,可使用该功能升级服务规格。有关各服务支持的功能特性说明,请参见服务版本差异。场景二:购买的 - [核心防护规则概述](https://support.huaweicloud.com/usermanual-waf/waf_01_0129.md): 网站接入WAF后,默认生成一套与防护域名关联的防护策略。您可以根据业务需求,在该防护策略中配置防护规则;也可以单独添加防护策略,并在关联防护域名后配置防护规则,以实现WAF的安全防护。通过视频介绍WAF的核心防御能力和高阶防御能力。WAF遵循既定检测流程,依据防护策略中预设的各类防护规则,对用户请求、源站响应、WAF日志进行检测。如果上述 - [修改拦截返回页面](https://support.huaweicloud.com/usermanual-waf/waf_01_0154.md): 拦截返回页面是访问者请求被拦截时,WAF返回的提示页面。WAF支持三种返回页面:系统默认、自定义、重定向,可满足不同业务场景的需求。配置后实时生效,不影响业务转发效率。接入方式限制:云模式-ELB接入不支持重定向模板。自定义的拦截返回页面支持配置text/html、text/xml和application/json三种页面类型的页面内容。 - [查询防护事件](https://support.huaweicloud.com/usermanual-waf/waf_01_0156.md): Web应用防火墙会对在所选时间段TOP 10的攻击事件、受攻击对象、攻击源IP、受攻击URL进行统计,并将拦截或者仅记录攻击事件记录在防护事件页面。您可以查看最近30天的WAF防护日志,包括事件发生的时间、客户端IP、客户端IP所在地理位置、恶意负载、命中规则等信息。在WAF控制台只能查看所有防护域名最近30天的防护事件数据。您可以通过开 - [配置PCI DSS/3DS合规与TLS](https://support.huaweicloud.com/usermanual-waf/waf_01_0169.md): 在涉及敏感数据处理与传输的业务场景中,企业存在数据泄露、欺诈及合规风险,基础防护难以满足PCI DSS/3DS要求与抵御传输层攻击。WAF配置PCI DSS/3DS合规与TLS,可构建“合规准入+加密传输+欺诈拦截” 三重防护体系,达成业务安全与合规的双重目标。核心概念TLS(Transport Layer Security,安全传输层协 - [通过LTS记录WAF全量日志](https://support.huaweicloud.com/usermanual-waf/waf_01_0172.md): WAF管理控制台最多支持存储30天的攻击日志。如果您希望存储更长时间的攻击日志或访问日志,可将WAF日志对接到云日志服务(Log Tank Service,简称LTS),或通过云日志服务LTS,将日志转储至对象存储服务OBS或者数据接入服务DIS中长期保存。不同服务日志存储时间和日志类型如下:Web应用防火墙WAF:最多存储30天的攻击日 - [通过IAM角色或策略授予使用WAF的权限](https://support.huaweicloud.com/usermanual-waf/waf_01_0243.md): 如果您需要对您所拥有的Web应用防火墙(Web Application Firewall,WAF)进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有 - [通过IAM身份策略授予使用WAF的权限](https://support.huaweicloud.com/usermanual-waf/waf_01_0244.md): 如果您需要对您所拥有的Web应用防火墙(Web Application Firewall,WAF)进行基于策略授权模型的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建用户或用户组,让 - [购买独享模式WAF](https://support.huaweicloud.com/usermanual-waf/waf_01_0248.md): 如果要通过独享模式接入将网站接入WAF,您需要购买独享模式的WAF。购买独享引擎实例后,您还需要为实例配置弹性负载均衡,弹性负载均衡可以通过流量分发扩展应用系统对外的服务能力,同时通过消除单点故障提升应用系统的可用性。独享模式接入适用于业务服务器部署在华为云,业务规模较大,且基于业务特性具有制定个性化防护规则的安全需求的场景,防护对象为域 - [通过独享模式将网站接入WAF](https://support.huaweicloud.com/usermanual-waf/waf_01_0250.md): 如果您的业务服务器部署在华为云,您可以通过WAF独享模式将您的网站域名或IP添加到WAF进行防护。独享模式在部分区域已经停售,详见独享模式停售通知。本章节介绍独享模式的接入原理、网站接入WAF后的流量访问示意。独享模式下,将网站接入WAF后,网站流量会通过ELB传给WAF,经过WAF检测后,异常请求将被拦截,正常请求会通过WAF独享引擎回 - [独享引擎发布记录](https://support.huaweicloud.com/usermanual-waf/waf_01_0253.md): WAF独享引擎版本迭代可提升多种场景的功能可靠性,建议执行升级操作。升级完成后,独享引擎更新为最新版本。登录Web应用防火墙控制台,在资产管理WAF独享引擎页面,定位到目标独享引擎实例,在版本列可查看WAF实例版本。已购买独享引擎实例。登录IAM用户已授予IAM ReadOnly权限。WAF独享引擎版本迭代可提升多种场景的功能可靠性,建议 - [查看独享引擎信息](https://support.huaweicloud.com/usermanual-waf/waf_01_0253_1.md): 通过查看WAF独享引擎实例基础信息,可完成资产盘点、故障定位,同时支撑漏洞修复、获取新功能的升级前置评估,提前识别升级重启带来的业务影响。安全漏洞修复场景:查看引擎当前版本,对照发布记录确认是否存在已知漏洞,评估是否需要升级修复漏洞;升级会触发实例重启,单实例环境会出现业务短暂中断,多实例环境ELB会自动切流,业务基本无感知。新功能需求场 - [查看独享引擎的云监控信息](https://support.huaweicloud.com/usermanual-waf/waf_01_0253_2.md): 当独享引擎业务出现响应延迟、流量异常时,可跳转云监控查看引擎资源指标,用于性能故障排查、容量规划与异常告警排查,提前识别资源瓶颈规避业务过载风险。性能排查:业务访问延迟高、出现502/504报错,查看CPU、内存、活跃连接数,判断是否为WAF引擎资源瓶颈。容量规划:长期观察CPU、带宽指标,评估业务增长,判断是否需要升级独享引擎规格。异常 - [更新独享引擎的规格](https://support.huaweicloud.com/usermanual-waf/waf_01_0253_3.md): 独享引擎对应的ECS规格在新版本已更新。若独享引擎规格为旧规格则,则需删除旧独享引擎再申请新独享引擎,以更新独享引擎版本而不是直接单击“升级”按钮。独享模式采用按需计费,先使用再付费。因此,在新购独享引擎时,如果独享引擎规格和数量不变,则费用不变。新购独享引擎后,您还需要将业务重新接入WAF。独享引擎对应的ECS规格变更如下:规格说明实例 - [升级独享引擎的版本](https://support.huaweicloud.com/usermanual-waf/waf_01_0253_4.md): 当实例的运行状态为运行中时,您可以通过升级操作,将WAF独享引擎实例升级到最新版本。已购买独享引擎实例。登录IAM用户已授予IAM ReadOnly权限。升级前,建议您查看当前独享引擎对应的ECS规格。如果规格不是最新的,请通过重新购买WAF独享引擎实例的方式,更新ECS规格,避免升级失败。具体操作,请参见更新独享引擎的规格。根据独享引擎 - [回退独享引擎实例版本](https://support.huaweicloud.com/usermanual-waf/waf_01_0253_5.md): 当独享引擎升级后出现业务兼容或防护异常时,满足ELB相关配置约束条件后可将实例回退至升级前版本,降低版本变更带来的业务故障风险。独享引擎版本升级完成后,出现业务请求异常、误拦截、性能抖动,需要回滚至上一个稳定版本。版本新版本存在已知缺陷,临时回退规避问题,等待后续新版本修复。已购买独享引擎实例。登录IAM用户已授予IAM ReadOnly - [切换独享引擎实例安全组](https://support.huaweicloud.com/usermanual-waf/waf_01_0253_6.md): 当实例类别为资源租户类时,您可以切换独享引擎所属的安全组。切换安全组后,实例将受到该安全组访问规则的保护。已购买独享引擎实例。登录IAM用户已授予IAM ReadOnly权限。 - [删除独享引擎实例](https://support.huaweicloud.com/usermanual-waf/waf_01_0253_7.md): 业务下线或资源缩容时,需先切离业务流量、从ELB后端移除独享引擎,再执行删除,释放底层资源并停止计费,避免直接删除引发业务中断。业务整体下线:防护网站不再对外提供服务,清理对应的WAF独享引擎实例,节约资源成本。实例故障重建:原有实例持续故障无法修复,切走业务流量后删除故障实例,重新购买新实例。资源缩容:多实例集群做运维缩容,将待删除实例 - [更新网站绑定的证书](https://support.huaweicloud.com/usermanual-waf/waf_01_0262.md): 当防护网站的部署模式为“云模式‑CNAME接入”或“独享模式”且“对外协议”为“HTTPS”时,需要上传证书,并使证书绑定到防护网站。如果绑定的证书即将到期,为了不影响网站的使用,避免WAF防护规则失效、网站访问异常等问题,建议在证书到期前完成全流程证书更新操作。您为避免证书到期引发业务故障,可提前配置WAF告警通知,接收证书到期提醒,及 - [删除证书](https://support.huaweicloud.com/usermanual-waf/waf_01_0263.md): 当WAF证书出现过期、泄露或业务下线等情况时,需先解除证书与防护域名的绑定关系再执行删除,避免删除失败、证书数据丢失,保障域名 HTTPS 防护正常可用。证书过期:证书到期失效,WAF无法提供HTTPS防护,解绑域名后删除过期证书,上传替换新证书。证书泄露风险:证书私钥泄露,及时替换域名证书,删除风险旧证书。业务域名下线:防护域名不再使用 - [配置攻击惩罚的流量标识](https://support.huaweicloud.com/usermanual-waf/waf_01_0270.md): WAF流量标识的本质是从客户端请求中,提取可唯一识别请求主体的关键信息,是攻击惩罚功能的核心前提和基础,可为攻击惩罚提供识别依据,精准定位恶意请求来源的身份标签,区分合法与恶意请求的主体,并设定惩罚目标。WAF流量标识支持如下标记:IP标记:从HTTP请求头(如X-Forwarded-For)中提取客户端真实IP,未配置时WAF默认读取客 - [配置攻击惩罚标准封禁访问者指定时长](https://support.huaweicloud.com/usermanual-waf/waf_01_0271.md): 当访问者的IP、Cookie、Params、Header恶意请求被WAF拦截时,您可以通过配置攻击惩罚,使WAF按配置的攻击惩罚时长来自动封禁访问者。例如,访问者的客户端IP(192.168.1.1)为恶意请求,如果您配置了IP攻击惩罚拦截时长为500秒,该攻击惩罚生效后,则该IP被WAF拦截时,WAF将封禁该IP,时长为500秒。配置的 - [管理内置规则集](https://support.huaweicloud.com/usermanual-waf/waf_01_0280.md): WAF提供三档不同防护强度的内置规则集(默认规则集【宽松】、默认规则集【中等】、默认规则集【严格】),用户可按需选择防护等级,还可基于内置副本创建自定义规则集,控制规则自动更新与防护处置动作,兼顾攻击防御效果与业务误报风险。当Web应用频繁遭受SQL注入等攻击时,可选择严格规则集获得更全面的防护,识别带有复杂绕过手段的攻击请求。业务误报较 - [查看证书信息](https://support.huaweicloud.com/usermanual-waf/waf_01_0282.md): 手动上传到WAF的证书、SCM推送到WAF的证书都会自动添加到证书管理页面的证书列表中。您可以查看证书的名称、证书类型、绑定的域名和到期时间等详细信息。仅配置证书到期通知,才能在证书到期前收到告警提醒。证书来源为SCM,即添加防护网站或更新证书时,同步的SCM证书,仅支持应用和删除操作。已有华为云CCM证书或在WAF上传了证书。证书参数说 - [通过云模式-ELB将网站接入WAF](https://support.huaweicloud.com/usermanual-waf/waf_01_0287.md): 如果网站业务服务器部署在华为云,可使用云模式-ELB接入方式将网站的域名或IP添加到WAF进行防护。ELB接入模式下,将网站接入WAF后,网站流量会被ELB镜像给WAF。WAF检测后,将结果同步给ELB,由ELB根据WAF检测结果决定是否将客户端请求转发到源站。该过程中,WAF不参与流量转发,避免因额外引入一层转发而带来各种兼容性和稳定性 - [配置扫描防护规则自动阻断高频攻击](https://support.huaweicloud.com/usermanual-waf/waf_01_0289.md): 扫描防护模块通过识别扫描行为和扫描器特征,阻止攻击者或扫描器对网站的大规模扫描行为,自动阻断高频Web攻击、高频目录遍历攻击,并封禁攻击源IP一段时间,帮助Web业务降低被入侵的风险并减少扫描带来的垃圾流量。高频扫描封禁:将短时间内多次触发当前防护对象下基础防护规则的攻击源封禁一段时间。目录遍历防护:将短时间内访问当前防护对象下大量且不存 - [授权并关联企业项目](https://support.huaweicloud.com/usermanual-waf/waf_01_0317.md): 华为云企业管理服务提供统一的云资源按企业项目管理,以及企业项目内的资源管理、成员管理,企业项目可以授权给一个或者多个用户组进行管理。您可以在企业管理服务创建相关WAF的企业项目来集中管理您的WAF资源。创建企业项目进入管理控制台页面,单击右上方的企业项目管理,进入企业项目管理页面。单击创建企业项目,输入名称。开通了企业项目的客户,或者权限 - [版本管理](https://support.huaweicloud.com/usermanual-waf/waf_01_0319.md): 您可以在产品信息界面查看WAF产品信息,包括购买的WAF版本、域名规格等信息。如果您已开通企业项目,您可以在企业项目下拉列表中选择您所在的企业项目,查看该企业项目的产品信息。已成功购买WAF。单击规格详情,可以查看当前WAF版本的详细规格信息。如果产品版本已到期,可单击续费,完成续费操作。在云模式配置框中,单击规格变更可变更云模式版本或购 - [添加黑白名单IP地址组](https://support.huaweicloud.com/usermanual-waf/waf_01_0357.md): 当您需要管理大量IP地址进行批量防护时,逐条添加黑白名单规则效率低且易出错,您可以通过创建IP地址组,并在黑白名单规则中引用该地址组来实现批量防护,高效集中管理。批量放行可信IP:如放行公司办公网出口IP段、合作方回调服务器IP,避免因逐条添加遗漏或重复。批量拦截恶意IP:如拦截某地区攻击源IP段、恶意爬虫IP,通过地址组统一维护、一键引 - [修改或删除黑白名单IP地址组](https://support.huaweicloud.com/usermanual-waf/waf_01_0358.md): IP地址组支持修改基础信息、增删IP/IP段以及整体删除,可应对业务IP变更更新黑白名单、废弃IP段清理等运维场景,删除前需要解除防护规则绑定,避免黑白名单策略异常失效。业务IP变更需更新黑白名单:业务出口、合作方访问网段发生变化,修改地址组,新增移除对应IP,保障可信IP正常放行。某个IP段不再需要防护:合作业务下线、源IP废弃,从地址 - [绑定证书到防护网站](https://support.huaweicloud.com/usermanual-waf/waf_01_0367.md): 当防护网站对外协议为HTTPS时,需要为域名配置证书,否则无法启用HTTPS加密访问,您可以将上传的证书绑定到防护网站,以保障网站交易与数据传输安全。电商网站:需通过HTTPS保障用户登录、支付交易等敏感数据的安全传输。金融/政务类网站:需满足合规要求,对用户身份信息与业务数据加密。企业官网/门户:需通过HTTPS提升站点可信度与搜索引擎 - [共享黑白名单IP地址组](https://support.huaweicloud.com/usermanual-waf/waf_01_0369.md): 黑白名单IP地址组可实现同一区域多企业项目共享复用,解决多项目分散维护引发的配置重复、更新不一致问题,支持业务IP变更更新黑白名单、废弃IP段删除等运维场景,在同一区域的企业项目统一维护即可让各共享项目策略同步生效,降低运维成本与防护风险。多企业项目业务复用相同白名单:合作伙伴、内部运维出口IP,仅维护一份地址组,共享给多个企业项目使用。 - [WAF监控指标说明](https://support.huaweicloud.com/usermanual-waf/waf_01_0372.md): 本节定义了Web应用防火墙上报云监控服务的监控指标的命名空间,监控指标列表和维度定义,用户可以通过云监控服务提供管理控制台或API接口来检索Web应用防火墙产生的监控指标和告警信息。SYS.WAF命名空间是对一组资源和对象的抽象整合。在同一个集群内可创建不同的命名空间,不同命名空间中的数据彼此隔离。使得它们既可以共享同一个集群的服务,也能 - [设置监控告警规则](https://support.huaweicloud.com/usermanual-waf/waf_01_0373.md): 通过设置WAF告警规则,用户可自定义监控目标与通知策略,设置告警规则名称、监控对象、监控指标、告警阈值、监控周期和是否发送通知等参数,帮助您及时了解WAF防护状况,从而起到预警作用。防护网站已接入WAF名称:自定义规则名称。告警类型:选择指标。云产品:选择Web应用防火墙-独享实例或Web应用防火墙-防护域名。独享实例监控指标选择Web应 - [查看监控指标](https://support.huaweicloud.com/usermanual-waf/waf_01_0374.md): 您可以通过CES管理控制台,查看WAF的相关指标,及时了解WAF防护状况,并通过指标设置防护策略。WAF已对接云监控,即已在云监控页面设置监控告警规则。有关设置监控告警规则的详细操作,请参见设置监控告警规则。在资产管理防护对象列表中,目标域名所在行的操作列,单击云监控,可直接查看单个网站的监控信息。 - [配置威胁情报访问控制规则拦截/放行指定IP库的IP](https://support.huaweicloud.com/usermanual-waf/waf_01_0553.md): 基于互联网数据中心(Internet Data Center, 简称IDC)机房的IP库进行访问控制,可选择的IP库平台,包括:鹏博士、谷歌公司、腾讯、美团网等其他平台。配置后,当目标IP库平台内的来源IP向域名下任意路径发起访问请求时,将触发控制规则,即拦截、放行或者仅记录请求。已添加防护网站或已新增防护策略。云模式-CNAME接入的接 - [WAF控制台的权限依赖](https://support.huaweicloud.com/usermanual-waf/waf_01_1111.md): WAF对其他云服务有诸多依赖关系,因此在您开启IAM系统策略授权后,在WAF Console控制台的各项功能需要配置相应的服务权限后才能正常查看或使用,依赖服务的权限配置均基于您已设置了IAM系统策略授权的WAF FullAccess或WAF ReadOnlyAccess策略权限,详细设置方法请参见创建用户组并授权使用WAF。如果IAM用 - [配置BOT管理防护规则防御机器行为](https://support.huaweicloud.com/usermanual-waf/waf_01_1150.md): BOT管理设置四道防线:已知BOT检测、请求特征检测、BOT行为检测、主动特征检测。通过层层检测,精准识别并管理网站流量中的机器行为,有效降低网站由于遭受BOT攻击,而导致的数据泄露、性能降低等风险。该功能正在公测中,您可以提交工单申请开通。公测结束后,具体收费信息将在计费说明中呈现。WAF BOT管理支持以下功能。防护目标特征开启BOT - [配置大模型检测规则保障大模型应用安全合规](https://support.huaweicloud.com/usermanual-waf/waf_01_1151.md): 生成式人工智能技术的迅猛发展推动了大模型在AI推理领域的规模化应用,由此也暴露出新型安全隐患:推理过程中对用户输入的敏感信息缺乏有效过滤、攻击者通过精心设计的提示词注入诱导模型输出违规指令、大模型可能因训练数据偏差生成歧视性内容等。为有效缓解该类问题,WAF大模型检测支持针对文本内容的提示词验证、响应合规检测,针对图片的OCR检测、内容检 - [查看防护网站的云监控信息](https://support.huaweicloud.com/usermanual-waf/waf_01_1154.md): 网站接入 WAF 后,可跳转云监控查看单防护域名的流量、QPS、带宽、响应码、攻击防护统计指标,用于日常运维巡检、攻击事件与业务异常排查。如果您已开通企业项目,您需要在企业项目下拉列表中选择您所在的企业项目并确保已开通操作权限,才能查看该企业项目下防护网站的云监控信息。日常运维巡检:定期查看域名QPS、带宽、错误码趋势,评估业务流量负载, - [开启IPv6防护](https://support.huaweicloud.com/usermanual-waf/waf_01_1169.md): WAF IPv6防护为基于IPv6协议的网站访问提供攻击检测与过滤能力,解决IPv6网络环境下的Web攻击、恶意流量入侵等问题,同时实现IPv6与IPv4源站的无缝通信,保障网站IPv6业务的合规性与安全性。IPv6防护是指WAF为域名分配IPv6接入地址,让IPv6用户能直接访问,即给网站新增一个“IPv6专属入口”。如果源站服务器为I - [开启HTTP2协议](https://support.huaweicloud.com/usermanual-waf/waf_01_1170.md): 云模式-CNAME接入场景下,对外协议包含HTTPS时,WAF支持开启HTTP2协议,用于HTTP2协议访问。开启后,HTTP2协议仅作用于客户端到WAF之间的访问。HTTP(超文本传输协议,HyperText Transfer Protocol)是应用层协议,是万维网(WWW)数据通信的基础。它定义了客户端(如浏览器)与服务器之间请求和 - [配置WAF到网站服务器的连接超时时间](https://support.huaweicloud.com/usermanual-waf/waf_01_1171.md): 云模式-CNAME接入、独享模式接入模式下,WAF作为Web应用的防护网关,需承接“WAF→源站服务器”的响应全流程。WAF超时配置可为该关键环节设置 “时间阈值”,如果响应时间超过阈值,WAF即终止流程并返回对应错误码,避免异常或攻击请求长期占用资源。WAF超时配置包括以下内容:连接超时:WAF转发客户端请求时,TCP三次握手超时时间。 - [开启熔断保护功能保护源站安全](https://support.huaweicloud.com/usermanual-waf/waf_01_1172.md): 网站接入WAF防护后,如果访问网站时,频繁遇到502 Bad Gateway、504 Gateway Timeout错误或请求处理延迟,WAF会启用熔断保护功能,以保障网站安全。云模式-CNAME为托管模式,默认配置不可改;独享模式支持全参数自定义,是业务高可用、故障自愈的核心能力。熔断保护功能包括宕机保护、连接保护。宕机保护:针对响应码 - [修改负载均衡算法](https://support.huaweicloud.com/usermanual-waf/waf_01_1173.md): 防护网站配置了一个或多个源站地址时,WAF支持配置多源站间的负载均衡算法。负载均衡算法功能,是基于7层(应用层)流量转发的辅助能力,针对HTTP/HTTPS请求的特征(如源IP、Session标识)进行流量分配,仅对已接入WAF防护的Web业务生效,不改变WAF的核心防护逻辑。WAF接收并检测完客户端请求后,根据配置的负载均衡算法,对请求 - [更换网站绑定的防护策略](https://support.huaweicloud.com/usermanual-waf/waf_01_1174.md): 如果您需要更换网站绑定的防护策略,可参照本章节操作。已配置防护策略。 - [导出网站设置列表](https://support.huaweicloud.com/usermanual-waf/waf_01_1180.md): WAF防护对象支持导出网站设置列表,解决多域名场景下逐条复制查看配置效率低、易出错的问题,可用于批量盘点WAF防护资产、备份网站接入配置。批量查看多个网站WAF防护配置:域名数量较多,离线统一查看源站、协议、防护模式等配置信息。备份网站接入配置:变更域名接入配置前,导出保存配置作为备份,便于故障回溯。安全合规资产梳理:输出WAF防护资产清 - [WAF支持的端口范围](https://support.huaweicloud.com/usermanual-waf/waf_01_1249.md): Web应用防火墙(Web Application Firewall,简称WAF)支持防护标准端口和非标端口。您在网站接入配置中添加防护网站对应的业务端口,WAF将通过您设置的业务端口为网站提供流量的接入与转发服务。本文介绍WAF支持防护的标准端口和非标端口。例如,如表1中,云模式标准版及以上版本、独享模式的HTTP协议支持防护9001端口 - [共享企业项目证书](https://support.huaweicloud.com/usermanual-waf/waf_01_1295.md): 企业多企业项目需要共用同一份SSL证书时,可通过WAF证书共享能力实现证书复用,避免证书重复上传与多副本维护,减少证书迭代更新的运维成本。多业务项目共用通配符证书:一份通配符SSL证书,共享给多个业务企业项目下的域名直接使用,无需多次上传证书文件。证书统一迭代维护:证书临近到期,仅需在源项目更新证书,所有引用该共享证书的企业项目自动同步新 - [配置内容安全检测](https://support.huaweicloud.com/usermanual-waf/waf_01_1391.md): Web应用防火墙提供内容安全检测服务,基于丰富的违规样例库和内容审核专家经验,通过机器审核加人工审核结合的方式,帮助您准确检测出Web网站和新媒体平台上的关于涉黄、涉赌、涉毒、暴恐、涉政、惊悚、违禁广告等敏感违规内容,并提供文本内容纠错审校(错别字、生僻字、语法表述不当等有违准确性内容)。并提供专业检测报告助您自纠自查,降低内容违规风险。 - [开启不插入Cookie字段的能力](https://support.huaweicloud.com/usermanual-waf/waf_01_2154.md): 如果您不希望WAF在Cookie中插入HWWAFSESTIME和HWWAFSESID字段,可开启不插入Cookie字段开关。但是WAF在Cookie中不插入HWWAFSESTIME和HWWAFSESID字段,将会影响CC人机验证、攻击惩罚、动态反爬虫的功能使用,建议您谨慎使用该功能。WAF默认会在响应Cookie中插入HWWAFSESTI - [批量跨企业项目迁移域名](https://support.huaweicloud.com/usermanual-waf/waf_01_2155.md): WAF支持将目标企业项目下的域名迁移到其他企业项目下,迁移后,原企业项目下将不再保留已迁移的域名。证书和策略不会随域名一起迁移,需要为迁移的域名重新适配证书和策略。该操作不会影响网站正常业务。云模式仅专业版、企业版支持跨企业项目迁移域名。独享模式网站迁移时,需要保证目的企业项目下已经购买了独享引擎实例。证书和策略不会随域名一起迁移,需要为 - [配置请求头和响应头字段转发](https://support.huaweicloud.com/usermanual-waf/waf_01_2157.md): 云模式-CNAME接入或独享模式接入场景下,WAF作为客户端和源站服务器之间的反向代理,具备请求和响应的中转能力。配置请求头和响应头字段转发后,WAF可在中转过程中,将自定义标识信息注入请求头和响应头Header字段。请求头字段转发当客户端发起请求时,WAF先接收请求,按配置的 “请求头字段” 规则注入Key-Value信息,再将携带新字 - [创建安全报告](https://support.huaweicloud.com/usermanual-waf/waf_01_2256.md): WAF可根据您创建的日志报告模板,生成安全日报、周报、月报、自定义报告,并按设置的报告发送时间段,以配置的接收方式发送给您。WAF对创建安全报告模板的配额有限制。云模式专业版:10个云模式企业版、独享模式:20个。云模式入门版、标准版:5个。云模式专业版:10个云模式企业版、独享模式:20个。云模式入门版、标准版:5个。WAF仅保留6个月 - [配置日志记录响应体字节长度](https://support.huaweicloud.com/usermanual-waf/waf_01_2556.md): WAF在转发客户端请求至源站服务器、接收源站服务器响应后,会根据配置的日志记录响应体字节长度,截取响应体数据并写入日志(仅留存符合阈值的内容,避免大响应体占用过多存储)。结合日志中的响应体,可还原完整攻击链路(例如黑客攻击后服务器返回的错误码、敏感信息泄露痕迹),实现 “请求 - 响应” 全链路日志留存。WAF截取过程不修改原始响应,仅用 - [开启Cookie安全属性](https://support.huaweicloud.com/usermanual-waf/waf_01_3154.md): Cookie安全属性功能,是针对Web业务Cookie安全的加固能力,核心作用是自动为源站返回的Cookie追加HttpOnly和Secure属性(均设为true),防范XSS(跨站脚本攻击)窃取Cookie、Cookie劫持、中间人篡改Cookie等安全风险,同时满足安全合规要求,避免因Cookie中未插入HttpOnly Secure - [修改人机验证状态码](https://support.huaweicloud.com/usermanual-waf/waf_01_3155.md): 默认人机验证页面有固定响应码,部分业务系统(如自研网关、前端鉴权系统)对返回码有定制化要求,修改该状态码可实现WAF防护动作与业务系统的兼容性适配,避免因状态码不匹配导致的业务流程中断/前端解析异常。策略中防护动作为人机验证时,可通过该配置修改验证页面的响应码。该功能为公测功能,需提交工单申请开通。WAF人机验证状态码仅修改WAF触发人机 - [配置自定义记录日志Trace ID](https://support.huaweicloud.com/usermanual-waf/waf_01_3156.md): 在处理复杂的Web应用时,开发人员和安全团队经常面临WAF日志与业务日志脱节的问题,导致在安全攻击、接口异常或访问异常发生时难以快速定位问题根源。自定义记录日志Trace ID支持根据实际业务自定义请求头或响应头字段,提取并记录到WAF日志的custom_traceid字段中,通过统一Trace ID串联前端、WAF、网关、后端服务全链路 - [配置JA3/JA4指纹标记](https://support.huaweicloud.com/usermanual-waf/waf_01_3157.md): JA3、JA4是基于SSL/TLS握手报文生成的客户端唯一身份指纹,不依赖易伪造的IP、UA、Cookie,可精准识别客户端类型、爬虫工具、恶意程序、非法定制客户端、黑产访问端。JA3:传统TLS指纹,适配TLS1.2及以下主流协议,生态成熟。JA4:新一代优化指纹,适配TLS1.3,抗指纹随机化、抗伪装能力更强,识别精度更高。如果WAF - [条件字段说明](https://support.huaweicloud.com/usermanual-waf/waf_01_3271.md): 您在设置CC攻击防护规则、精准访问防护规则或全局白名单规则时,需要在规则中添加条件字段,定义要匹配的请求特征。本文介绍了规则匹配条件支持使用的字段及其释义。条件字段指需要WAF检测的请求特征。您在设置CC攻击防护规则、精准访问防护规则或配置全局白名单规则时,通过定义条件字段,指定要检测的请求特征。如果某个请求满足规则中设置的条件,则该请求 - [WAF覆盖的应用类型](https://support.huaweicloud.com/usermanual-waf/waf_01_3279.md): Web基础防护规则支持防护的应用类型如表1。 - [WAF模式概述](https://support.huaweicloud.com/usermanual-waf/waf_05_0001.md): 华为云Web应用防火墙支持两种WAF模式:云模式、独享模式。不同模式支持的业务规模和功能、接入方式、计费方式不同。您可以根据实际情况,选择适合业务情况的WAF。独享模式在部分区域已经停售,详见独享模式停售通知。WAF的API接口免费支持调用,暂不收费。云模式是一种基于云端的WAF服务部署方式,共享华为云WAF集群资源,旨在为用户提供便捷、 - [购买扩展包(可选)](https://support.huaweicloud.com/usermanual-waf/waf_05_0002.md): 购买标准版、专业版和企业版的云模式WAF后,支持购买对应服务版本的扩展包:域名扩展包、QPS扩展包和规则扩展包。您可以提前预估业务规格,在购买云模式实例时购买扩展包。也可以在使用WAF过程中,相关配额不够,且不希望通过升级服务版本来增加相关额度时,可单独购买扩展包,提高域名、带宽、规则的防护配额。您可以提前预估业务规格,在购买云模式实例时 - [AI安全护栏概述](https://support.huaweicloud.com/usermanual-waf/waf_07_00015_1.md): AI安全护栏是面向AI应用场景研发的内容安全防护组件,通过API、SDK集成到AI调用链路,实现旁路检测,可有效拦截推理阶段有害指令注入、违规内容生成、敏感信息外泄、算力消耗防护等风险,系统性治理AI应用运营过程中存在的内容违规、数据泄露、监管不合规等安全隐患。其部署架构如图1所示。AI安全护栏AI安全护栏支持针对文本和图片的检测。支持的 - [添加AI应用](https://support.huaweicloud.com/usermanual-waf/waf_07_00015_2.md): AI应用用于控制AI安全护栏要生效的防护策略。在AI应用中关联要生效的策略,使AI安全护栏按照配置的检测策略进行防护。如果不关联防护策略,AI应用默认不进行任何防护。单个AI应用仅支持关联一条检测策略。因此,若需实现精细化防护管控,用户可创建多个AI应用,分别绑定对应生效策略,并依据实际业务需求,灵活开启或暂停防护能力。已完成添加检测策略 - [添加检测策略](https://support.huaweicloud.com/usermanual-waf/waf_07_00015_3.md): AI安全护栏支持添加针对豁免词、违规词、合规内容、提示词注入、敏感信息、算力消耗等内容的策略,构建针对MaaS系统的AI应用防御系统,有效识别并过滤文本或图片中的不良或违规内容。参考如下步骤,配置检测规则。默认检测配置:语言检测规则默认开启,支持中文、英文检测,不支持关闭。扩展配置:如需开启小语种检测或修改防护动作,可单击操作列的编辑,在 - [查看日志](https://support.huaweicloud.com/usermanual-waf/waf_07_00015_4.md): AI安全护栏支持实时监测指定时间段内的防护日志,并将相关日志上报到WAF。已完成添加检测策略、添加AI应用。请求趋势:在请求趋势区域,设置要查询的时间段后,查看该时间段的总请求、命中请求数据。支持查看近1小时、近24小时、近7天、近30天或自定义30天任意时间段的数据。请求趋势支持查看近1小时、近24小时、近7天、近30天或自定义30天任 - [查看概览](https://support.huaweicloud.com/usermanual-waf/waf_07_00015_5.md): 概览页签通过可视化结构图,展示最近24小时、7天、30天内接入AI安全护栏防护的资源详情,可从宏观角度监测AI应用的整体态势、风险量级。AI安全护栏概览详细介绍如表1表所示。AI安全护栏概览功能说明接入数据接入AI安全护栏的检测的文本和图片数据。检出风险检测规则已配置的防护规则检测出的累计请求数、检出风险数。防护规则类型包括内容合规检测、 - [SDK接入与卸载](https://support.huaweicloud.com/usermanual-waf/waf_07_0015_6.md): AI安全护栏SDK是一个用于集成AI安全检测功能的开发工具包。它的主要目的是帮助开发者在应用程序中实现文本和图片内容安全检测,确保应用内容的合规性和安全性。AI安全护栏支持Python、Java两种编程语言的接入方式。环境要求安装部署# 从 whl 文件安装(推荐) pip install aiguard--py3-no - [API接入](https://support.huaweicloud.com/usermanual-waf/waf_07_0015_9.md): 本文档介绍API接入的方法。您可以调用该接口创建文本内容检测任务。业务接口:POST https://{endpoint}/v1/{project_id}/aiguard/text-detect支持的地域及接入地址:西南-贵阳一返回状态码:200您可以调用该接口创建图片内容检测任务。业务接口:POST https://{endpoint} - [开启链路追踪](https://support.huaweicloud.com/usermanual-waf/waf_11_0001.md): WAF结合华为云日志服务(Log Tank Service,简称LTS)、应用性能管理服务(Application Performance Management,简称APM),实现链路追踪功能。开启该功能后,可根据访问日志信息,追踪完整的请求链路,获取请求的来源、经过的节点、响应时间等信息,帮助您快速定位和解决业务问题。日志服务LTSWA - [升级域名集群](https://support.huaweicloud.com/usermanual-waf/waf_11_0002.md): 域名通过云模式-CNAME接入WAF后,系统将自动为其分配WAF IP(即WAF CNAME地址实际对应的公网IP地址),作为网站业务流量的统一接入节点,承接全部前端业务请求。为提升访问性能和防护稳定性,建议用户升级域名对应的集群。升级后,支持在30天内一键回退。若用户退订WAF,资源保留期结束后,域名集群将被收回。仅云模式-CNAME支 - [高级配置概述](https://support.huaweicloud.com/usermanual-waf/zh-cn_topic_0000002565310481.md): WAF针对网站接入后的业务安全、访问性能、运维管理等核心需求,围绕传输安全、协议支持、攻防防护、流量管理、运维监控五大维度展开,提供了一站式的配置能力体系。网站接入WAF后,可在资产管理防护对象页面,单击网站域名后,在网站详情页面,快速配置。详细功能说明如表1所示。由于网站接入WAF的方式不同,可使用的功能配置也不相同。 ## 最佳实践 - [方案概述](https://support.huaweicloud.com/bestpractice-waf/waf_06_0002.md): 当客户发现网站处理速度下降,网络带宽占用过高时,很有可能已经遭受CC攻击,此时可查看Web服务器的访问日志或网络连接数量,如果访问日志或网络连接数量显著增加,则可确定已遭受CC攻击,可以按照以下策略进行配置,利用WAF阻断CC攻击,保障网站业务的正常运行。WAF防护应用层流量的拒绝服务攻击,适合防御HTTP Get攻击等。WAF服务并不提 - [通过IP限速限制网站访问频率](https://support.huaweicloud.com/bestpractice-waf/waf_06_0003.md): 当WAF与访问者之间并无代理设备时,通过源IP来检测攻击行为较为精确,建议直接使用IP限速的方式进行访问频率限制。 - [通过Cookie字段限制网站访问频率](https://support.huaweicloud.com/bestpractice-waf/waf_06_0004.md): 对于有些网站,源IP无法精准获取。例如:存在未在header中插入X-Forwarded-For字段的Proxy或其他原因,建议使用配置Cookie字段实现用户标识并开启全局计数。 - [使用WAF阻止爬虫攻击](https://support.huaweicloud.com/bestpractice-waf/waf_06_0006.md): 网络爬虫为网络信息收集与查询提供了极大的便利,但同时也对网络安全产生以下负面影响:网络爬虫会根据特定策略尽可能多地“爬过”网站中的高价值信息,占用服务器带宽,增加服务器的负载恶意用户利用网络爬虫对Web服务发动DoS攻击,可能使Web服务资源耗尽而不能提供正常服务恶意用户利用网络爬虫抓取各种敏感信息,造成网站的核心数据被窃取,损害企业经济 - [Oracle WebLogic wls9-async反序列化远程命令执行漏洞(CNVD-C-2019-48814)](https://support.huaweicloud.com/bestpractice-waf/waf_06_0008.md): 2019年04月17日,华为云应急响应中心检测到国家信息安全漏洞共享平台(China National Vulnerability Database,CNVD)发布的Oracle WebLogic wls9-async组件安全公告。Oracle WebLogic wls9-async组件在反序列化处理输入信息时存在缺陷,攻击者可以发送精心 - [使用WAF提升客户端访问域名的通道安全](https://support.huaweicloud.com/bestpractice-waf/waf_06_0012.md): HTTPS协议是由TLS(Transport Layer Security,传输层安全性协议)+HTTP协议构建的可进行加密传输、身份认证的网络协议。当域名接入WAF时,如果客户端采用HTTPS协议请求访问服务器,即防护域名的对外协议配置为HTTPS时,您可以通过为域名配置最低TLS版本和加密套件来确保网站安全,详细说明如下:最低TLS版 - [使用ECS/ELB访问控制策略保护源站安全](https://support.huaweicloud.com/bestpractice-waf/waf_06_0013.md): 网站已接入Web应用防火墙(Web Application Firewall,简称WAF)进行安全防护后,您可以通过设置源站服务器的访问控制策略,只放行WAF回源IP段,防止黑客获取您的源站IP后绕过WAF直接攻击源站。本章节介绍了源站服务器部署在华为云弹性云服务器(以下简称ECS)时或华为云弹性负载均衡(以下简称ELB)后面时,如何判断 - [未使用代理的网站通过CNAME方式接入WAF](https://support.huaweicloud.com/bestpractice-waf/waf_06_0018.md): 随着数字化应用的逐步深入,很多企业业务都通过Web应用来承载,如企业官网网站、网上商城、远程办公系统等,一般都直接暴露在互联网上,极易成为黑客攻击的目标,根据历史数据分析,约75%的信息安全攻击都是针对Web应用的,同时Web应用及组件的漏洞也较多,历史上就爆发过著名的Log4J漏洞,对大部分Web应用都产生了深远的影响。本章节介绍在接入 - [使用DDoS高防和WAF提升网站全面防护能力](https://support.huaweicloud.com/bestpractice-waf/waf_06_0019.md): 随着数字化应用的逐步深入,很多企业业务都通过Web应用来承载,如企业官网网站、网上商城、远程办公系统等,一般都直接暴露在互联网上,极易成为黑客攻击的目标,根据历史数据分析,约75%的信息安全攻击都是针对Web应用的,同时Web应用及组件的漏洞也较多,历史上就爆发过著名的Log4J漏洞,对大部分Web应用都产生了深远的影响。本实践建立在网站 - [获取真实客户端IP](https://support.huaweicloud.com/bestpractice-waf/waf_06_0020.md): 客户端IP指的是访问者(用户设备)的IP地址。在Web应用开发中,通常需要获取真实客户端IP地址。例如,投票系统为了防止刷票,需要通过获取真实客户端IP地址,限制每个客户端IP地址只能投票一次。当您的网站已接入Web应用防火墙(Web Application Firewall,简称WAF)进行安全防护后,WAF作为一个反向代理存在于客户端 - [开源组件Fastjson远程代码执行漏洞](https://support.huaweicloud.com/bestpractice-waf/waf_06_0021.md): 2019年07月12日,华为云应急响应中心检测到开源组件Fastjson存在远程代码执行漏洞,此漏洞为2017年Fastjson 1.2.24版本反序列化漏洞的延伸利用,可直接获取服务器权限,危害严重。漏洞影响的产品版本包括:Fastjson 1.2.51以下的版本,不包括Fastjson 1.2.51版本。Fastjson 1.2.51 - [使用CDN和WAF提升网站防护能力和访问速度](https://support.huaweicloud.com/bestpractice-waf/waf_06_0022.md): 随着数字化应用的逐步深入,很多企业业务都通过Web应用来承载,如企业官网网站、网上商城、远程办公系统等,一般都直接暴露在互联网上,极易成为黑客攻击的目标,根据历史数据分析,约75%的信息安全攻击都是针对Web应用的,同时Web应用及组件的漏洞也较多,历史上就爆发过著名的Log4J漏洞,对大部分Web应用都产生了深远的影响。本实践建立在网站 - [开源组件Fastjson拒绝服务漏洞](https://support.huaweicloud.com/bestpractice-waf/waf_06_0023.md): 2019年09月03日,华为云安全团队检测到应用较广的开源组件Fastjson的多个版本出现拒绝服务漏洞。攻击者利用该漏洞,可构造恶意请求发给使用了Fastjson的服务器,使其内存和CPU耗尽,最终崩溃,造成用户业务瘫痪。目前,华为云Web应用防火墙(Web Application Firewall,WAF)提供了对该漏洞的防护。漏洞影 - [Apache Dubbo反序列化漏洞](https://support.huaweicloud.com/bestpractice-waf/waf_06_0024.md): 2020年02月10日,华为云安全团队监测到Apache Dubbo官方发布了CVE-2019-17564漏洞通告,漏洞等级中危。当用户选择http协议进行通信时,攻击者可以通过发送POST请求的时候来执行一个反序列化的操作,由于没有任何安全校验,该漏洞可以造成反序列化执行任意代码。目前,华为云Web应用防火墙(Web Applicati - [跨产品迁移网站防护策略](https://support.huaweicloud.com/bestpractice-waf/waf_06_0026.md): 本手册指导您如何将网站防护策略从阿里云WAF迁移到华为云WAF。本文以阿里云按量付费WAF3.0迁移到华为云云模式-专业版为例进行讲解。区域:根据防护业务的所在区域就近选择购买的WAF区域。版本规格:选择专业版。扩展包及购买时长:根据具体情况进行选择。订单支付成功后,单击进入Web应用防火墙控制台,进入WAF总览页面。将鼠标悬停在版本管理 - [使用LTS查询并分析WAF访问日志](https://support.huaweicloud.com/bestpractice-waf/waf_06_0028.md): 开启WAF全量日志功能后,您可以将攻击日志、访问日志记录到云日志服务(Log Tank Service,简称LTS)中,通过LTS记录的WAF日志数据,快速高效地进行实时决策分析、设备运维管理以及业务趋势分析。本实践以日志组lts-waf的访问日志流lts-waf-access为例,说明如何通过LTS快速查询分析日志。以购买WAF云模式标 - [使用Postman工具模拟业务验证全局白名单规则](https://support.huaweicloud.com/bestpractice-waf/waf_06_0029.md): 当防护网站成功接入WAF后,您可以使用接口测试工具模拟用户发起各类HTTP(S)请求,以验证配置的WAF防护规则是否生效,即验证配置防护规则的防护效果。本实践以Postman工具为例,说明如何验证全局白名单规则。例如,您的业务部署在/product路径下,由于生态开发,针对参数ID存在用户提交脚本或富文本格式(Rich Text Form - [Java Spring框架远程代码执行高危漏洞](https://support.huaweicloud.com/bestpractice-waf/waf_06_0035.md): Spring是一款主流的Java EE轻量级开源框架,面向服务器端开发设计。近日,Spring框架被曝出可导致RCE远程代码执行的漏洞,该漏洞攻击面较广,潜在危害严重,对JDK 9及以上版本皆有影响。Spring框架RCE 0day安全漏洞JDK 9及以上的。使用了Spring框架或衍生框架。是否开启header全检测,可根据该漏洞存在的 - [使用LTS配置WAF规则的拦截告警](https://support.huaweicloud.com/bestpractice-waf/waf_06_0036.md): 开启WAF全量日志功能后,您可以将攻击日志、访问日志记录到云日志服务(Log Tank Service,简称LTS)中,通过LTS记录的WAF攻击日志数据,快速高效地进行实时决策分析、设备运维管理以及业务趋势分析。本实践通过将WAF的攻击日志开启LTS快速分析,再配置告警规则,实现WAF规则拦截日志的分析及告警,实时洞察您的业务在WAF中 - [使用LTS分析Spring core RCE漏洞的拦截情况](https://support.huaweicloud.com/bestpractice-waf/waf_06_0037.md): 开启WAF全量日志功能后,您可以将攻击日志(attack)记录到云日志服务(Log Tank Service,简称LTS)中,通过LTS记录的WAF攻击日志数据,快速高效地进行实时决策分析、设备运维管理以及业务趋势分析。本实践通过将WAF的攻击日志开启LTS快速分析,再通过Spirng规则ID快速查询并分析被拦截的Spring core - [使用独享WAF和7层ELB以防护任意非标端口](https://support.huaweicloud.com/bestpractice-waf/waf_06_0038.md): 如果您需要防护WAF支持的端口以外的非标端口,可参考本章节配置WAF的独享模式和7层ELB联动,可实现任意端口业务的防护。假设需要将www.example.com:9876配置到WAF进行防护,但WAF不支持9876非标端口的防护,则可以按以下的方法进行配置,实现9876非标端口的防护。可以防护WAF不支持的业务端口。已购买七层独享型负载 - [WAF最佳实践汇总](https://support.huaweicloud.com/bestpractice-waf/waf_06_0042.md): 本文汇总了Web应用防火墙(WAF)服务的常见应用场景,并为每个场景提供详细的方案描述和操作指南,以帮助您使用WAF快速防护网站。为帮助企业高效上云,华为云Solution as Code萃取丰富上云成功实践,提供一系列基于华为云可快速部署的解决方案,帮助用户降低上云门槛。同时开放完整源码,支持个性化配置,解决方案开箱即用,所见即所得。 - [独享模式接入最佳实践](https://support.huaweicloud.com/bestpractice-waf/waf_06_0050.md): 假设某企业需要将域名www.example.com通过独享模式接入WAF进行防护,业务情况如下:源站服务器:华为云ECS,私有IP为192.168.1.100,Web服务监听80端口VPC:vpc-example(已创建)防护端口:80(标准端口)对外协议:HTTP源站协议:HTTP参考以下步骤,将网站接入WAF防护。计费模式:按需计费区 - [WAF日志转储OBS或DIS实现日志长期保存](https://support.huaweicloud.com/bestpractice-waf/waf_06_0067.md): 业务运行过程中,WAF会持续产生海量访问与攻击日志,开启WAF全量日志功能后,云日志服务LTS可以存储365天以内的日志,超出存储时间的日志数据将会被自动删除,适合短期日志的高频检索、实时排查。使用云日志服务LTS转储功能,WAF结合云日志服务LTS联动对象存储服务OBS或数据接入服务DIS的分层存储方案,可实现冷热数据分离管理。日常运维 - [使用WAF和HSS提升网页防篡改能力](https://support.huaweicloud.com/bestpractice-waf/waf_06_0119.md): 网页篡改是一种通过网页应用中的漏洞获取权限,通过非法篡改Web应用中的内容、植入暗链等,传播恶意信息,危害社会安全并牟取暴利的网络攻击行为。如果网页被篡改,可能导致网页被植入色情、诈骗等非法信息的链接;发表反动言论,从而造成不良社会影响,损害企业品牌形象;对政府、高校、企事业单位等有影响力的单位来说,页面被恶意篡改将无意间成为传播危害社会 - [使用Header字段转发关闭响应报文压缩](https://support.huaweicloud.com/bestpractice-waf/waf_06_0120.md): 客户端在请求头Accept-Encoding声明支持响应压缩,如 "Accept-Encoding: gzip" ;当响应经过WAF后,WAF 认为符合压缩标准,对其进行压缩。但事实上客户端在收到响应之后,客户端并不能自动解压响应报文,那么就会存在响应获取异常的问题。建议在WAF控制台通过Header字段转发功能对该域名重写Accept- - [Web基础防护“拦截”模式应用最佳实践](https://support.huaweicloud.com/bestpractice-waf/waf_06_0124.md): 在日常的Web应用防护中,企业通常会面临来自互联网的各种攻击威胁,如SQL注入、XSS攻击等。为了有效抵御这些攻击,企业可能会选择使用华为云WAF。然而,网站接入华为云WAF后,默认情况下,Web基础防护处于“仅记录”模式,这意味着虽然可以检测到攻击行为并生成攻击日志,但不会自动拦截这些攻击。该设置对刚开始使用WAF的企业来说,可能不足以 - [网站防护配置建议](https://support.huaweicloud.com/bestpractice-waf/waf_06_0125.md): 当您首次完成网站接入,面对网站防护策略配置时,可能会不知道如何下手。本文将引导您从不同场景、角色的视角快速熟悉Web应用防火墙(Web Application Firewall,简称WAF)的防护规则,帮助您从自己最关心的需求入手,了解WAF的防护逻辑。已完成网站接入。您所购买的WAF版本,支持相应的防护功能。WAF各版本之间的功能特性差 - [CC攻击常见场景防护配置](https://support.huaweicloud.com/bestpractice-waf/waf_06_0126.md): 本文介绍了基于Web应用防火墙的相关功能给出具体的CC攻击场景的防护策略,帮助您有针对性地防御CC攻击。您可以从以下不同的CC攻击防护场景中选择贴近您自身实际需求的场景,了解相关的防护设置:大流量高频CC攻击攻击源来自海外或IDC机房IP请求特征畸形或不合理API接口CC攻击在大规模CC攻击中,单台傀儡机发包的速率往往远超过正常用户的请求 - [基于IP地址或地理位置配置访问控制策略](https://support.huaweicloud.com/bestpractice-waf/waf_06_0127.md): 面向对外Web业务、API服务、全球站点,需要基于IP网段、国家/地区做精细化访问准入控制,同时抵御Web攻击、恶意IP探测、后台路径非法访问等风险。同时,针对不同区域内网关流量、全球CDN加速流量,需要部署统一的安全规则,进行独立防护,实现分层防护、统一安全基线。针对以上安全需求,华为云WAF构建访问准入和攻击防御的纵深安全体系,以黑白 - [WAF证书管理最佳实践](https://support.huaweicloud.com/bestpractice-waf/waf_06_0128.md): 云模式-CNAME或独享模式场景下,对外协议为HTTPS时,网站需要配置SSL(Secure Sockets Layer,安全套接层)证书,用于客户端与WAF之间的加密传输。WAF作为反向代理部署在客户端与源站之间,需将SSL证书上传至WAF并绑定到对应的防护域名,HTTPS请求才能正常通过WAF完成解密检测与转发。证书存在有效期,且随着 - [CDN回源OBS桶场景下连接WAF提升OBS安全防护](https://support.huaweicloud.com/bestpractice-waf/waf_06_0130.md): 当您的网站域名开启了华为云CDN加速,且回源到华为云对象存储 OBS(Object Storage Service,OBS)时,如果该网站存在一定的Web攻击风险,我们推荐您组合使用CDN、OBS和Web 应用防火墙 WAF(Web Application Firewall),将开启CDN加速的域名接入WAF,实现OBS的安全防护。本文介 - [使用WAF、ELB和NAT网关防护本地部署的业务](https://support.huaweicloud.com/bestpractice-waf/waf_06_0131.md): WAF云模式-ELB接入默认只支持华为云上业务,当您的源站服务器在本地时,需要通过NAT网关进行流量转发,将您的流量由华为云内网回源到源站的公网IP,再通过云模式-ELB接入方式将网站接入WAF,实现流量检测。根据界面提示选择负载均衡器的基础配置。实例类型:选择独享型。规格:选择应用型(HTTP/HTTPS)。其他参数:根据业务实际情况进 - [电商秒杀防护配置](https://support.huaweicloud.com/bestpractice-waf/waf_06_0527.md): 针对电商秒杀、大促活动等场景的流量突增,可通过在WAF上配置QPS限流,仅放行固定QPS的流量到达业务服务器,有效保护业务服务器在电商秒杀、大促活动等场景的异常流量冲击。您可以配置以下CC规则,当QPS超过服务器允许上限如10000进行限速。该规则可以作为电商秒杀、大促活动等场景的预防性配置。假如已添加域名“www.example.com - [短信验证码接口防护配置](https://support.huaweicloud.com/bestpractice-waf/waf_06_0528.md): 针对短信验证码接口发起攻击的场景。当业务系统的短信验证码获取接口默认缺少防护且服务端无频率限制时,攻击者可能攻击短信验证码接口发起短信轰炸,消耗业务短信验证费用。针对这种场景,直接对请求源IP设置限速规则是最有效的办法。建议您使用CC攻击的基于IP限速的模式,具体请参见6.3 通过IP限速限制网站访问频率。您可以配置以下CC规则,当一个I - [使用CES配置WAF指标异常告警](https://support.huaweicloud.com/bestpractice-waf/waf_06_1026.md): 本文档介绍如何在华为云云监控服务(CES)对WAF指标配置异常告警。创建通过设置WAF告警规则,用户可自定义监控目标与通知策略,设置告警规则名称、监控对象、监控指标、告警阈值、监控周期和是否发送通知等参数,帮助您及时了解WAF防护状况,从而起到预警作用。WAF提供的监控指标请参见WAF监控指标。已将防护网站接入WAF。已开通华为云CES服 - [使用LTS快速析平均时延及P50、P90、P99时延并配置告警规则](https://support.huaweicloud.com/bestpractice-waf/zh-cn_topic_0000002731363837.md): 业务接入WAF后,可将WAF访问日志转储至云日志服务LTS,借助LTS的SQL分析能力,对WAF回源请求的时延指标进行统计,涵盖平均时延及P50、P90、P99时延,从而实现对业务访问时延的量化观测。在此基础上,可依据时延指标配置SQL统计类告警规则。当业务访问时延出现异常恶化时,系统将及时推送告警通知,便于提前识别请求缓慢、接口响应耗时 ## API参考 - [绑定证书到域名 - ApplyCertificateToHost](https://support.huaweicloud.com/api-waf/ApplyCertificateToHost.md): 绑定证书到域名中东-阿布扎比暂不支持该功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项wa - [选中多个策略批量添加网页防篡改规则 - BatchCreateAntiTamperRule](https://support.huaweicloud.com/api-waf/BatchCreateAntiTamperRule.md): 选中多个策略为这些策略批量添加网页防篡改规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/ - [选中多个策略批量添加防敏感信息泄漏规则 - BatchCreateAntileakageRule](https://support.huaweicloud.com/api-waf/BatchCreateAntileakageRule.md): 选中多个策略为这些策略批量添加防敏感信息泄漏规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/wa - [选中多个策略为批量添加cc规则 - BatchCreateCcRule](https://support.huaweicloud.com/api-waf/BatchCreateCcRule.md): 选中多个策略为这些策略批量添加cc规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/rul - [选中多个策略批量添加精准防护规则 - BatchCreateCustomRule](https://support.huaweicloud.com/api-waf/BatchCreateCustomRule.md): 选中多个策略为这些策略批量添加精准防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/r - [选中多个策略批量添加地理位置访问控制规则 - BatchCreateGeoIpRule](https://support.huaweicloud.com/api-waf/BatchCreateGeoIpRule.md): 选中多个策略为这些策略批量添加地理位置访问控制规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/w - [选中多个策略批量添加全局白名单规则 - BatchCreateIgnoreRule](https://support.huaweicloud.com/api-waf/BatchCreateIgnoreRule.md): 选中多个策略为这些策略批量添加全局白名单规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/ - [为多个策略批量添加威胁情报访问控制规则 - BatchCreateIpReputationRule](https://support.huaweicloud.com/api-waf/BatchCreateIpReputationRule.md): 选中多个策略为这些策略批量添加威胁情报访问控制规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/w - [选中多个策略批量添加隐私屏蔽防护防护规则 - BatchCreatePrivacyRule](https://support.huaweicloud.com/api-waf/BatchCreatePrivacyRule.md): 选中多个策略为这些策略批量添加隐私屏蔽防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf - [选中多个策略批量添加黑白名单防护规则 - BatchCreateWhiteblackipRule](https://support.huaweicloud.com/api-waf/BatchCreateWhiteblackipRule.md): 选中多个策略为这些策略批量添加黑白名单防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf - [批量删除AI应用](https://support.huaweicloud.com/api-waf/BatchDeleteAiApps.md): 一次请求删除多个AI应用POST /v1/{project_id}/aiguard/aiapps/batch-delete状态码:200无无请参见错误码。 - [批量删除策略](https://support.huaweicloud.com/api-waf/BatchDeleteAiGuardPolicy.md): 批量删除 AI 护栏策略POST /v1/{project_id}/aiguard/policies/batch-delete状态码:200状态码:400状态码:500状态码:200操作成功请参见错误码。 - [批量删除AI护栏规则](https://support.huaweicloud.com/api-waf/BatchDeleteAiGuardRule.md): 批量删除AI护栏规则POST /v1/{project_id}/aiguard/{policy_id}/llmrules/batch-delete状态码:200状态码:400状态码:500状态码:200操作成功请参见错误码。 - [批量删除告警通知 - BatchDeleteAlertNoticeConfig](https://support.huaweicloud.com/api-waf/BatchDeleteAlertNoticeConfig.md): 批量删除告警通知请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v2/{project_id}/waf/alert/batch-de - [批量删除租户域名 - BatchDeleteCompositeHosts](https://support.huaweicloud.com/api-waf/BatchDeleteCompositeHosts.md): 批量删除租户域名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/composite-waf/host - [批量删除防护策略 - BatchDeletePolicies](https://support.huaweicloud.com/api-waf/BatchDeletePolicies.md): 批量删除防护策略请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/policies/batch - [批量删除规则 - BatchDeleteRules](https://support.huaweicloud.com/api-waf/BatchDeleteRules.md): 批量删除规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/rule/{rule_type} - [批量更新AI护栏防护状态](https://support.huaweicloud.com/api-waf/BatchUpdateAiGuardRuleStatus.md): 批量更新AI护栏规则防护状态POST /v1/{project_id}/aiguard/{policy_id}/llmrules/status状态码:200操作成功状态码:400状态码:500无请参见错误码。 - [批量更新防敏感信息泄露规则 - BatchUpdateAntileakageRule](https://support.huaweicloud.com/api-waf/BatchUpdateAntileakageRule.md): 批量更新防敏感信息泄露规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/rule/anti - [批量更新网页防篡改规则 - BatchUpdateAntitamperRules](https://support.huaweicloud.com/api-waf/BatchUpdateAntitamperRules.md): 批量更新网页防篡改规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/rule/antita - [批量修改CC防护规则 - BatchUpdateCcRules](https://support.huaweicloud.com/api-waf/BatchUpdateCcRules.md): 批量修改CC防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/rule/cc/batc - [批量更新精准防护规则 - BatchUpdateCustomRules](https://support.huaweicloud.com/api-waf/BatchUpdateCustomRules.md): 批量更新精准防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/rule/custom/ - [批量修改地理位置访问控制规则 - BatchUpdateGeoipRules](https://support.huaweicloud.com/api-waf/BatchUpdateGeoipRules.md): 批量修改地理位置访问控制规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/rule/geo - [批量更新全局白名单规则 - BatchUpdateIgnoreRules](https://support.huaweicloud.com/api-waf/BatchUpdateIgnoreRules.md): 批量更新全局白名单规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/rule/ignore - [批量更新威胁情报规则 - BatchUpdateIpReputationRules](https://support.huaweicloud.com/api-waf/BatchUpdateIpReputationRules.md): 批量更新威胁情报规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/rule/ip-repu - [批量更新隐私屏蔽规则 - BatchUpdatePrivacyRules](https://support.huaweicloud.com/api-waf/BatchUpdatePrivacyRules.md): 批量更新隐私屏蔽规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/rule/privacy - [批量更新黑白名单设置规则 - BatchUpdateWhiteblackipRules](https://support.huaweicloud.com/api-waf/BatchUpdateWhiteblackipRules.md): 批量更新黑白名单设置规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/rule/white - [更新防护 AI 应用](https://support.huaweicloud.com/api-waf/BindAiApps.md): 更新策略绑定的 AI 应用(支持多个,全量更新)POST /v1/{project_id}/aiguard/policies/{policy_id}/bind-ai-apps状态码:200状态码:400状态码:500状态码:200操作成功请参见错误码。 - [变更包周期云模式waf规格 - ChangePrepaidCloudWaf](https://support.huaweicloud.com/api-waf/ChangePrepaidCloudWaf.md): 变更包周期云模式waf规格。注:变更某产品规格的前提是必须已购买该产品变更某产品规格的前提是必须已购买该产品云模式支持版本降配,扩展包支持减少数量,最少可以到0云模式支持版本降配,扩展包支持减少数量,最少可以到0不支持同时升降配,如增加域名扩展包数量,同时减少规则扩展包数量不支持同时升降配,如增加域名扩展包数量,同时减少规则扩展包数量如果 - [查询独享引擎代理 - CheckAgency](https://support.huaweicloud.com/api-waf/CheckAgency.md): 查询独享引擎的代理请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:agency:getR - [图片检测调用接口](https://support.huaweicloud.com/api-waf/CheckImageDetection.md): 调用图片检测能力接口的描述,具体格式:/v1/{project_id}/aiguard/image-detectPOST /v1/{project_id}/aiguard/image-detect状态码:200状态码:400无请参见错误码。 - [文本检测调用接口](https://support.huaweicloud.com/api-waf/CheckTextDetection.md): 调用文本检测能力接口的描述,具体格式:/v1/{project_id}/aiguard/text-detectPOST /v1/{project_id}/aiguard/text-detect状态码:200状态码:400无无请参见错误码。 - [按application规则类型获取内置规则类型 - ConfirmApplicationTypes](https://support.huaweicloud.com/api-waf/ConfirmApplicationTypes.md): 按application规则类型获取内置规则类型请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf - [查询异步任务详情 - ConfirmAsyncJob](https://support.huaweicloud.com/api-waf/ConfirmAsyncJob.md): 查询异步任务的执行状态详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/async-job/ - [查询用户托管在云解析上的域名 - ConfirmDnsDomain](https://support.huaweicloud.com/api-waf/ConfirmDnsDomain.md): 查询用户托管在云解析上的域名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/dns-domai - [根据Id查询威胁情报访问控制规则 - ConfirmIpReputationRule](https://support.huaweicloud.com/api-waf/ConfirmIpReputationRule.md): 根据Id查询威胁情报访问控制规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/policy/ - [查询敏感信息选项的详细信息 - ConfirmPolicyAntileakageMap](https://support.huaweicloud.com/api-waf/ConfirmPolicyAntileakageMap.md): 查询敏感信息选项的详细信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/tag/antile - [查询威胁情报控制防护选项的详细信息 - ConfirmPolicyIpReputationMap](https://support.huaweicloud.com/api-waf/ConfirmPolicyIpReputationMap.md): 查询威胁情报控制防护选项的详细信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/tag/ip - [按防护规则类型获取内置规则类型 - ConfirmProtectionTypes](https://support.huaweicloud.com/api-waf/ConfirmProtectionTypes.md): 按防护规则类型获取内置规则类型请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/rules/pr - [SMN告警通知 - ConfirmThreatMap](https://support.huaweicloud.com/api-waf/ConfirmThreatMap.md): 查询告警可选事件类型请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/tag/threat/ma - [查询资源实例 - ConfirmTmsResourceInstances](https://support.huaweicloud.com/api-waf/ConfirmTmsResourceInstances.md): 使用标签过滤实例,标签管理服务需要提供按标签过滤各服务实例并汇总显示在列表中,需要各服务提供查询能力。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略 - [获取用户套餐信息 - ConfirmUserBundle](https://support.huaweicloud.com/api-waf/ConfirmUserBundle.md): 获取用户购买的WAF规格信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:bundle - [根据Id复制防护策略 - CopyPolicyById](https://support.huaweicloud.com/api-waf/CopyPolicyById.md): 根据Id复制防护策略请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/policies/{sr - [创建代理 - CreateAgency](https://support.huaweicloud.com/api-waf/CreateAgency.md): 创建独享引擎的代理请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:agency:crea - [创建AI应用](https://support.huaweicloud.com/api-waf/CreateAiApp.md): 创建具有指定名称、描述、API签名和策略的新AI应用POST /v1/{project_id}/aiguard/aiapps状态码:200无无请参见错误码。 - [添加策略](https://support.huaweicloud.com/api-waf/CreateAiGuardPolicy.md): 添加 AI 护栏策略POST /v1/{project_id}/aiguard/policies状态码:200状态码:400状态码:500状态码:200操作成功请参见错误码。 - [添加AI护栏规则](https://support.huaweicloud.com/api-waf/CreateAiGuardRule.md): 添加AI护栏规则POST /v1/{project_id}/aiguard/{policy_id}/llmrules状态码:200状态码:400状态码:500状态码:200操作成功请参见错误码。 - [添加AI护栏模板规则](https://support.huaweicloud.com/api-waf/CreateAiguardTemplateRule.md): 添加AI护栏模板规则POST /v1/{project_id}/aiguard/{policy_id}/llmrules/apply-template状态码:200状态码:400状态码:500无状态码:200操作成功请参见错误码。 - [创建告警通知 - CreateAlertNoticeConfig](https://support.huaweicloud.com/api-waf/CreateAlertNoticeConfig.md): 创建告警通知请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v2/{project_id}/waf/alert状态码:200状态码: - [创建防篡改规则 - CreateAntiTamperRule](https://support.huaweicloud.com/api-waf/CreateAntiTamperRule.md): 创建防篡改规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:antiTamperRul - [创建JS脚本反爬虫规则 - CreateAnticrawlerRule](https://support.huaweicloud.com/api-waf/CreateAnticrawlerRule.md): 创建JS脚本反爬虫规则,在调用此接口创建防护规则前,需要调用更新JS脚本反爬虫规则防护模式(UpdateAnticrawlerRuleType)接口指定防护模式请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限 - [创建防敏感信息泄露规则 - CreateAntileakageRule](https://support.huaweicloud.com/api-waf/CreateAntileakageRule.md): 创建防敏感信息泄露规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:antiLeaka - [创建cc规则 - CreateCcRule](https://support.huaweicloud.com/api-waf/CreateCcRule.md): 创建cc规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:ccRule:createW - [创建证书 - CreateCertificate](https://support.huaweicloud.com/api-waf/CreateCertificate.md): 创建证书请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:certificate:crea - [开通按需功能计费接口 - CreateCloudWafPostPaidResource](https://support.huaweicloud.com/api-waf/CreateCloudWafPostPaidResource.md): 开通按需功能计费接口华北-北京二、华东-青岛、土耳其-伊斯坦布尔以及中东-阿布扎比暂不支持开通按需云模式,仅西南-贵阳一支持开通AI安全护栏。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用 - [创建精准防护规则 - CreateCustomRule](https://support.huaweicloud.com/api-waf/CreateCustomRule.md): 创建精准防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:preciseProte - [下发自定义导出攻击事件的异步任务 - CreateEventExportJob](https://support.huaweicloud.com/api-waf/CreateEventExportJob.md): 下发自定义导出攻击事件的异步任务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/event/ - [创建地理位置控制规则 - CreateGeoipRule](https://support.huaweicloud.com/api-waf/CreateGeoipRule.md): 创建地理位置控制规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:geoIpRule: - [创建云模式防护域名 - CreateHost](https://support.huaweicloud.com/api-waf/CreateHost.md): 创建云模式防护域名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:host:create - [创建全局白名单(原误报屏蔽)规则 - CreateIgnoreRule](https://support.huaweicloud.com/api-waf/CreateIgnoreRule.md): 创建全局白名单(原误报屏蔽)规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:fals - [创建WAF独享引擎实例 - CreateInstance](https://support.huaweicloud.com/api-waf/CreateInstance.md): 创建WAF独享引擎实例。独享模式支持的局点包括:华东-青岛、中东-利雅得、华北-北京一、华北-北京四、华北-乌兰察布一、华东-上海一、华东-上海二、华南-广州、华南-深圳、中国-香港、西南-贵阳一、亚太-曼谷、 亚太-新加坡、非洲约翰内斯堡、土耳其-伊斯坦布尔;普通租户类独享支持的局点:华北-北京四、华东-上海一、华南-广州、中国-香港、 - [创建ip地址组 - CreateIpGroup](https://support.huaweicloud.com/api-waf/CreateIpGroup.md): 创建ip地址组中东-阿布扎比暂不支持该功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项wa - [创建威胁情报访问控制规则 - CreateIpReputationRule](https://support.huaweicloud.com/api-waf/CreateIpReputationRule.md): 创建威胁情报访问控制规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf/policy/{po - [创建防护策略 - CreatePolicy](https://support.huaweicloud.com/api-waf/CreatePolicy.md): 创建防护策略,系统会在生成策略时配置一些默认的配置项,如果需要修改策略的默认配置项需要通过调用更新防护策略接口实现请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份 - [创建实例组 - CreatePool](https://support.huaweicloud.com/api-waf/CreatePool.md): 创建实例组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:pool:createWrit - [创建独享模式域名或者创建云模式ELB接入模式域名 - CreatePremiumHost](https://support.huaweicloud.com/api-waf/CreatePremiumHost.md): 创建独享模式域名或者创建云模式ELB接入模式域名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项 - [购买包周期云模式waf - CreatePrepaidCloudWaf](https://support.huaweicloud.com/api-waf/CreatePrepaidCloudWaf.md): 购买包周期云模式waf华北-北京二、华东-青岛、土耳其-伊斯坦布尔以及中东-阿布扎比暂不支持该功能。如果付款方式无法完成支付,系统会自动生成一个待支付订单,您可以手动在控制台上选择支付方式进行支付。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用 - [创建隐私屏蔽防护规则 - CreatePrivacyRule](https://support.huaweicloud.com/api-waf/CreatePrivacyRule.md): 创建隐私屏蔽防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:privacyRul - [创建攻击惩罚规则 - CreatePunishmentRule](https://support.huaweicloud.com/api-waf/CreatePunishmentRule.md): 创建攻击惩罚规则中东-阿布扎比暂不支持该功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项w - [域名快速接入WAF - CreateQuickAccessDomain](https://support.huaweicloud.com/api-waf/CreateQuickAccessDomain.md): 快速接入,直接去修改用户的DNS记录,使域名快速接入WAF请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{projectid - [创建安全报告订阅 - CreateSecurityReportSubscription](https://support.huaweicloud.com/api-waf/CreateSecurityReportSubscription.md): 创建安全报告订阅请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:securityRepo - [创建引用表 - CreateValueList](https://support.huaweicloud.com/api-waf/CreateValueList.md): 创建引用表,引用表能够被CC攻击防护规则和精准访问防护中的规则所引用。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须) - [创建黑白名单规则 - CreateWhiteblackipRule](https://support.huaweicloud.com/api-waf/CreateWhiteblackipRule.md): 创建黑白名单规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:whiteBlackIp - [删除代理 - DeleteAgency](https://support.huaweicloud.com/api-waf/DeleteAgency.md): 删除独享引擎的代理请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:agency:dele - [删除AI应用](https://support.huaweicloud.com/api-waf/DeleteAiApp.md): 删除指定的AI应用DELETE /v1/{project_id}/aiguard/aiapps/{app_id}状态码:200AI应用删除成功无无无请参见错误码。 - [删除策略](https://support.huaweicloud.com/api-waf/DeleteAiGuardPolicy.md): 删除 AI 护栏策略DELETE /v1/{project_id}/aiguard/policies/{policy_id}状态码:200成功状态码:400状态码:500无无请参见错误码。 - [删除AI护栏规则](https://support.huaweicloud.com/api-waf/DeleteAiGuardRule.md): 删除AI护栏规则DELETE /v1/{project_id}/aiguard/{policy_id}/llmrules/{rule_id}状态码:200操作成功状态码:400状态码:500无无请参见错误码。 - [删除告警通知配置 - DeleteAlertNoticeConfig](https://support.huaweicloud.com/api-waf/DeleteAlertNoticeConfig.md): 删除告警通知配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v2/{project_id}/waf/alert/{alert - [删除JS脚本反爬虫防护规则 - DeleteAnticrawlerRule](https://support.huaweicloud.com/api-waf/DeleteAnticrawlerRule.md): 删除JS脚本反爬虫防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:anticra - [删除防敏感信息泄露防护规则 - DeleteAntileakageRule](https://support.huaweicloud.com/api-waf/DeleteAntileakageRule.md): 删除防敏感信息泄露防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:antiLea - [删除防篡改防护规则 - DeleteAntitamperRule](https://support.huaweicloud.com/api-waf/DeleteAntitamperRule.md): 删除防篡改防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:antiTamperR - [删除cc防护规则 - DeleteCcRule](https://support.huaweicloud.com/api-waf/DeleteCcRule.md): 删除cc防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:ccRule:delet - [删除证书 - DeleteCertificate](https://support.huaweicloud.com/api-waf/DeleteCertificate.md): 删除证书请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:certificate:dele - [关闭按需功能计费接口 - DeleteCloudWafPostPaidResource](https://support.huaweicloud.com/api-waf/DeleteCloudWafPostPaidResource.md): 关闭按需功能计费接口中东-阿布扎比暂不支持关闭按需云模式,仅西南-贵阳一支持关闭AI安全护栏。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问 - [删除精准防护规则 - DeleteCustomRule](https://support.huaweicloud.com/api-waf/DeleteCustomRule.md): 删除精准防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:preciseProte - [删除地理位置控制防护规则 - DeleteGeoipRule](https://support.huaweicloud.com/api-waf/DeleteGeoipRule.md): 删除地理位置控制防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:geoIpRul - [删除云模式防护域名 - DeleteHost](https://support.huaweicloud.com/api-waf/DeleteHost.md): 删除云模式防护域名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:host:delete - [删除全局白名单(原误报屏蔽)防护规则 - DeleteIgnoreRule](https://support.huaweicloud.com/api-waf/DeleteIgnoreRule.md): 删除全局白名单(原误报屏蔽)防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:fa - [删除WAF独享引擎信息 - DeleteInstance](https://support.huaweicloud.com/api-waf/DeleteInstance.md): 删除WAF独享引擎信息。独享模式只在部分局点支持,包括:华北-北京四、华东-上海一、华南-广州、华南-深圳 、中国-香港、亚太-曼谷、 亚太-新加坡。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。 - [删除ip地址组 - DeleteIpGroup](https://support.huaweicloud.com/api-waf/DeleteIpGroup.md): 删除ip地址组中东-阿布扎比暂不支持该功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项wa - [删除威胁情报访问控制规则 - DeleteIpReputationRule](https://support.huaweicloud.com/api-waf/DeleteIpReputationRule.md): 删除威胁情报访问控制规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/waf/policy/{ - [删除防护策略 - DeletePolicy](https://support.huaweicloud.com/api-waf/DeletePolicy.md): 删除防护策略,若策略正在使用,则需要先接解除域名与策略的绑定关系才能删除策略。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(* - [删除实例组 - DeletePool](https://support.huaweicloud.com/api-waf/DeletePool.md): 删除实例组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:pool:deleteWrit - [删除独享模式域名 - DeletePremiumHost](https://support.huaweicloud.com/api-waf/DeletePremiumHost.md): 删除独享模式域名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:host:deleteW - [删除隐私屏蔽防护规则 - DeletePrivacyRule](https://support.huaweicloud.com/api-waf/DeletePrivacyRule.md): 删除隐私屏蔽防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:privacyRul - [删除攻击惩罚规则 - DeletePunishmentRule](https://support.huaweicloud.com/api-waf/DeletePunishmentRule.md): 删除攻击惩罚规则中东-阿布扎比暂不支持该功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项w - [删除安全报告订阅 - DeleteSecurityReportSubscription](https://support.huaweicloud.com/api-waf/DeleteSecurityReportSubscription.md): 删除安全报告订阅请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:securityRepo - [删除引用表 - DeleteValueList](https://support.huaweicloud.com/api-waf/DeleteValueList.md): 删除引用表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:valueList:delet - [删除黑白名单防护规则 - DeleteWhiteBlackIpRule](https://support.huaweicloud.com/api-waf/DeleteWhiteBlackIpRule.md): 删除黑白名单防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:whiteBlack - [错误码](https://support.huaweicloud.com/api-waf/ErrorCode.md): 当您调用API时,如果遇到“APIGW”开头的错误码,请参见API网关错误码进行处理。 - [获取AI应用详情](https://support.huaweicloud.com/api-waf/GetAiApp.md): 获取指定AI应用的详细信息GET /v1/{project_id}/aiguard/aiapps/{app_id}状态码:200无无请参见错误码。 - [获取AI Guard攻击类型分布](https://support.huaweicloud.com/api-waf/GetAiGuardAttackDistribution.md): 获取AI Guard整体攻击类型分布统计,展示每种攻击类型的数量和占比。支持固定时间范围(今天、昨天、近7天、近30天)和自定义时间范围查询支持固定时间范围(今天、昨天、近7天、近30天)和自定义时间范围查询数据包含内容合规检测和提示词注入攻击两大类数据包含内容合规检测和提示词注入攻击两大类数据来源:ES统计日志中的api_detecti - [获取AI Guard请求时间线](https://support.huaweicloud.com/api-waf/GetAiGuardRequestTimeline.md): 获取AI Guard请求时间线数据,展示不同时间段的检测请求次数和防护类型分布。支持固定时间范围(今天、昨天、近7天、近30天)和自定义时间范围查询支持固定时间范围(今天、昨天、近7天、近30天)和自定义时间范围查询时间线数据支持实时粒度(按小时/分钟聚合)时间线数据支持实时粒度(按小时/分钟聚合)数据来源:ES统计日志中的api_det - [查询AI应用列表](https://support.huaweicloud.com/api-waf/ListAiApps.md): 获取AI应用列表,支持过滤和分页GET /v1/{project_id}/aiguard/aiapps状态码:200无无请参见错误码。 - [查询AI Guard检测日志列表](https://support.huaweicloud.com/api-waf/ListAiAppsLogs.md): 查询指定项目下的AI Guard检测日志列表,支持分页查询和多种筛选条件。支持按照app_id、detect_type、attack_types、suggestion进行筛选支持按照app_id、detect_type、attack_types、suggestion进行筛选支持按照时间段(from/to)筛选支持按照时间段(from/to - [获取Aiguard总览统计数据](https://support.huaweicloud.com/api-waf/ListAiGuardOverviewSummary.md): 获取指定项目下所有APP的接入数据和防护统计数据,统一返回完整总览数据。时间参数:from/to为时间戳(毫秒),可选时间参数:from/to为时间戳(毫秒),可选时间范围限制:查询时间范围不超过1个月时间范围限制:查询时间范围不超过1个月数据来源:ES统计日志中的api_detection_stat结构数据来源:ES统计日志中的api_ - [查询策略列表](https://support.huaweicloud.com/api-waf/ListAiGuardPolicy.md): 查询AI护栏策略列表GET /v1/{project_id}/aiguard/policies状态码:200状态码:400状态码:500无状态码:200操作成功请参见错误码。 - [根据策略id查询规则](https://support.huaweicloud.com/api-waf/ListAiGuardRule.md): 根据策略ID查询AI护栏规则列表GET /v1/{project_id}/aiguard/{policy_id}/llmrules状态码:200状态码:400状态码:500无状态码:200操作成功请参见错误码。 - [查询内置词库列表](https://support.huaweicloud.com/api-waf/ListAiGuardSystemLexicon.md): 查询AI护栏内置词库列表,用于创建或更新规则时选择内置词库标签GET /v1/{project_id}/aiguard/system-lexicons状态码:200状态码:400状态码:500无状态码:200查询成功请参见错误码。 - [查询所有策略网页防篡改 - ListAntiTamperPolicyRules](https://support.huaweicloud.com/api-waf/ListAntiTamperPolicyRules.md): 查询所有策略网页防篡改请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/rule/antitam - [查询JS脚本反爬虫规则列表 - ListAnticrawlerRules](https://support.huaweicloud.com/api-waf/ListAnticrawlerRules.md): 查询JS脚本反爬虫规则列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:anticra - [查询所有策略防敏感信息泄露规则 - ListAntileakagePolicyRules](https://support.huaweicloud.com/api-waf/ListAntileakagePolicyRules.md): 查询所有策略防敏感信息泄露规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/rule/ant - [查询防敏感信息泄露规则列表 - ListAntileakageRules](https://support.huaweicloud.com/api-waf/ListAntileakageRules.md): 查询防敏感信息泄露规则列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:antiLea - [查询防篡改规则列表 - ListAntitamperRule](https://support.huaweicloud.com/api-waf/ListAntitamperRule.md): 查询防篡改规则列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:antiTamperR - [查询攻击防护类型 - ListAttackActionTypes](https://support.huaweicloud.com/api-waf/ListAttackActionTypes.md): 查询攻击防护类型请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:event:getRea - [查询安全统计带宽数据 - ListBandwidthTimeline](https://support.huaweicloud.com/api-waf/ListBandwidthTimeline.md): 查询安全统计带宽数据,统计的带宽数据为平均值,单位为bit/s。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键 - [查询所有策略CC规则 - ListCcPolicyRules](https://support.huaweicloud.com/api-waf/ListCcPolicyRules.md): 查询所有策略CC规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/rule/cc状态码:20 - [查询cc规则列表 - ListCcRules](https://support.huaweicloud.com/api-waf/ListCcRules.md): 查询cc规则列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:ccRule:listL - [查询证书列表 - ListCertificates](https://support.huaweicloud.com/api-waf/ListCertificates.md): 查询证书列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:certificate:li - [查询全部防护域名列表 - ListCompositeHosts](https://support.huaweicloud.com/api-waf/ListCompositeHosts.md): 查询全部防护域名列表,包括云模式和独享模式请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf - [查询所有策略精准防护规则 - ListCustomPolicyRules](https://support.huaweicloud.com/api-waf/ListCustomPolicyRules.md): 查询所有策略精准防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/rule/custom - [查询精准防护规则列表 - ListCustomRules](https://support.huaweicloud.com/api-waf/ListCustomRules.md): 查询精准防护规则列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:precisePro - [查询攻击事件列表 - ListEvent](https://support.huaweicloud.com/api-waf/ListEvent.md): 查询攻击事件列表,该API暂时不支持查询全部防护事件,pagesize参数不可设为-1,由于性能原因,数据量越大消耗的内存越大,后端最多限制查询10000条数据,例如:自定义时间段内的数据超过了10000条,就无法查出page为101,pagesize为100之后的数据,需要调整时间区间,再进行查询请参见如何调用API。账号具备所有API - [查询事件日志下载的url - ListEventLog](https://support.huaweicloud.com/api-waf/ListEventLog.md): 查询事件日志下载的url请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/event/dump状 - [查询所有策略地理位置访问控制 - ListGeoIpPolicyRules](https://support.huaweicloud.com/api-waf/ListGeoIpPolicyRules.md): 查询所有策略地理位置访问控制请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/rule/geoi - [查询地理位置访问控制规则列表 - ListGeoipRule](https://support.huaweicloud.com/api-waf/ListGeoipRule.md): 查询地理位置访问控制规则列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:geoIpR - [查询云模式防护域名列表 - ListHost](https://support.huaweicloud.com/api-waf/ListHost.md): 查询云模式防护域名列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:host:list - [获取云模式域名路由信息 - ListHostRoute](https://support.huaweicloud.com/api-waf/ListHostRoute.md): 返回路由信息。 > 该API局点受限使用,后续将下线。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的 - [查询所有策略全局白名单 - ListIgnorePolicyRules](https://support.huaweicloud.com/api-waf/ListIgnorePolicyRules.md): 查询所有策略全局白名单请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/rule/ignore状 - [查询全局白名单(原误报屏蔽)规则列表 - ListIgnoreRule](https://support.huaweicloud.com/api-waf/ListIgnoreRule.md): 查询全局白名单(原误报屏蔽)规则列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:fa - [查询WAF独享引擎列表 - ListInstance](https://support.huaweicloud.com/api-waf/ListInstance.md): 查询WAF独享引擎列表。独享模式只在部分局点支持,包括:华北-北京四、华东-上海一、华南-广州、华南-深圳 、中国-香港、亚太-曼谷、 亚太-新加坡。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。 - [查询实例组列表 - ListInstancePools](https://support.huaweicloud.com/api-waf/ListInstancePools.md): 查询实例组列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/premium-waf/pools状态码 - [查询WAF独享引擎状态列表 - ListInstanceStatus](https://support.huaweicloud.com/api-waf/ListInstanceStatus.md): 查询WAF独享引擎状态列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/premium-waf/in - [查询WAF独享引擎标签 - ListInstanceTags](https://support.huaweicloud.com/api-waf/ListInstanceTags.md): 查询WAF独享引擎标签。独享模式只在部分局点支持,包括:华北-北京四、华东-上海一、华南-广州、华南-深圳 、中国-香港、亚太-曼谷、 亚太-新加坡。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。 - [查询地址组列表 - ListIpGroup](https://support.huaweicloud.com/api-waf/ListIpGroup.md): 查询地址组列表中东-阿布扎比暂不支持该功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项wa - [查询所有策略威胁情报控制规则 - ListIpReputationPolicyRules](https://support.huaweicloud.com/api-waf/ListIpReputationPolicyRules.md): 查询所有策略威胁情报控制规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/rule/ip-r - [查询威胁情报规则列表 - ListIpReputationRules](https://support.huaweicloud.com/api-waf/ListIpReputationRules.md): 查询威胁情报规则列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/policy/{polic - [查询告警通知配置 - ListNoticeConfigs](https://support.huaweicloud.com/api-waf/ListNoticeConfigs.md): 查询告警通知配置中东-阿布扎比暂不支持该功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项w - [查询安全总览分类统计top信息 - ListOverviewsClassification](https://support.huaweicloud.com/api-waf/ListOverviewsClassification.md): 查询安全总览分类统计TOP信息,包含受攻击域名 、攻击源ip、受攻击URL、攻击来源区域、攻击事件分布。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。 - [查询泛域名的防护事件中的子域名,仅泛域名存在子域名 - ListOverviewsHostDomains](https://support.huaweicloud.com/api-waf/ListOverviewsHostDomains.md): 查询泛域名的防护事件中的子域名,仅泛域名存在子域名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/wa - [查询PII分类](https://support.huaweicloud.com/api-waf/ListPIICategories.md): 查询PII分类GET /v1/{project_id}/aiguard/pii/categories状态码:200状态码:400状态码:401状态码:403状态码:500无状态码:200成功返回PII类型列表请参见错误码。 - [查询防护策略列表 - ListPolicy](https://support.huaweicloud.com/api-waf/ListPolicy.md): 查询防护策略列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:policy:listL - [查询所有策略指定类型的防护规则 - ListPolicyProtectRules](https://support.huaweicloud.com/api-waf/ListPolicyProtectRules.md): 查询所有策略指定类型的防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/policy/{ - [查询独享模式域名列表 - ListPremiumHost](https://support.huaweicloud.com/api-waf/ListPremiumHost.md): 查询独享模式域名列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:host:listL - [查询所有策略隐私屏蔽防护规则 - ListPrivacyPolicyRules](https://support.huaweicloud.com/api-waf/ListPrivacyPolicyRules.md): 查询所有策略隐私屏蔽防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/rule/priv - [查询隐私屏蔽防护规则列表 - ListPrivacyRule](https://support.huaweicloud.com/api-waf/ListPrivacyRule.md): 查询隐私屏蔽防护规则列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:privacyR - [查询可防护的资源列表 - ListProtectableResources](https://support.huaweicloud.com/api-waf/ListProtectableResources.md): 查询可防护的资源列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/premium-waf/host/ - [查询攻击惩罚规则列表 - ListPunishmentRules](https://support.huaweicloud.com/api-waf/ListPunishmentRules.md): 查询攻击惩罚规则列表中东-阿布扎比暂不支持该功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权 - [查询安全统计qps次数 - ListQpsTimeline](https://support.huaweicloud.com/api-waf/ListQpsTimeline.md): 查询安全统计qps次数。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:event:ge - [查询安全总览中请求次数时间线统计数据 - ListRequestTimeline](https://support.huaweicloud.com/api-waf/ListRequestTimeline.md): 查询安全总览中请求次数时间线统计数据。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:e - [查询安全统计响应码数据 - ListResponseCodeTimeline](https://support.huaweicloud.com/api-waf/ListResponseCodeTimeline.md): 查询安全统计响应码数据请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/overviews/re - [查询安全报告历史统计周期列表 - ListSecurityReportHistoryPeriods](https://support.huaweicloud.com/api-waf/ListSecurityReportHistoryPeriods.md): 查询安全报告历史统计周期列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/security- - [查询安全报告发送记录 - ListSecurityReportSendingRecords](https://support.huaweicloud.com/api-waf/ListSecurityReportSendingRecords.md): 查询安全报告发送记录请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/security-repo - [查询安全报告订阅列表 - ListSecurityReportSubscriptions](https://support.huaweicloud.com/api-waf/ListSecurityReportSubscriptions.md): 查询安全报告订阅列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:securityRe - [查询攻击源ip - ListSourceIpTop5](https://support.huaweicloud.com/api-waf/ListSourceIpTop5.md): 查询攻击源ip请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/event/attack/sou - [查询安全总览请求与攻击数量 - ListStatistics](https://support.huaweicloud.com/api-waf/ListStatistics.md): 查询安全总览请求与攻击数量。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:event: - [查询攻击事件分布类型 - ListThreats](https://support.huaweicloud.com/api-waf/ListThreats.md): 查询攻击事件分布类型。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/event/attack - [查询业务异常数量 - ListTopAbnormal](https://support.huaweicloud.com/api-waf/ListTopAbnormal.md): 查询业务异常TOP统计信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:event: - [查询top受攻击域名 - ListTopDomains](https://support.huaweicloud.com/api-waf/ListTopDomains.md): 查询top受攻击域名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:event:getR - [查询攻击源ip - ListTopIp](https://support.huaweicloud.com/api-waf/ListTopIp.md): 查询攻击源ip请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/overviews/attack - [查询被攻击url - ListTopUrl](https://support.huaweicloud.com/api-waf/ListTopUrl.md): 查询被攻击url请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/overviews/attac - [查询事件日志中的url - ListUrl](https://support.huaweicloud.com/api-waf/ListUrl.md): 查询QPS。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/event/url状态码:200状 - [查询引用表列表 - ListValueList](https://support.huaweicloud.com/api-waf/ListValueList.md): 查询引用表列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:valueList:lis - [查询Web防护漏洞情报 - ListVulnRules](https://support.huaweicloud.com/api-waf/ListVulnRules.md): 查询Web防护漏洞情报请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/vulnerabilit - [查询web基础防护内置规则列表 - ListWebBasicProtectionRules](https://support.huaweicloud.com/api-waf/ListWebBasicProtectionRules.md): 查询web基础防护内置规则列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:polic - [查询所有策略黑白名单防护规则 - ListWhiteblackipPolicyRules](https://support.huaweicloud.com/api-waf/ListWhiteblackipPolicyRules.md): 查询所有策略黑白名单防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/rule/whit - [查询黑白名单规则列表 - ListWhiteblackipRule](https://support.huaweicloud.com/api-waf/ListWhiteblackipRule.md): 查询黑白名单规则列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:whiteBlack - [按企业项目迁移防护域名 - MigrateCompositeHosts](https://support.huaweicloud.com/api-waf/MigrateCompositeHosts.md): 按企业项目迁移防护域名,仅专业版与独享版支持该功能中东-阿布扎比暂不支持该功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型( - [身份策略授权参考](https://support.huaweicloud.com/api-waf/Permission.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [查询AI应用设置](https://support.huaweicloud.com/api-waf/QueryAiAppSetting.md): 获取AI应用的全局设置GET /v1/{project_id}/aiguard/aiapps/setting状态码:200无无请参见错误码。 - [重命名WAF独享引擎 - RenameInstance](https://support.huaweicloud.com/api-waf/RenameInstance.md): 重命名WAF独享引擎。独享模式只在部分局点支持,包括:华北-北京四、华东-上海一、华南-广州、华南-深圳 、中国-香港、亚太-曼谷、 亚太-新加坡。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如 - [设置AI应用设置](https://support.huaweicloud.com/api-waf/SetAiAppSetting.md): 更新AI应用的全局设置PUT /v1/{project_id}/aiguard/aiapps/setting状态码:200无无请参见错误码。 - [获取策略详情](https://support.huaweicloud.com/api-waf/ShowAiGuardPolicy.md): 获取 AI 护栏策略详情GET /v1/{project_id}/aiguard/policies/{policy_id}状态码:200状态码:400状态码:500无状态码:200操作成功请参见错误码。 - [查询规则详情](https://support.huaweicloud.com/api-waf/ShowAiGuardRule.md): 查询AI护栏规则详情GET /v1/{project_id}/aiguard/{policy_id}/llmrules/{rule_id}状态码:200状态码:400状态码:500无状态码:200操作成功请参见错误码。 - [查询JS脚本反爬虫防护规则 - ShowAnticrawlerRule](https://support.huaweicloud.com/api-waf/ShowAnticrawlerRule.md): 根据Id查询JS脚本反爬虫防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:ant - [查询防敏感信息泄露防护规则 - ShowAntileakageRule](https://support.huaweicloud.com/api-waf/ShowAntileakageRule.md): 根据Id查询防敏感信息泄露防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:ant - [查询防篡改防护规则 - ShowAntitamperRule](https://support.huaweicloud.com/api-waf/ShowAntitamperRule.md): 查询防篡改防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:antiTamperR - [根据Id查询cc防护规则 - ShowCcRule](https://support.huaweicloud.com/api-waf/ShowCcRule.md): 根据Id查询cc防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:ccRule:g - [查询证书 - ShowCertificate](https://support.huaweicloud.com/api-waf/ShowCertificate.md): 查询证书请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:certificate:getR - [根据Id查询防护域名 - ShowCompositeHost](https://support.huaweicloud.com/api-waf/ShowCompositeHost.md): 根据Id查询防护域名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:host:getRe - [局点支持特性查询 - ShowConsoleConfig](https://support.huaweicloud.com/api-waf/ShowConsoleConfig.md): 局点支持特性查询请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:consoleConfi - [根据Id查询精准防护规则 - ShowCustomRule](https://support.huaweicloud.com/api-waf/ShowCustomRule.md): 根据Id查询精准防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:preciseP - [查询指定事件id的防护事件详情 - ShowEvent](https://support.huaweicloud.com/api-waf/ShowEvent.md): 查询指定事件id的防护事件详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:event - [查询地理位置控制防护规则详情 - ShowGeoipRule](https://support.huaweicloud.com/api-waf/ShowGeoipRule.md): 查询地理位置控制防护规则详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:geoIpR - [根据防护域名Id查询云模式防护域名详细信息 - ShowHost](https://support.huaweicloud.com/api-waf/ShowHost.md): 根据防护域名Id查询云模式防护域名详细信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf - [查询域名运行状态 - ShowHostStatus](https://support.huaweicloud.com/api-waf/ShowHostStatus.md): 查询域名运行状态请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/instance/{host_ - [查询全局白名单(原误报屏蔽)防护规则 - ShowIgnoreRule](https://support.huaweicloud.com/api-waf/ShowIgnoreRule.md): 查询全局白名单(原误报屏蔽)防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:fa - [查询WAF独享引擎信息 - ShowInstance](https://support.huaweicloud.com/api-waf/ShowInstance.md): 查询WAF独享引擎信息。独享模式只在部分局点支持,包括:华北-北京四、华东-上海一、华南-广州、华南-深圳 、中国-香港、亚太-曼谷、 亚太-新加坡。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。 - [查询ip地址组明细 - ShowIpGroup](https://support.huaweicloud.com/api-waf/ShowIpGroup.md): 查询ip地址组明细中东-阿布扎比暂不支持该功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项 - [查询lts配置信息 - ShowLtsInfoConfig](https://support.huaweicloud.com/api-waf/ShowLtsInfoConfig.md): 查询lts配置信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:ltsConfig:g - [根据Id查询防护策略 - ShowPolicy](https://support.huaweicloud.com/api-waf/ShowPolicy.md): 根据Id查询防护策略请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:policy:get - [查询地理位置选项的详细信息 - ShowPolicyGeoipMap](https://support.huaweicloud.com/api-waf/ShowPolicyGeoipMap.md): 查询地理位置选项的详细信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:geoIpR - [查询实例组详情 - ShowPool](https://support.huaweicloud.com/api-waf/ShowPool.md): 查询实例组详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:pool:getRead- - [查看独享模式域名配置 - ShowPremiumHost](https://support.huaweicloud.com/api-waf/ShowPremiumHost.md): 查看独享模式域名配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:host:getRe - [查询隐私屏蔽防护规则 - ShowPrivacyRule](https://support.huaweicloud.com/api-waf/ShowPrivacyRule.md): 查询隐私屏蔽防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:privacyRul - [根据Id查询攻击惩罚防护规则 - ShowPunishmentRule](https://support.huaweicloud.com/api-waf/ShowPunishmentRule.md): 根据Id查询攻击惩罚防护规则中东-阿布扎比暂不支持该功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依 - [查询安全报告内容 - ShowSecurityReportContent](https://support.huaweicloud.com/api-waf/ShowSecurityReportContent.md): 查询安全报告内容请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/security-report - [查询安全报告订阅 - ShowSecurityReportSubscription](https://support.huaweicloud.com/api-waf/ShowSecurityReportSubscription.md): 查询安全报告订阅请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:securityRepo - [查询WAF回源Ip信息 - ShowSourceIp](https://support.huaweicloud.com/api-waf/ShowSourceIp.md): 查询WAF回源Ip信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:sourceIp: - [查询租户订购信息 - ShowSubscriptionInfo](https://support.huaweicloud.com/api-waf/ShowSubscriptionInfo.md): 查询租户订购信息,包括云模式包周期、按需计费、独享模式中东-阿布扎比暂不支持该功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类 - [查询引用表 - ShowValueList](https://support.huaweicloud.com/api-waf/ShowValueList.md): 查询引用表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:valueList:getRe - [根据Id查询Web防护规则 - ShowWebProtectionRule](https://support.huaweicloud.com/api-waf/ShowWebProtectionRule.md): 根据Id查询Web防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/waf/web-protec - [查询黑白名单防护规则 - ShowWhiteBlackIpRule](https://support.huaweicloud.com/api-waf/ShowWhiteBlackIpRule.md): 查询黑白名单防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:whiteBlack - [修改域名接入进度 - UpdateAccessProgress](https://support.huaweicloud.com/api-waf/UpdateAccessProgress.md): 返回接入进度请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/waf/instance/{instanc - [更新AI应用](https://support.huaweicloud.com/api-waf/UpdateAiApp.md): 更新AI应用的名称和/或描述PUT /v1/{project_id}/aiguard/aiapps/{app_id}状态码:200无无请参见错误码。 - [更新AI应用策略](https://support.huaweicloud.com/api-waf/UpdateAiAppPolicy.md): 更新AI应用关联的策略PUT /v1/{project_id}/aiguard/aiapps/{app_id}/policy状态码:200无无请参见错误码。 - [更新AI应用防护状态](https://support.huaweicloud.com/api-waf/UpdateAiAppProtectStatus.md): 启用或禁用AI应用的防护功能PUT /v1/{project_id}/aiguard/aiapps/{app_id}/protect-status状态码:200无无请参见错误码。 - [更新策略基本信息](https://support.huaweicloud.com/api-waf/UpdateAiGuardPolicy.md): 更新 AI 护栏策略基本信息PUT /v1/{project_id}/aiguard/policies/{policy_id}状态码:200状态码:400状态码:500状态码:200操作成功请参见错误码。 - [更新AI护栏规则](https://support.huaweicloud.com/api-waf/UpdateAiGuardRule.md): 更新AI护栏规则PUT /v1/{project_id}/aiguard/{policy_id}/llmrules/{rule_id}状态码:200状态码:400状态码:500状态码:200操作成功请参见错误码。 - [更新AI护栏防护状态](https://support.huaweicloud.com/api-waf/UpdateAiGuardRuleStatus.md): 更新AI护栏规则防护状态PUT /v1/{project_id}/aiguard/{policy_id}/llmrules/{rule_id}/status状态码:200操作成功状态码:400状态码:500无请参见错误码。 - [更新告警通知配置 - UpdateAlertNoticeConfig](https://support.huaweicloud.com/api-waf/UpdateAlertNoticeConfig.md): 更新告警通知配置中东-阿布扎比暂不支持该功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项w - [网页防篡改规则更新缓存 - UpdateAntiTamperRuleRefresh](https://support.huaweicloud.com/api-waf/UpdateAntiTamperRuleRefresh.md): 网页防篡改规则更新缓存请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:antiTampe - [更新JS脚本反爬虫防护规则 - UpdateAnticrawlerRule](https://support.huaweicloud.com/api-waf/UpdateAnticrawlerRule.md): 更新JS脚本反爬虫防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:anticra - [更新JS脚本反爬虫规则防护模式 - UpdateAnticrawlerRuleType](https://support.huaweicloud.com/api-waf/UpdateAnticrawlerRuleType.md): 更新JS脚本反爬虫规则防护模式,在创建JS脚本反爬虫规则前,需要调用该接口指定JS脚本反爬虫规则防护模式。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限 - [更新防敏感信息泄露防护规则 - UpdateAntileakageRule](https://support.huaweicloud.com/api-waf/UpdateAntileakageRule.md): 更新防敏感信息泄露防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:antiLea - [更新cc防护规则 - UpdateCcRule](https://support.huaweicloud.com/api-waf/UpdateCcRule.md): 更新cc防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:ccRule:putWr - [修改证书 - UpdateCertificate](https://support.huaweicloud.com/api-waf/UpdateCertificate.md): 修改证书请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:certificate:putW - [更新精准防护规则 - UpdateCustomRule](https://support.huaweicloud.com/api-waf/UpdateCustomRule.md): 更新精准防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:preciseProte - [更新地理位置控制防护规则 - UpdateGeoipRule](https://support.huaweicloud.com/api-waf/UpdateGeoipRule.md): 更新地理位置控制防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:geoIpRul - [更新云模式防护域名的配置 - UpdateHost](https://support.huaweicloud.com/api-waf/UpdateHost.md): 更新云模式防护域名配置,在没有填入源站信息server的原始数据的情况下,则新的源站信息server会覆盖源站信息,而不是新增源站。此外,请求体可只传需要更新的部分。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参 - [修改域名接入状态 - UpdateHostAccessStatusOfUnderline](https://support.huaweicloud.com/api-waf/UpdateHostAccessStatusOfUnderline.md): 返回接入状态请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/waf/instance/{instanc - [修改域名防护状态 - UpdateHostProtectStatus](https://support.huaweicloud.com/api-waf/UpdateHostProtectStatus.md): 修改域名防护状态请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:host:putWrit - [更新全局白名单(原误报屏蔽)防护规则 - UpdateIgnoreRule](https://support.huaweicloud.com/api-waf/UpdateIgnoreRule.md): 更新全局白名单(原误报屏蔽)防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:fa - [全局白名单(原误报屏蔽)防护规则的命中次数清零 - UpdateIgnoreRuleHitNum](https://support.huaweicloud.com/api-waf/UpdateIgnoreRuleHitNum.md): 全局白名单(原误报屏蔽)防护规则的命中次数清零请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/waf - [修改云模式域名路由信息 - UpdateInstanceRoute](https://support.huaweicloud.com/api-waf/UpdateInstanceRoute.md): 更新云模式域名路由信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/waf/instance/{in - [修改ip地址组 - UpdateIpGroup](https://support.huaweicloud.com/api-waf/UpdateIpGroup.md): 修改ip地址组中东-阿布扎比暂不支持该功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项wa - [更新威胁情报访问控制规则 - UpdateIpReputationRule](https://support.huaweicloud.com/api-waf/UpdateIpReputationRule.md): 更新威胁情报访问控制规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/waf/policy/{pol - [配置全量日志lts - UpdateLtsInfoConfig](https://support.huaweicloud.com/api-waf/UpdateLtsInfoConfig.md): 配置全量日志lts,该接口可用来开启与关闭waf全量日志以及配置日志组和日志流。日志组id和日志流id可前往云日志服务获取。配置的日志流id要属于所配置的日志组。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权 - [更新防护策略 - UpdatePolicy](https://support.huaweicloud.com/api-waf/UpdatePolicy.md): 更新防护策略,请求体可只传需要更新的部分请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf: - [更新防护策略的域名 - UpdatePolicyProtectHost](https://support.huaweicloud.com/api-waf/UpdatePolicyProtectHost.md): 更新防护策略的防护域名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:policy:pu - [修改单条规则的状态 - UpdatePolicyRuleStatus](https://support.huaweicloud.com/api-waf/UpdatePolicyRuleStatus.md): 修改单条规则的状态,用于开启或者关闭单条规则,比如关闭精准防护中某一条规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必 - [修改独享模式域名配置 - UpdatePremiumHost](https://support.huaweicloud.com/api-waf/UpdatePremiumHost.md): 修改独享模式域名配置,在没有填入源站信息server的原始数据的情况下,则新的源站信息server会覆盖源站信息,而不是新增源站。此外,请求体可只传需要更新的部分。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见 - [修改独享模式域名接入状态 - UpdatePremiumHostAccessStatus](https://support.huaweicloud.com/api-waf/UpdatePremiumHostAccessStatus.md): 修改独享模式域名接入状态请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/premium-waf/hos - [修改独享模式域名防护状态 - UpdatePremiumHostProtectStatus](https://support.huaweicloud.com/api-waf/UpdatePremiumHostProtectStatus.md): 修改独享模式域名防护状态请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:host:put - [操作WAF独享引擎 - UpdatePremiumInstance](https://support.huaweicloud.com/api-waf/UpdatePremiumInstance.md): 操作WAF独享引擎请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/premium-waf/insta - [修改独享域名接入进度 - UpdatePremiumInstanceProgress](https://support.huaweicloud.com/api-waf/UpdatePremiumInstanceProgress.md): 返回独享接入进度请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/premium-waf/host/{h - [更新隐私屏蔽防护规则 - UpdatePrivacyRule](https://support.huaweicloud.com/api-waf/UpdatePrivacyRule.md): 更新隐私屏蔽防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:privacyRul - [更新攻击惩罚规则 - UpdatePunishmentRule](https://support.huaweicloud.com/api-waf/UpdatePunishmentRule.md): 更新攻击惩罚规则中东-阿布扎比暂不支持该功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项w - [修改安全报告的订阅 - UpdateSecurityReportSubscription](https://support.huaweicloud.com/api-waf/UpdateSecurityReportSubscription.md): 修改安全报告的订阅请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:securityRep - [修改引用表 - UpdateValueList](https://support.huaweicloud.com/api-waf/UpdateValueList.md): 修改引用表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项waf:valueList:putWr - [更新黑白名单防护规则 - UpdateWhiteblackipRule](https://support.huaweicloud.com/api-waf/UpdateWhiteblackipRule.md): 更新黑白名单防护规则,可以更新ip/ip段以及防护动作等信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名 - [使用前必读](https://support.huaweicloud.com/api-waf/waf_02_0001.md): Web应用防火墙(Web Application Firewall,WAF)是一种专门的Web应用程序安全防护工具。它部署在Web应用前端,通过分析检测互联网与Web应用之间的HTTP(S)流量,根据预定义的防护规则,识别并拦截SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶 - [返回结果](https://support.huaweicloud.com/api-waf/waf_02_00010.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于管理员创建IAM用户接口,如果调用后返回状态码为201,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。对于管理员创建IAM用户接口,返回如图4- - [API概览](https://support.huaweicloud.com/api-waf/waf_02_0006.md): 通过使用WAF提供的接口,您可以完整地使用WAF的所有功能。 - [构造请求](https://support.huaweicloud.com/api-waf/waf_02_0008.md): 本节介绍REST API请求的组成,并以调用IAM服务的管理员创建IAM用户接口说明如何调用API。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987 。请求URI由如下部分组成。{URI-scheme} :// {Endpoint} / {resourc - [认证鉴权](https://support.huaweicloud.com/api-waf/waf_02_0009.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权Token认证:通过Token认证调用请求。AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。推荐使用AK/SK认证,其安全性比Token认证要高。Token认证:通过Token认证调用请求。AK/SK认证:通过AK(A - [状态码](https://support.huaweicloud.com/api-waf/waf_02_0013.md): 正常返回值说明200请求成功。异常状态码编码说明400Bad Request服务器未能处理请求。401Unauthorized被请求的页面需要用户名和密码。403Forbidden对被请求页面的访问被禁止。404Not Found服务器无法找到被请求的页面。405Method Not Allowed请求中指定的方法不被允许。406Not - [获取项目ID](https://support.huaweicloud.com/api-waf/waf_02_0014.md): 项目ID可以通过调用查询指定条件下的项目信息API获取。获取项目ID的接口为“GET https://{Endpoint}/v3/projects”,其中{Endpoint}为IAM的终端节点,可以从地区和终端节点获取。接口的认证鉴权请参见认证鉴权。响应示例如下,其中projects下的“id”即为项目ID。在调用接口的时候,部分URL中 - [权限及授权项说明](https://support.huaweicloud.com/api-waf/waf_02_0129.md): 如果您需要对您所拥有的Web应用防火墙(Web Application Firewall,WAF)进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为账号账号所具备的权限功能已经能满足您的要求,您可以跳过本章节,不影响您使用Web应用防火墙(Web Appli - [策略授权参考](https://support.huaweicloud.com/api-waf/waf_02_0139.md): 本章节介绍Web应用防火墙(Web Application Firewall,WAF)策略授权场景下支持的策略授权项。策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:权限:允许或拒绝某项操作。对应API接 - [地理位置编码](https://support.huaweicloud.com/api-waf/waf_02_0186.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-waf/waf_sdk_0001.md): 本文介绍了WAF服务提供的SDK语言版本,列举了最新版本SDK的获取地址。API Explorer能根据需要动态生成SDK代码功能,降低您使用SDK的难度,推荐使用。在开始使用之前,请确保您安装的是最新版本的SDK。使用过时的版本可能会导致兼容性问题或无法使用最新功能。您可以在SDK中心查询版本信息。表1提供了WAF服务支持的SDK列表, ## CLI参考 - [CLI命令参考](https://support.huaweicloud.com/clir-waf/WAF-cli.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [如何使用CLI](https://support.huaweicloud.com/clir-waf/waf_cli_0001.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中Web应用防火墙(WAF)开放的API,管理和使用您的Web应用防火墙(WAF)资源。关于KooCLI的详 ## 场景代码示例 - [](https://support.huaweicloud.com/scenecode-waf/https://codelabs.developer.huaweicloud.com/codelabs/home?pageno=1&product_group=%E5%AE%89%E5%85%A8%E4%B8%8E%E5%90%88%E8%A7%84&productshorts=WAF): 场景代码示例 ## 常见问题 - [Web应用防火墙支持哪些Web服务框架/协议?](https://support.huaweicloud.com/waf_faq/waf_01_0027.md): Web应用防火墙部署在云端,与Web服务框架没有关系。WAF支持如下协议类型:HTTP/HTTPS协议WAF通过对HTTP/HTTPS请求进行检测,识别并阻断SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等攻击,保护Web服务安全稳定。需要在网站接入 - [Web应用防火墙是否能防护IP?](https://support.huaweicloud.com/waf_faq/waf_01_0029.md): WAF可以对IP进行防护。WAF不能防护IP,只能基于域名进行防护。在WAF中配置的源站IP只支持公网IP,不支持私网IP或者内网IP。如果您需要减少公网IP的数量,可以购买ELB(Elastic Load Balance,简称ELB)搭建负载均衡,代理后端私网IP,并将EIP(公网IP)设置为源站地址。WAF可以对IP或域名进行防护。在 - [在什么情况下使用Cookie区分用户?](https://support.huaweicloud.com/waf_faq/waf_01_0036.md): 在配置CC防护规则时,当IP无法精确区分用户,例如多个用户共享一个出口IP时,用户可以使用Cookie区分用户。用户使用Cookie区分用户时,如果Cookie中带有用户相关的session等key值,直接设置该key值作为区分用户的依据。如果CC防护策略中配置的URL请求是被其他服务调用的API接口,可能不支持Cookie方式。 - [未配置子域名和TXT记录的影响?](https://support.huaweicloud.com/waf_faq/waf_01_0056.md): 如果在WAF中添加的域名,已使用了DDoS高防等相关代理产品,但是没有在DNS服务商处配置子域名和TXT记录,WAF将无法判断域名的所有权。因此,为了防止其他用户提前将您的域名配置到Web应用防火墙上,干扰WAF对您的域名进行防护,请在DNS服务商处添加一条子域名,并为该子域名配置一条TXT记录,WAF会据此判断域名的所有权真正属于哪个用 - [如何放行云模式WAF的回源IP段?](https://support.huaweicloud.com/waf_faq/waf_01_0095.md): 网站以云模式-CNAME方式成功接入WAF后,建议您在源站服务器上配置只放行WAF回源IP的访问控制策略,防止黑客获取源站IP后绕过WAF直接攻击源站,以确保源站安全、稳定、可用。网站成功接入WAF后,如果访问网站频繁出现502/504错误,建议您检查并确保源站服务器已配置了放行WAF回源IP的访问控制策略。回源IP是WAF用来代理客户端 - [Web应用防火墙支持防护哪些区域?](https://support.huaweicloud.com/waf_faq/waf_01_0101.md): Web应用防火墙支持防护所有区域。购买WAF后,区域不能修改。如果您需要修改购买WAF的区域,您可以退订后重新购买。同一账号在同一个大区域(例如,华东区域(华东-上海一、华东-上海二))只能购买一个服务版本。原则上,在任何一个区域购买的WAF支持防护所有区域的Web业务。但是为了提高WAF的转发效率,建议您在购买WAF时,根据防护业务的所 - [哪些情况会造成WAF配置的防护规则不生效?](https://support.huaweicloud.com/waf_faq/waf_01_0102.md): 域名成功接入WAF后,正常情况下,域名的所有访问请求流量都会经过WAF检测并转发到服务器。但是,如果网站在WAF前使用了CDN,对于静态缓存资源的请求,由于CDN直接返回给客户端,请求没有到WAF,所以这些请求的安全策略不会生效。WAF与CDN的配置请参见使用CDN和WAF提升网站防护能力和访问速度。 - [多Project下使用Web应用防火墙的限制条件?](https://support.huaweicloud.com/waf_faq/waf_01_0103.md): 各Project是相互独立的,创建的策略、证书都不可互用。策略不可互用,例如,主Project创建的policy A,则子Project创建的规则都不能属于policy A,只能单独创建策略。证书不可互用,主Project和子Project创建的证书无法相互推送,则只能使用各自Project创建的证书。 - [后端服务器配置多个源站地址时的注意事项?](https://support.huaweicloud.com/waf_faq/waf_01_0104.md): 同一个域名在后端配置多个源站地址时,请注意:域名对应的业务端口为非标准端口对外协议、源站协议和源站端口必须都相同域名对应的业务端口为标准端口对外协议、源站协议和源站端口可不相同域名对应的业务端口为非标准端口对外协议、源站协议和源站端口必须都相同对外协议、源站协议和源站端口必须都相同域名对应的业务端口为标准端口对外协议、源站协议和源站端口可 - [如何在添加域名中配置防护域名?](https://support.huaweicloud.com/waf_faq/waf_01_0105.md): 在使用WAF防护前,您需要根据您的Web业务防护需求,在WAF中添加防护域名,WAF支持添加单域名和泛域名。本章节为您介绍如何配置防护域名。泛域名泛域名是指带1个通配符*且以*.号开头的域名。例如:*.example.com是正确的泛域名,但*.*.example.com则是不正确的。一个泛域名算一个域名。泛域名是指带1个通配符*且以*. - [新旧CNAME的区别?](https://support.huaweicloud.com/waf_faq/waf_01_0119.md): 为了提高域名解析的可靠性,WAF针对CNAME做了升级。为了不影响已添加域名的使用,WAF在已添加域名的基本信息页面保留了旧的CNAME,并呈现了新的CNAME。新CNAME实现了双活,即双DNS,为异构的两个DNS解析服务。提高了域名解析的可靠性。建议您在做域名解析时,选择新的CNAME。 - [云模式服务器的源站地址可以配置成CNAME吗?](https://support.huaweicloud.com/waf_faq/waf_01_0120.md): 可以。如果服务器的源站地址配置为CNAME,添加域名后会多经历一层DNS解析,即先将CNAME解析为IP地址,DNS解析会增加时延,故推荐您将源站地址配置成公网IP地址。添加域名的相关配置请参见添加防护域名。 - [如何处理Appscan等扫描器检测结果为Cookie缺失Secure/HttpOnly?](https://support.huaweicloud.com/waf_faq/waf_01_0121.md): Cookie安全属性功能,是针对Web业务Cookie安全的加固能力,核心作用是自动为源站返回的Cookie追加HttpOnly和Secure属性(均设为true),防范XSS(跨站脚本攻击)窃取Cookie、Cookie劫持、中间人篡改Cookie等安全风险,同时满足安全合规要求,避免因Cookie中未插入HttpOnly Secure - [选择业务QPS时是按照入流量计算还是出流量计算?](https://support.huaweicloud.com/waf_faq/waf_01_0122.md): WAF的业务QPS是指所有该WAF防护的域名、站点中正常业务流量的大小,单位为QPS。购买WAF时,您需要提前考虑准备通过WAF配置防护的所有站点的日常入方向和出方向总流量的峰值,确保您选购的WAF所对应的业务带宽限制大于入、出方向总流量峰值中较大的值。流量指的是业务去掉攻击流量后的正常流量。例如,您需要将所有站点对外访问的流量都接入WA - [主账号与子账号的权限有哪些区别?](https://support.huaweicloud.com/waf_faq/waf_01_0123.md): 企业为了方便管理,在IAM注册账号时,提供多个账号之间形成企业主子关系的能力,如果多个账号属于同一组织架构,可以将多个账号创建关联关系。主账号可以给子账号划拨费用,并由子账号独立进行资源管理,子账号的作用是方便主账号进行费用管理以及成本核算。主账号与子账号中都可以再创建更小层级的IAM用户,这些IAM用户分别属于对应的账号,可以帮助账号管 - [域名接入Web应用防火墙后,能通过IP访问网站吗?](https://support.huaweicloud.com/waf_faq/waf_01_0128.md): 域名接入到Web应用防火墙后,可以直接在浏览器的地址栏输入源站IP地址进行访问。但是这样容易暴露您的源站IP,使攻击者可以绕过Web应用防火墙直接攻击您的源站。Web应用防火墙(Web Application Firewall,WAF)是一种专门的Web应用程序安全防护工具。它部署在Web应用前端,通过分析检测互联网与Web应用之间的HT - [如何在华为云的云解析服务上进行DNS验证?](https://support.huaweicloud.com/waf_faq/waf_01_0131.md): DNS验证一般需要由您的域名管理人员进行相关操作。如果您是在华为云平台管理您的域名,并且您的域名在您的华为账号中,请参见本章节在华为云的云解析服务上进行DNS验证。如果您是在其他域名管理平台(如万网、新网、DNSPod等)管理您的域名,请在相应的平台上进行DNS验证。例如,域名托管在阿里云,则需要到阿里云的云解析DNS控制台进行相关配置。 - [如何查询域名提供商?](https://support.huaweicloud.com/waf_faq/waf_01_0132.md): 用户可以通过查询域名注册信息,确认域名所属的DNS服务器信息,然后再根据域名所属的DNS服务器信息进行DNS验证的相关操作。有关查询域名提供商的详细操作,请参见如何查询域名提供商?。 - [Web应用防火墙支持对哪些对象进行防护?](https://support.huaweicloud.com/waf_faq/waf_01_0134.md): Web应用防火墙(Web Application Firewall,WAF),通过对HTTP(S)请求进行检测,识别并阻断SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等攻击,保护Web服务安全稳定。WAF支持对域名或IP进行防护,相关说明如下:云模 - [如何获取拦截的数据?](https://support.huaweicloud.com/waf_faq/waf_01_0139.md): 在总览页面,您可以查看昨天、今天、3天、7天、30天或自定义30天任意时间段内所有防护网站或所有实例以及指定防护网站或实例的防护日志。包括请求与各攻击类型统计次数,QPS、带宽、响应码信息,以及事件分布、受攻击域名 Top5、攻击源IP Top5、受攻击URL Top5、攻击来源区域 Top5和业务异常监控 Top5等防护数据。在BOT防 - [Web应用防火墙支持记录防护日志吗?](https://support.huaweicloud.com/waf_faq/waf_01_0141.md): 在WAF管理控制台,您可以免费查看最近30天的防护日志。如果您需要长期保存防护日志,您可以将WAF的防护日志到单独收费的云日志服务(Log Tank Service,简称LTS)上。LTS默认存储日志的时间为7天,存储时间可以在1~30天之间进行设置,超出存储时间的日志数据将会被自动删除,对于需要长期存储的日志数据(日志持久化),LTS提 - [Web应用防火墙的防护日志可以存储多久?](https://support.huaweicloud.com/waf_faq/waf_01_0144.md): 在WAF管理控制台,您可以免费查看最近30天的防护日志。您可以将WAF的防护日志到单独收费的云日志服务(Log Tank Service,简称LTS),LTS默认存储日志的时间为30天,存储时间可以在1~365天之间进行设置,超出存储时间的日志数据将会被自动删除,对于需要长期存储的日志数据(日志持久化),LTS提供转储功能,可以将日志转储 - [域名接入WAF后,为什么无法开启防护模式?](https://support.huaweicloud.com/waf_faq/waf_01_0145.md): 其他用户在WAF配置了同样的域名,导致域名所有权被另外一个用户占有了。此时,您需要前往您的DNS服务商处,添加一条“子域名”,并为该子域名配置一条“TXT记录”。具体的配置方法请参见未配置子域名和TXT记录的影响?。 - [Web应用防火墙的日志是否可以通过API的方式获取?](https://support.huaweicloud.com/waf_faq/waf_01_0146.md): 您可以通过API的方式查看WAF的防护日志。您也可以通过LTS服务的控制台分析、查看并下载防护事件,具体您可参考下载防护事件数据章节。 - [WAF基础知识](https://support.huaweicloud.com/waf_faq/waf_01_0150.md): 本章节为您罗列了WAF入门级的常见问题。Web应用防火墙是软防火墙。当您购买WAF后,只需要将域名接入WAF,就可以使用WAF防护功能。有关域名接入WAF的详细操作,请参见添加防护域名。接入WAF不需要中断现有业务,不会影响源站服务器的运行状态,即不需要对源站服务器进行任何操作(例如关机或重启)。以云模式的CNAME接入方式接入WAF时, - [防护规则条数不够用时,如何处理?](https://support.huaweicloud.com/waf_faq/waf_01_0153.md): Web应用防火墙云模式提供了入门版、标准版、专业版、企业版四种服务版本。各服务版本针对各种规则的配置条数请参见服务版本差异。如果您所购买的云模式版本支持的规则条数不能满足您业务的需要,您可以升级服务版本,具体的操作请参见变更WAF云模式版本和规格(新版)。如果您购买了标准版、专业版或企业版,当前版本的黑白名单设置规则数不能满足要求时,您可 - [CC规则里“限速频率”和“放行频率”的区别?](https://support.huaweicloud.com/waf_faq/waf_01_0155.md): 限速频率是单个Web访问者在限速周期内可以正常访问的次数,如果超过该访问次数,WAF将根据配置的CC攻击防护规则防护动作来处理。例如,限速频率设置为10次/60秒,防护动作设置为阻断,则表示60秒只能有10次访问请求,一旦在60秒内访问请求超过10次,WAF就直接阻断该Web访问者访问目标URL。配置CC防护规则时,如果选择了高级工作模式 - [哪些版本支持IPv6防护?](https://support.huaweicloud.com/waf_faq/waf_01_0158.md): WAF支持IPv6防护,详细说明如下:云模式的CNAME接入的专业版和企业版支持IPv6的防护。独享模式/云模式-ELB接入没有公网IP,公网IP绑定在ELB的弹性公网IP上 ,如果独享模式/云模式-ELB接入所在的ELB支持IPv6,那么独享模式/云模式-ELB接入也支持IPv6。Web应用防火墙支持IPv6/IPv4双栈,针对同一域名 - [如何测试在WAF中配置的源站IP是IPv6地址?](https://support.huaweicloud.com/waf_faq/waf_01_0161.md): 执行此操作前,请确认已在WAF中添加了域名并完成了域名接入。假如已在WAF中添加域名www.example.com。通过以下方法可以测试配置的源站IP是否是IPv6地址:如果返回的结果里有IPv6格式的IP地址,如图1所示,则证明配置的源站IP是IPv6地址。 - [Web应用防火墙是否支持多个账号共享使用?](https://support.huaweicloud.com/waf_faq/waf_01_0164.md): WAF不支持多个账号共享使用,每个账号需要单独购买WAF进行部署。但是支持多个IAM用户共享使用。例如,您通过注册华为云创建了1个账号(“domain1”),且由“domain1”账号在IAM中创建了2个IAM用户(“sub-user1a”和“sub-user1b”),如果您授权了“sub-user1b”用户WAF的权限策略,则“sub- - [Web应用防火墙是否支持IPv4和IPv6共存?](https://support.huaweicloud.com/waf_faq/waf_01_0166.md): WAF支持IPv4和IPv6共存,针对同一域名可以同时提供IPv6和IPv4的流量防护。Web应用防火墙支持IPv6/IPv4双栈,针对同一域名可以同时提供IPv6和IPv4的流量防护。针对仍然使用IPv4协议栈的Web业务,Web应用防火墙支持NAT64机制(NAT64是一种通过网络地址转换(NAT)形式促成IPv6与IPv4主机间通信 - [购买WAF时如何选择业务QPS?](https://support.huaweicloud.com/waf_faq/waf_01_0173.md): WAF对防护带宽/共享带宽没有限制,对业务带宽和业务QPS请求数有限制。WAF各版本支持的业务QPS请求数规格请参见服务版本差异。WAF的业务QPS是指所有该WAF防护的域名、站点中正常业务流量的大小,单位为QPS。一个QPS扩展包的QPS限制和带宽限制:对于部署在华为云的Web应用业务带宽:50Mbit/s每秒钟的请求量:1000QPS - [如果流量超过Web应用防火墙的业务请求限制,该如何处理?](https://support.huaweicloud.com/waf_faq/waf_01_0174.md): 如果您的正常业务流量超过您已购买的WAF版本的业务请求限制,您在WAF中配置的全部业务的流量转发将可能受到影响。超出业务请求限制后,可能出现限流、随机丢包、自动Bypass等现象,导致您的正常业务在一定时间内不可用、卡顿、延迟等。超出业务请求限制后,WAF不会发告警通知,当QPS超过版本支持的峰值且受到攻击时,WAF会发送告警通知。有关告 - [QPS和请求次数有什么区别?](https://support.huaweicloud.com/waf_faq/waf_01_0179.md): QPS(Queries Per Second)即每秒钟的请求量,例如一个HTTP GET请求就是一个Query。请求次数是间隔时间内请求的总量。QPS是单个进程每秒请求服务器的成功次数。QPS = 请求数/秒(req/sec )总览页签中QPS的计算方式说明如表1所示。WAF各版本支持的QPS指标说明,请参见服务版本差异。 - [Web应用防火墙与漏洞管理服务有哪些区别?](https://support.huaweicloud.com/waf_faq/waf_01_0185.md): Web应用防火墙(Web Application Firewall,WAF),通过对HTTP(S)请求进行检测,识别并阻断SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等攻击,保护Web服务安全稳定。漏洞管理服务(CodeArts Inspector - [Web应用防火墙可以导入/导出黑白名单吗?](https://support.huaweicloud.com/waf_faq/waf_01_0186.md): WAF支持导入黑白名单,您可以在添加黑白名单规则时选择通过地址组方式导入黑白名单。WAF不支持导出黑白名单。IP地址组集中管理IP地址或网段,被黑白名单规则引用时可以批量设置IP/IP地址段。有关配置黑白名单的详细操作,请参见配置黑白名单规则。 - [Web应用防火墙会记录未拦截的事件吗?](https://support.huaweicloud.com/waf_faq/waf_01_0188.md): WAF根据配置的防护规则拦截攻击事件,并将拦截或者仅记录攻击的事件记录在防护日志中,不会记录未拦截的事件。有关查看防护日志的详细操作,请参见查看防护日志。 - [Web应用防火墙支持配置泛域名吗?](https://support.huaweicloud.com/waf_faq/waf_01_0190.md): 在WAF中添加防护的域名时,您可以根据业务需求配置单域名或泛域名,说明如下:入门版不支持添加泛域名。单域名配置待防护的单域名。例如:www.example.com。配置待防护的单域名。例如:www.example.com。泛域名配置泛域名可以使泛域名下的多级域名经过WAF防护。如果各子域名对应的服务器IP地址相同:配置防护的泛域名。例如: - [Web应用防火墙支持自定义授权策略吗?](https://support.huaweicloud.com/waf_faq/waf_01_0192.md): WAF支持自定义授权策略,通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用WAF资源。根据企业用户的职能,设置不同的访问权限,以达到用户之间的权限隔离。将WAF资源委托给更专业、高效的其他华为账号或者云服务,这些账号或者云服务可以根据权限进行代运维。根据企业 - [Web应用防火墙支持自定义POST拦截吗?](https://support.huaweicloud.com/waf_faq/waf_01_0193.md): WAF不支持自定义POST拦截。针对HTTP/HTTPS原始请求,WAF引擎内置防护规则的检测流程如图1所示。有关WAF防护流程的详细介绍,请参见配置引导。 - [本地文件包含和远程文件包含是指什么?](https://support.huaweicloud.com/waf_faq/waf_01_0196.md): 您可以在WAF的防护事件中查看文件包含等安全事件,快速定位攻击源或对攻击事件进行分析。文件包含是指程序开发人员一般会把重复使用的函数写到单个文件中,需要使用某个函数时直接调用此文件,而无需再次编写,这种文件调用的过程一般被称为文件包含。文件包含分为本地文件包含和远程文件包含,说明如下:当被包含的文件在服务器本地时,称为本地文件包含。当被包 - [Web基础防护支持设置哪几种防护等级?](https://support.huaweicloud.com/waf_faq/waf_01_0204.md): Web基础防护设置了三种防护等级,默认为中等。防护等级相关说明如下所示:默认规则集【宽松】:防护粒度较粗,只拦截攻击特征比较明显的请求。当误报情况较多的场景下,建议选择宽松模式。默认规则集【中等】(默认):满足大多数场景下的Web防护需求。开启Web基础防护后,防护等级默认为中等模式。默认规则集【严格】:防护粒度最精细,可以拦截具有复杂的 - [Web应用防火墙的日志可以转储到OBS吗?](https://support.huaweicloud.com/waf_faq/waf_01_0206.md): 您可以先将日志配置到LTS,然后在LTS上将WAF转储到OBS。有关WAF日志配置到LTS的详细操作,请参见防护日志记录到LTS。有关LTS日志转储至OBS的详细操作,请参见LTS日志转储至OBS。 - [如何设置使流量不经过WAF,直接访问源站?](https://support.huaweicloud.com/waf_faq/waf_01_0213.md): 当防护网站的部署模式为云模式-CNAME接入或独享模式时,您可以通过以下方式,使访问防护网站的流量不经过WAF,直接访问源站。云模式-CNAME接入到DNS服务商处将域名重新解析,指向源站服务器IP地址。独享模式当网站的部署架构如图1所示时(即独享引擎实例后端部署了内网ELB),将EIP从公网ELB上解绑,然后再绑定到内网ELB上,使业务 - [如果只允许指定地区的IP可以访问,如何设置防护策略?](https://support.huaweicloud.com/waf_faq/waf_01_0215.md): 如果您只允许某一地区的IP访问防护域名,例如,只允许来源上海地区的IP可以访问防护域名,请参照以下步骤处理。由于地理位置访问控制的优先级高于内置规则的检测,配置了该地区IP放行后,WAF将不再检测其他的Web基础防护策略,直接放行。您也可以在资产管理防护对象页面,单击目标域名防护策略列的已开启防护项后的数字,进入网站绑定的防护策略的规则配 - [Web应用防火墙可以配置会话Cookie吗?](https://support.huaweicloud.com/waf_faq/waf_01_0216.md): WAF不支持配置会话Cookie。WAF可以通过配置CC攻击防护规则,限制单个Cookie字段特定路径(URL)的访问频率,精准识别CC攻击以及有效缓解CC攻击。例如,您可以通过配置CC攻击规则,使Cookie标识为name的用户在60秒内访问域名的/admin*页面超过10次时,封禁该用户访问域名600秒。有关配置CC攻击防护规则的详细 - [Web应用防火墙可以批量配置黑白名单吗?](https://support.huaweicloud.com/waf_faq/waf_01_0219.md): WAF支持批量配置黑白名单。您可以通过添加地址组,批量设置IP/IP段黑白规则,阻断、仅记录或放行指定IP/IP段的访问请求。您也可以为每一个IP/IP段分别配置黑白名单规则。IP地址组集中管理IP地址或网段,被黑白名单规则引用时可以批量设置IP/IP地址段。有关配置黑白名单规则的详细操作,请参见配置黑白名单规则。 - [Web应用防火墙可以同时查询多个指定IP的防护事件吗?](https://support.huaweicloud.com/waf_faq/waf_01_0220.md): WAF不支持同时查询多个指定IP的防护事件。您可以在防护事件页面,通过事件类型、防护动作、客户端IP、URL、事件ID组合条件,查看防护域名相应的防护事件。有关查看防护事件的详细操作,请参见查看防护日志。 - [续费时如何变更Web应用防火墙的规格?](https://support.huaweicloud.com/waf_faq/waf_01_0223.md): 您只能为当前的WAF云模式进行续费,续费时不能直接变更WAF的规格。即WAF会按照当前WAF的版本、购买的域名/QPS/规则扩展包的数量进行续费。如果您需要在续费时变更WAF的规格,可参见变更WAF云模式版本和规格先进行操作后再进行续费操作。如果您需要在续费时变更WAF的规格,请您根据以下说明先升级或降低WAF规格:升级WAF规格从较低版 - [已使用华为云APIG还需要购买WAF吗?](https://support.huaweicloud.com/waf_faq/waf_01_0224.md): 华为云API网关(API Gateway,APIG)是对API提供者和API调用者提供API托管的服务,APIG可以快速将企业服务能力包装成标准API服务,帮助企业轻松构建、管理和部署不同规模的API。APIG不会针对域名进行防护,在满足API安全使用的前提下,APIG可以对绑定的域名提供IP黑白名单控制、防重放攻击、认证鉴权防护功能。华 - [QPS超过当前WAF版本支持的峰值时有什么影响?](https://support.huaweicloud.com/waf_faq/waf_01_0227.md): QPS(Queries Per Second)指WAF每秒能够成功处理和分析的HTTP/HTTPS请求数量,是衡量WAF性能和处理能力的关键指标。若网站实际业务流量峰值超过所选WAF版本的QPS规格,WAF会因处理能力饱和,无法继续对超出当前WAF版本的QPS提供防护,进而引发连锁问题。云模式-CNAME接入触发限流或随机丢包,即WAF会 - [接入Web应用防火墙的域名需要备案吗?](https://support.huaweicloud.com/waf_faq/waf_01_0230.md): WAF的不同模式对网站备案的要求不一样,具体如下:若源站服务器位于中国大陆,接入WAF前,请确保域名已在工信部备案,未备案域名将无法正常使用WAF。域名备案详细操作请参见备案流程。WAF云模式支持域名检查功能,若源站服务器位于中国大陆,且防护域名未经过ICP备案,防护域名将无法添加。通过独享模式和云模式-ELB接入方式接入WAF,域名无需 - [Web应用防火墙可以跨区域使用吗?](https://support.huaweicloud.com/waf_faq/waf_01_0238.md): 原则上,在任何一个区域购买的WAF支持防护所有区域的Web业务。但是为了提高WAF的转发效率,建议您在购买WAF时,根据防护业务的所在区域就近选择购买的WAF区域。例如,如果买一个WAF能同时覆盖不同地域的业务(如北京和上海),但是如果购买北京region的WAF,对于客户在上海的业务,可能转发时长相比于北京的业务会更长。为了提高转发效率 - [开启网站反爬虫中的“其他爬虫”会影响网页的浏览速度吗?](https://support.huaweicloud.com/waf_faq/waf_01_0240.md): 在配置网站反爬虫的特征反爬虫时,如果开启了其他爬虫,WAF将对各类用途的爬虫程序(例如,站点监控、访问代理、网页分析)进行检测。开启该防护,不影响用户正常访问网页,也不影响用户访问网页的浏览速度。有关配置网站反爬虫的详细操作,请参见配置网站反爬虫规则。 - [Web应用防火墙支持防护中文域名吗?](https://support.huaweicloud.com/waf_faq/waf_01_0241.md): WAF不支持中文域名。防护的域名只能由字母、数字、-、_和.组成,且域名的字符长度不能超过63个字符长度。WAF支持防护单域名和泛域名。单域名:输入防护的单域名。泛域名:输入防护的泛域名。单域名:输入防护的单域名。泛域名:输入防护的泛域名。 - [添加域名时提示“非法的源站地址”,如何处理?](https://support.huaweicloud.com/waf_faq/waf_01_0242.md): 添加防护域名时,无法添加域名,提示非法的源站地址。源站地址配置为内部保留的私网IP地址。防护对象和源站地址配置成了一样。将源站地址配置为真实的源站IP地址(公网IP地址)或单独的回源域名(回源域名不能和防护域名相同)。 - [开启JS脚本反爬虫后,为什么客户端请求获取页面失败?](https://support.huaweicloud.com/waf_faq/waf_01_0254.md): 开启JS脚本反爬虫后,当客户端发送请求时,WAF会返回一段JavaScript代码到客户端。如果客户端是正常浏览器访问,就可以触发这段JavaScript代码再发送一次请求到WAF,即WAF完成JS验证,并将该请求转发给源站,如图1所示。如果客户端是正常浏览器访问,就可以触发这段JavaScript代码再发送一次请求到WAF,即WAF完成 - [什么是区域和可用区?](https://support.huaweicloud.com/waf_faq/waf_01_0257.md): 通常使用区域和可用区来描述数据中心的位置,您可以在特定的区域、可用区创建资源。区域(Region):从地理位置和网络时延维度划分,同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region,通用Region指面向公共租户提供通用云服务的Region;专属 - [配置“人机验证”CC防护规则后,验证码不能刷新,验证一直不通过,如何处理?](https://support.huaweicloud.com/waf_faq/waf_01_0260.md): 在WAF上开启CC攻击防护,添加防护动作为人机验证的规则后,访问网站,验证码不能刷新,验证一直不通过,如图1所示。配置人机验证后,在配置的指定时间内当用户访问网站超过配置的次数限制后,将弹出验证码进行人机验证,完成验证后,请求将不受访问限制。有关配置CC攻击防护规则的详细操作,请参见配置CC攻击防护规则。域名同时接入WAF和CDN(Con - [同一账号可以购买多个Web应用防火墙吗?](https://support.huaweicloud.com/waf_faq/waf_01_0269.md): 购买云模式时,同一账号在同一个大区域(例如华东区域)只能选择一个服务版本。购买云模式后,您可以升级云模式版本和规格。 - [添加域名时,防护网站端口需要和源站端口配置一样吗?](https://support.huaweicloud.com/waf_faq/waf_01_0279.md): 端口为实际防护网站的端口,源站端口是WAF转发客户端请求到服务器的业务端口。两者不用配置为一样,端口配置说明如下:对外协议选择HTTP时,WAF默认防护80标准端口的业务;对外协议选择HTTPS时,WAF默认防护443标准端口的业务。如需配置除80/443以外的端口,在防护端口下拉列表中选择非标准端口。Web应用防火墙支持的非标准端口请参 - [业务使用了IPv6,WAF中的源站地址如何配置?](https://support.huaweicloud.com/waf_faq/waf_01_0281.md): 如果域名已接入了WAF(源站地址配置为IPv4地址)进行防护,当业务开启了IPv6时,WAF中配置的源站地址可以保持原IPv4地址,也可以修改为IPv6地址。WAF支持IPv6/IPv4双栈模式和NAT64机制,详细说明如下:Web应用防火墙支持IPv6/IPv4双栈,针对同一域名可以同时提供IPv6和IPv4的流量防护。针对仍然使用IP - [添加域名时,为什么不能选择对外协议?](https://support.huaweicloud.com/waf_faq/waf_01_0284.md): 添加防护域名时,如果配置了非标准端口,当对外协议(HTTP/HTTPS)不支持该非标准端口时,您将不能选择对外协议。建议您在配置非标准端口时,确认对外协议(HTTP/HTTPS)支持该非标准端口。有关WAF支持的非标准端口的详细介绍,请参见Web应用防火墙支持哪些非标准端口?。 - [拦截所有来源IP或仅允许指定IP访问防护网站,WAF如何配置?](https://support.huaweicloud.com/waf_faq/waf_01_0312.md): 防护网站接入WAF后,您可以通过配置黑白名单规则或精准访问防护规则,使WAF仅允许指定IP访问防护网站,即WAF拦截除指定IP外的所有来源IP。您也可以在资产管理防护对象页面,单击目标域名防护策略列的已开启防护项后的数字,进入网站绑定的防护策略的规则配置页面。例如,如果您需要放行XXX.XXX.2.3,添加一条如图3所示防护规则。放行指定 - [证书管理](https://support.huaweicloud.com/waf_faq/waf_01_0313.md): 本章节为您罗列了证书使用过程中遇到的一些常见问题。华为云SCM上的SSL证书签发后或成功上传后,您需要将证书一键推送到WAF中,才能在华为云WAF中使用。目前华为云SCM证书只能推送到default企业项目下。如果您使用其他企业项目,则不能使用SCM推送的SSL证书。有关推送SSL证书的详细操作,请参见推送证书到云产品。目前华为云SCM证 - [如何购买域名扩展包/QPS扩展包/规则扩展包?](https://support.huaweicloud.com/waf_faq/waf_01_0314.md): 购买WAF云模式的标准版、专业版和企业版时,您可以选择购买域名扩展包、QPS扩展包或规则扩展包。同时也可以在产品信息页面单独购买扩展包。有关扩展包的详细介绍,请参见扩展包说明。入门版不支持购买扩展包。WAF独享模式不支持购买扩展包,因此,如果您需要扩展QPS,只能购买多个WAF独享引擎实例。扩展包购买时长和购买WAF时长一致。扩展包购买时 - [JS脚本反爬虫的检测机制是怎么样的?](https://support.huaweicloud.com/waf_faq/waf_01_0315.md): JS脚本检测流程如图1所示,其中,①和②称为“js挑战”,③称为“js验证”。开启JS脚本反爬虫后,当客户端发送请求时,WAF会返回一段JavaScript代码到客户端。如果客户端是正常浏览器访问,就可以触发这段JavaScript代码再发送一次请求到WAF,即WAF完成js验证,并将该请求转发给源站。如果客户端是爬虫访问,就无法触发这段 - [接入WAF后为什么漏洞扫描工具扫描出未开通的端口?](https://support.huaweicloud.com/waf_faq/waf_01_0320.md): 域名接入WAF通过第三方漏洞扫描工具扫描后,扫描结果显示了域名的标准端口(例如443)和非标准端口(例如80、8000、8443等)。由于云模式-CNAME模式的WAF引擎端口是所有用户间共享的,即通过第三方漏洞扫描工具可以检测到所有WAF提供服务的端口。域名的端口检测,应以您在WAF配置的端口为准,其余端口均为云waf服务自身的服务端口 - [接入WAF后为什么漏洞扫描工具扫描出已禁用的RC4漏洞?](https://support.huaweicloud.com/waf_faq/waf_01_0321.md): 云模式-CNAME模式下,域名接入WAF时,选择的加密套件为禁用RC4算法的套件。但是,通过第三方漏洞扫描工具扫描时,结果显示了已禁用的RC4漏洞。在HTTPS连接建立过程中,现代客户端通过TLS握手协议的SNI扩展(Server Name Indication,RFC 6066)向服务端声明目标域名,WAF据此匹配对应域名的TLS策略( - [系统自动生成策略包括哪些防护规则?](https://support.huaweicloud.com/waf_faq/waf_01_0323.md): 在添加防护网站进行策略配置时,您可以选择已创建的防护策略或默认的系统自动生成策略,系统自动生成的策略相关说明如表1所示。入门版只能选择系统自动生成策略。您也可以在域名接入后根据防护需求配置防护规则。仅记录模式:发现攻击行为后WAF只记录攻击事件不阻断攻击。 - [WAF对防护带宽/共享带宽有限制吗?](https://support.huaweicloud.com/waf_faq/waf_01_0328.md): WAF对防护带宽/共享带宽没有限制,WAF对业务带宽和QPS有限制。WAF的业务QPS是指所有该WAF防护的域名、站点中正常业务流量的大小,单位为QPS。购买WAF时,您需要提前考虑准备通过WAF配置防护的所有站点的日常入方向和出方向总流量的峰值,确保您选购的WAF所对应的业务带宽限制大于入、出方向总流量峰值中较大的值。有关WAF各版本防 - [WAF可以防护使用HSTS策略访问的网站吗?](https://support.huaweicloud.com/waf_faq/waf_01_0329.md): 可以。WAF支持防护HTTP/HTTPS协议业务。网站选择使用HSTS(HTTP Strict Transport Security,HTTP严格传输安全协议)策略后,会强制要求客户端(如浏览器)使用HTTPS协议与网站进行通信,以减少会话劫持风险。配置HSTS策略的网站使用的是HTTPS协议,WAF可以防护。WAF支持防护域名(包括泛域 - [WAF和HSS的网页防篡改有什么区别?](https://support.huaweicloud.com/waf_faq/waf_01_0331.md): HSS网页防篡改版是专业的锁定文件不被修改,实时监控网站目录,并可以通过备份恢复被篡改的文件或目录,保障重要系统的网站信息不被恶意篡改,是政府、院校及企业等组织必备的安全服务。WAF网页防篡改为用户提供应用层的防护,对网站的静态网页进行缓存,当用户访问网站时返回给用户缓存的正常页面,并随机检测网页是否被篡改。HSS与WAF网页防篡改的区别 - [WAF是如何计算域名个数的?](https://support.huaweicloud.com/waf_faq/waf_01_0332.md): WAF支持的防护域名个数计算方式说明如下:域名个数为一级域名(例如,example.com)、单域名/二级域名等子域名(例如,www.example.com)和泛域名(例如,*.example.com)的总数。同一个域名对应不同端口视为不同的域名,例如www.example.com:8080和www.example.com:8081视为两 - [WAF转发和Nginx转发有什么区别?](https://support.huaweicloud.com/waf_faq/waf_01_0338.md): WAF转发和Nginx转发的主要区别为Nginx是直接转发访问请求到源站服务器,而WAF会先检测并过滤恶意流量,再将过滤后的访问请求转发到源站服务器,详细说明如下:WAF转发网站接入WAF后,所有访问请求将先经过WAF,WAF通过对HTTP(S)请求进行检测,识别并阻断SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感 - [为什么Cookie中有HWWAFSESID或HWWAFSESTIME字段?](https://support.huaweicloud.com/waf_faq/waf_01_0347.md): HWWAFSESID:会话ID;HWWAFSESTIME:会话时间戳,这两个字段用于标记请求,如CC防护规则中用户计数。防护域名/IP接入WAF后,WAF会在客户请求Cookie中插入HWWAFSESID(会话ID),HWWAFSESTIME(会话时间戳)等字段,这些字段服务于WAF统计安全特性,不插入这些字段将会影响CC人机验证、攻击惩 - [云模式、独享模式可以互相切换吗?](https://support.huaweicloud.com/waf_faq/waf_01_0348.md): 不能直接切换。添加防护域名/IP时,您需要根据业务实际情况,选择部署模式:云模式-CNAME接入、云模式-ELB接入或独享模式。防护域名添加到WAF后,部署模式不能切换。如果您需要更换防护域名/IP的部署模式,请确保业务已部署到对应模式。在WAF的网站配置列中删除添加的防护域名/IP后,再以对应的部署方式重新添加该防护域名/IP,完成部署 - [同一防护域名/IP可以添加到不同的账号进行防护吗?](https://support.huaweicloud.com/waf_faq/waf_01_0349.md): 当防护域名以云模式添加到WAF时,不能再重复添加该防护域名进行防护。因此,同一防护域名不能添加到不同的账号进行防护。当防护域名/IP以独享模式或云模式的ELB接入添加到WAF时,可以添加到不同的账号进行防护。WAF支持防护域名(包括泛域名、一级域名、二级域名等各级域名)、IP(包括公网IP、私网IP)。不同接入方式,支持的防护对象不同。云 - [WAF可以跨企业项目使用吗?](https://support.huaweicloud.com/waf_faq/waf_01_0352.md): 不同的WAF模式,是否支持跨企业项目使用,详情如下:云模式云模式-CNAME接入:支持跨企业项目使用。云模式-ELB接入:通过WAF防护的ELB与购买的ELB实例组必须在同一个VPC内,才支持跨企业项目使用。云模式-CNAME接入:支持跨企业项目使用。云模式-ELB接入:通过WAF防护的ELB与购买的ELB实例组必须在同一个VPC内,才支 - [购买或升级WAF时选择了企业项目,其他企业项目可以使用该企业项目的WAF吗?](https://support.huaweicloud.com/waf_faq/waf_01_0353.md): 开通企业管理功能后,WAF可以按企业项目分配管理。云模式(CNAME接入和ELB接入)购买或升级WAF时如果您选中了某一个企业项目,其他企业项目可以使用该企业项目的WAF。购买或升级WAF时如果您选中了某一个企业项目,其他企业项目可以使用该企业项目的WAF。独享模式通过WAF购买的独享引擎实例到源站的VPC网络是互通的,则支持跨企业项目使 - [Web应用防火墙和云防火墙有什么区别?](https://support.huaweicloud.com/waf_faq/waf_01_0354.md): Web应用防火墙和云防火墙是华为云推出的两款不同的产品,分别针对您的Web服务,互联网边界和VPC边界的流量进行防护。WAF和CFW的主要区别说明如表1所示。 - [开启网页防篡改后,为什么刷新页面失败?](https://support.huaweicloud.com/waf_faq/waf_01_0355.md): WAF网页防篡改仅支持对网站的静态网页进行缓存。如果您配置网页防篡改规则后,刷新页面访问的还是未更新的页面,请参考以下步骤处理:您也可以在资产管理防护对象页面,单击目标域名防护策略列的已开启防护项后的数字,进入网站绑定的防护策略的规则配置页面。:开启状态,表示已开启,请执行7。:关闭状态,表示已关闭,单击开启网页防篡改,等待几分钟后,刷新 - [WAF如何解析/访问IPv6源站?](https://support.huaweicloud.com/waf_faq/waf_01_0360.md): 当防护网站的源站地址配置为IPv6地址时,WAF直接通过IPv6地址访问源站。IPv6的所有访问请求将先流转到WAF,WAF检测并过滤恶意攻击流量后,将正常流量返回给源站,从而确保源站安全、稳定、可用。WAF支持IPv6/IPv4双栈模式和NAT64机制,详细说明如下:Web应用防火墙支持IPv6/IPv4双栈,针对同一域名可以同时提供I - [泛域名和单域名都接入WAF,WAF如何转发访问请求?](https://support.huaweicloud.com/waf_faq/waf_01_0361.md): 单域名和泛域名都接入WAF后,WAF优先将防护网站的访问请求转发到单域名,如果不能识别单域名,访问请求将转发到泛域名。例如,单域名a.example.com和泛域名*.example.com接入WAF,访问请求将优先通过单域名a.example.com进行转发。泛域名配置说明如下:如果各子域名对应的服务器IP地址相同:输入防护的泛域名。例 - [为什么WAF显示的流量大小与源站上显示的不一致?](https://support.huaweicloud.com/waf_faq/waf_01_0362.md): WAF总览页面显示的流量大小与源站上显示的不同,主要原因说明如下:网页压缩WAF默认开启压缩,客户端(如浏览器)与WAF之间进行通信的网页可能被压缩(依赖浏览器压缩选项),而源站服务器可能不支持压缩。WAF默认开启压缩,客户端(如浏览器)与WAF之间进行通信的网页可能被压缩(依赖浏览器压缩选项),而源站服务器可能不支持压缩。连接复用WAF - [黑白名单规则和精准访问防护规则的拦截指定IP访问请求,有什么差异?](https://support.huaweicloud.com/waf_faq/waf_01_0363.md): 黑白名单规则和精准访问防护规则都可以拦截指定IP访问请求,两者的区别说明如表1所示。 - [为什么“总览”和全量日志统计的日志个数不一致?](https://support.huaweicloud.com/waf_faq/waf_01_0364.md): 当攻击源、匹配规则、负载位置、URL等信息一致时,全量日志只记录一条日志。因此,全量日志显示的日志个数可能会低于总览显示的日志个数。有关查看防护日志的详细操作,请参见查看防护日志。 - [如何查看防护网站的入带宽和出带宽信息?](https://support.huaweicloud.com/waf_faq/waf_01_0368.md): 在总览页面,您可以查看防护网站或实例的带宽信息,操作步骤如下。 - [如何拦截4层链接对应的IP?](https://support.huaweicloud.com/waf_faq/waf_01_0383.md): 可通过精准访问防护规则拦截4层链接对应的IP,具体配置如下: - [CC攻击的防护峰值是多少?](https://support.huaweicloud.com/waf_faq/waf_01_0425.md): 各版本对应的CC攻击防护峰值如表1 CC攻击的防护峰值所示。 - [WAF对SQL注入、XSS跨站脚本和PHP注入攻击的检测原理?](https://support.huaweicloud.com/waf_faq/waf_01_0457.md): SQL(Structured Query Language)注入攻击是一种常见的Web攻击方法,攻击者通过把SQL命令注入到数据库的查询字符串中,最终达到欺骗服务器执行恶意SQL命令的目的。例如,可以从数据库获取敏感信息,或者利用数据库的特性执行添加用户、导出文件等一系列恶意操作,甚至有可能获取数据库乃至系统用户最高权限。XSS攻击通常指 - [WAF是否可以防护Apache Struts2远程代码执行漏洞(CVE-2021-31805)?](https://support.huaweicloud.com/waf_faq/waf_01_0458.md): WAF的Web基础防护规则可以防护Apache Struts2远程代码执行漏洞(CVE-2021-31805)。参考以下配置方法完成配置。 - [黑白名单删除后仍被拦截的原因及处理方法](https://support.huaweicloud.com/waf_faq/waf_01_0564.md): 将某个IP从黑白名单中删除后,访问时依然被拦截(或未放行),规则未立即生效。这并非系统故障,而是由规则缓存刷新机制导致。当您执行删除操作时,该变更会实时写入数据库,但边缘节点上的生效缓存并不会立刻失效,需要等待一个完整的缓存周期。请在执行删除操作后,耐心等待几分钟后,再进行业务验证。如果上述方法均不能解决该问题,请提交工单寻求更多帮助。 - [地理位置访问控制未生效排查方法](https://support.huaweicloud.com/waf_faq/waf_01_0565.md): 配置地理位置访问控制规则之后,未出现预期中结果,规则未生效。若配置地理位置访问控制规则后未观察到预期现象,可参考如下思路进行排查。在新增、修改、删除地理位置访问控制规则后,建议等待几分钟再观察生效情况。地理位置访问控制规则配置错误,如防护动作预期配置为拦截,错误配置为放行,导致未能观察预期结果。建议排查规则配置是否正确。地理位置访问控制规 - [CC防护规则拦截处置说明](https://support.huaweicloud.com/waf_faq/waf_01_0566.md): CC防护规则拦截生效排查方法:若CC防护规则设置为拦截防护动作,当CC防护规则生效后,命中CC防护规则时会返回WAF拦截页面,默认响应状态码为418。若已对接WAF日志,可从攻击日志中查询对应CC防护规则ruleid观察是否有事件产生,对应事件的status字段默认应为418,action字段应为block。若已对接WAF日志,可从访问日 - [删除防护域名后CNAME记录会保留多久?](https://support.huaweicloud.com/waf_faq/waf_01_3041.md): 删除防护域名时,如果您没有勾选强制删除WAF的接入CNAME,WAF会将该域名的CNAME保留约30天后再删除该CNAME。但是如果您在删除防护域名时,勾选了强制删除WAF的接入CNAME,WAF不再检测业务域名解析配置,立即删除WAF的CNAME,如果业务域名解析未做修改,可能会导致业务异常。 - [如何不拦截带有.js的文件?](https://support.huaweicloud.com/waf_faq/waf_01_3217.md): 您可以通过WAF的精准访问防护规则配置放行路径后缀为.js的文件,具体配置如下:关于更多精准访问防护规则的详细操作,请参加配置精准访问防护规则定制化防护策略。 - [添加防护域名时,提示“其他人已经添加了该域名,请确认该域名是否属于你”,如何处理?](https://support.huaweicloud.com/waf_faq/waf_01_3243.md): 添加防护域名时,如果不能正常添加域名,而提示:其他人已经添加了该域名,请确认该域名是否属于您,如果是,请联系服务人员帮您解决。可能是由于您的域名已在其他账号下添加到了WAF。同一个域名不支持重复添加到WAF。如果您想将该域名添加到当前账号下进行使用,需要将该域名在其他账号下的相关配置进行删除,删除后再在当前账号下重新将域名添加到WAF。 - [购买内容安全检测服务时,如何确定网站检测配额?](https://support.huaweicloud.com/waf_faq/waf_01_4002.md): WAF内容安全检测服务按新媒体账号或网站地址个数确定检测配额,1个新媒体账号或1个网站地址占1个检测配额。基于网站内容来判定配置几个检测网站,同一个组织和同一类内容被认定成一个网站,具体可参见以下几个场景。WAF支持批量购买内容安全检测服务,可一次输入一个或多个检测对象(新媒体或网站)进行安全检测,最多支持一次输入100个检测对象。检测对 - [内容安全检测服务对网站的检测范围是什么?](https://support.huaweicloud.com/waf_faq/waf_01_4003.md): 内容安全检测服务可对网站/新媒体平台发布的内容进行合法合规检测,主要对文本、图片、视频、语音进行检测和识别是否包含色情、涉政、暴力、惊悚、不宜广告、垃圾信息、不良内容等,有效帮助您降低内容风险。内容合法合规性检测国家政策要求各地方机构要认真落实意识形态工作和网络内容安全工作责任制。为响应国家政策,华为云内容安全检测服务可对网站/新媒体内容 - [购买内容安全检测服务后,多长时间能出报告?](https://support.huaweicloud.com/waf_faq/waf_01_4004.md): 检测类型选择内容安全单次检测时,下单后7个工作日内出报告;检测类型选择文本安全监测(按月/按年)时,下单后的检测周期(1个自然月)后的7个工作日内出报告。可在WAF控制台内容安全检测页面下载检测报告,详细操作参见下载检测报告。 - [购买内容安全检测服务后,什么时候扣费?](https://support.huaweicloud.com/waf_faq/waf_01_4005.md): 购买内容安全检测服务后,系统立即执行检测并扣费,且检测过程中,不支持修改检测域名、暂停任务、退费等操作。内容安全检测服务支持三种检测类型:内容安全单次检测、文本安全监测(按月)、文本安全监测(按年)。选择内容安全单次检测时,内容安全检测服务一次性计费。同一个对象再次进行扫描时,需要重新收费。网站检测配额请参见购买内容安全检测服务时,如何确 - [WAF获取真实客户端IP是从报文中哪个字段获取到的?](https://support.huaweicloud.com/waf_faq/waf_01_4139.md): 根据WAF不同的接入模式判断从报文中的哪个字段来获取真实客户端IP。WAF引擎会根据防护规则确定是否代理转发请求去后端,如果WAF配置了基于IP的规则(比如黑白名单、地理位置、基于IP的精准访问防护规则),那么WAF引擎就会获取真实IP后才能放行或者拦截代理请求。获取真实IP的方法基于以下原则:在WAF中开启了代理,即添加域名时,是否使用 - [防护事件列表中,防护动作为“不匹配”是什么意思呢?](https://support.huaweicloud.com/waf_faq/waf_01_4363.md): 配置网页防篡改、防敏感信息泄露、隐私屏蔽防护规则后,如果访问请求命中这些防护规则,则防护日志中记录的防护事件,防护动作显示为不匹配。查看防护日志的其他信息请参见查看防护日志。 - [如何处理导出的防护事件数据乱码?](https://support.huaweicloud.com/waf_faq/waf_01_5365.md): 如果您需要将防护事件导出到本地,可在防护事件页面,单击导出。如果导出的防护事件数据,用Excel工具打开时,有乱码情况,可参照本章节处理。导出的防护事件数据为CSV格式,如果使用Excel工具打开该文件,可能会出现中文乱码的情况。这是因为通过WAF控制台导出的CSV文件使用了UTF-8编码格式,而Excel是以ANSI格式打开的,没有做编 - [WAF回源超时时,是否会自动重试?](https://support.huaweicloud.com/waf_faq/waf_02_0146.md): 不会。WAF到源站的回源链路基于Nginx反向代理实现,单次请求的上游重试行为受proxy_next_upstream、proxy_next_upstream_tries以及upstream中可用server数量共同影响。WAF未显式配置proxy_next_upstream_tries,因此使用Nginx默认值0。根据Nginx官方文档 - [云模式-CNAME场景下,如何配置CNAME嵌套解析?](https://support.huaweicloud.com/waf_faq/waf_02_0247.md): CNAME记录用于将一个域名(别名)指向另一个域名。当域名的解析链路出现跨域名的CNAME指向时,即形成CNAME嵌套。其解析链路为:域名A → (WAF配置的域名B的)CNAME → WAF接入IP。在WAF接入场景中,CNAME嵌套通常指:客户将业务域名A的解析直接指向WAF为其他防护域名(域名 B)分配的CNAME值,试图借助域名B ## 故障排除 - [WAF误拦截了正常访问请求,如何处理?](https://support.huaweicloud.com/trouble-waf/waf_01_0038.md): 当WAF根据您配置的防护规则检测到符合规则的恶意攻击时,会按照规则中的防护动作(仅记录、拦截等),在防护事件页面中记录检测到的攻击事件。如果您已开通企业项目,请务必在企业项目下拉列表中选择您所在的企业项目并确保已开通操作权限,才能处理该企业项目下的误报事件。有关企业项目的详细介绍,请参见管理项目和企业项目。在误拦截事件所在行的操作列中,单 - [网站、应用接入WAF后,访问出现404/502/504报错处理方法](https://support.huaweicloud.com/trouble-waf/waf_01_0066.md): 网站、应用接入WAF防护后,如果您访问网站应用、调用接口时出现404 Not Found、502 Bad Gateway,504 Gateway Timeout等错误,请参考以下方法解决。网站接入WAF后,访问网站时出现404 Not Found错误,请参考图1进行排查处理。如果访问网站返回如图2所示页面,原因和处理建议说明如下:404页 - [如何解决证书链不完整?](https://support.huaweicloud.com/trouble-waf/waf_01_0082.md): 如果证书机构提供的证书在用户平台内置信任库中查询不到,且证书链中没有颁发机构,则证明该证书是不完整的证书。使用不完整的证书,当用户访问防护域名对应的浏览器时,因不受信任而不能正常访问防护域名对应的浏览器。按以下两种方法可解决此问题:手动构造完整证书链,并上传证书。重新上传正确的证书。Chrome最新版本一般是支持自动验证信任链,以华为的证 - [如何解决HTTPS请求在部分手机访问异常?](https://support.huaweicloud.com/trouble-waf/waf_01_0093.md): 打开手机浏览器,访问防护域名,如果出现类似如图1所示的页面,则表示该手机上HTTPS请求访问异常。该问题是由于上传的证书链不完整,可参照如何解决证书链不完整?解决。 - [如何处理网站接入WAF后,文件不能上传?](https://support.huaweicloud.com/trouble-waf/waf_01_0100.md): 将网站接入WAF后,网站的文件上传请求限制为:云模式-CNAME接入:1GB云模式-ELB接入:10GB独享模式:10GB云模式-CNAME接入:1GB云模式-ELB接入:10GB独享模式:10GB如果需要上传超过限制的文件、视频,建议不使用WAF防护的域名上传,可采用以下三种方式上传:直接通过IP上传。使用没有被WAF防护的域名上传。采 - [如何解决重定向次数过多?](https://support.huaweicloud.com/trouble-waf/waf_01_0117.md): 在WAF中完成了域名接入后,请求访问目标域名时,如果提示“重定向次数过多”,一般是由于您在服务器后端配置了HTTP强制跳转HTTPS,在WAF上只配置了一条HTTPS(对外协议)到HTTP(源站协议)的转发,强制WAF将用户的请求进行跳转,所以造成死循环。可在WAF中修改服务器信息,配置两条HTTP(对外协议)到HTTP(源站协议)和HT - [连接超时时长是多少,是否可以手动设置该时长?](https://support.huaweicloud.com/trouble-waf/waf_01_0160.md): 浏览器到WAF引擎的连接超时时长默认是120秒,该值取决于浏览器的配置,该值在WAF界面不可以手动设置。WAF到客户源站的连接超时时长默认为30秒,该值可以在WAF界面手动设置,但仅独享模式和云模式的专业版、企业版支持手动设置连接超时时长。在域名的基本信息页面,开启超时配置并单击,设置连接超时、读超时、写超时的时间,并单击保存设置。在域名 - [如何处理418错误码问题?](https://support.huaweicloud.com/trouble-waf/waf_01_0198.md): 如果请求本身含有恶意负载被WAF拦截,此时访问WAF防护的域名时会出现418的错误。您可以通过查看WAF的防护日志,查看拦截原因。有关查看防护日志的详细操作,请参见查看防护日志。如果您判断该请求为业务正常请求调用,可以通过误报处理操作对该路径的对应规则进行放行处理,避免同样问题再次发生。有关处理误报事件的详细操作,请参见处理误报事件。有关 - [如何处理523错误码问题?](https://support.huaweicloud.com/trouble-waf/waf_01_0199.md): 523错误码是由于同一个访问请求四次经过了WAF引起,为了避免出现死循环现象,WAF会拦截该请求。如果您在访问网站时出现了523错误码问题,请先梳理流量图,查出流量串接多个华为云WAF的原因。可能导致523错误码的示例流量图如下:通过WAF的各种模式(云模式-CNAME接入、云模式-ELB接入、独享模式),将同一个网站接入WAF 4次以上 - [如何解决网站接入WAF后程序访问页面卡顿?](https://support.huaweicloud.com/trouble-waf/waf_01_0201.md): 网站接入WAF后程序访问页面卡顿。一般是由于您在服务器后端配置了HTTP强制跳转HTTPS,在WAF上只配置了一条HTTPS(对外协议)到HTTP(源站协议)的转发,强制WAF将用户的请求进行跳转,所以造成死循环。请添加HTTP到HTTP和HTTPS到HTTPS这2条转发协议规则。具体操作如下:有关配置转发规则的详细操作,请参见如何解决重 - [域名/IP接入状态显示“未接入”,如何处理?](https://support.huaweicloud.com/trouble-waf/waf_01_0278.md): 添加防护域名或IP后,域名或IP接入WAF失败,即防护网站接入状态显示未接入。接入状态检测机制说明:WAF每隔30分钟就会自动检测防护网站的接入状态,当WAF统计防护网站在过去一天内达到50次访问请求时,将认定该防护网站已成功接入WAF。WAF默认只检测两周内新增或更新的域名的接入状态,如果域名创建时间在两周前,且最近两周内没有任何修改, - [如何处理接入WAF后报错414 Request-URI Too Large?](https://support.huaweicloud.com/trouble-waf/waf_01_0311.md): 防护网站接入WAF后,用户不能正常访问网站,提示414 Request-URI Too Large错误,如图1所示。防护网站开启了JS脚本反爬虫,由于用户的客户端浏览器没有JavaScript解析能力,客户端会缓存包含WAF返回JavaScript代码的页面,而用户每次访问防护网站时都会访问该缓存页面,WAF由此判定用户访问请求为非法的浏 - [WAF误拦截了“非法请求”访问请求,如何处理?](https://support.huaweicloud.com/trouble-waf/waf_01_0335.md): 防护网站接入WAF后,访问请求被WAF拦截,在防护事件页面查看防护日志,显示访问请求为非法请求且误报处理按钮置灰不能使用,如图1所示。当遇到以下情况时,WAF将判定该访问请求为非法请求并拦截该访问请求:POST/PUT使用form-data时,表单的参数个数多于8192个。URL的参数个数多于2048个。Header个数超过512个。PO - [为什么误报处理不能使用了?](https://support.huaweicloud.com/trouble-waf/waf_01_0336.md): 误报处理不能使用时,请先确认登录管理控制台账号是否授予了使用WAF的权限,有关WAF权限的详细介绍,请参见WAF权限管理。如果您已开通企业项目,处理误报事件时请在企业项目下拉列表中选择您所在的企业项目。基于自定义规则(CC攻击防护规则、精准访问防护规则、黑白名单规则、地理位置访问控制规则等)拦截或记录的攻击事件,无法执行“误报处理”操作, - [登录WAF控制台时无法正常访问](https://support.huaweicloud.com/trouble-waf/waf_01_0365.md): 登录WAF控制台后,显示“所选服务在当前区域处于维护状态”或“WAF访问失败”时,可参考本文档排查处理。现象登录WAF控制台时,提示“所选服务在当前区域处于维护状态”。所选服务在当前区域处于维护状态登录WAF控制台时,提示“所选服务在当前区域处于维护状态”。原因基础接口出现非鉴权失败的报错。基础接口出现非鉴权失败的报错。解决办法请联系技术 - [误拦截导致WAF控制台页面显示异常](https://support.huaweicloud.com/trouble-waf/waf_01_0500.md): 登录WAF控制台,配置地理位置访问控制防护规则时,页面无法正常显示,且右上角提示:后台服务维护中,请稍后再试。打开网页开发者工具后,显示接口geoip被强制终止。用户安装了AdBlock插件,误拦截了WAF查询地理位置访问控制防护规则的接口geoip。您可以选择以下任意一种方法,处理该问题。打开AdBlock插件界面,单击在此网站上暂停。 - [通过独享模式接入WAF后,出现502/400报错,如何处理?](https://support.huaweicloud.com/trouble-waf/waf_01_0519.md): 网站通过独享模式接入WAF后,访问网站时出现502 Bad Gateway或400 Bad Request错误。这通常意味着WAF独享引擎与源站服务器之间的通信存在问题,需要按照以下步骤逐项排查。如果状态为运行中,说明独享引擎实例运行正常,请继续排查原因二:回源IP被源站安全策略拦截。如果状态为异常,说明独享引擎实例不可用,请执行以下操作 - [常见错误码、响应码异常排查](https://support.huaweicloud.com/trouble-waf/waf_01_0520.md): 您可以参考以下方法,处理接入过程中的常见API错误码、响应码问题。在调用WAF API或通过控制台操作时,如果请求异常,WAF会返回错误码和错误信息。以下是接入配置过程中常见的错误码及处理建议:网站接入WAF后,访问网站时可能遇到的常见HTTP响应码及处理建议:现象:访问网站时提示"重定向次数过多"。原因:源站配置了HTTP强制跳转HTT - [如何解决证书与密钥不匹配问题?](https://support.huaweicloud.com/trouble-waf/waf_01_1082.md): 在DDos高防控制台、WAF控制台上传HTTPS证书后,收到证书和密钥不匹配的提示。如何解决证书链不完整?如何解决HTTPS请求在部分手机访问异常? - [如何处理“System busy”熔断报错?](https://support.huaweicloud.com/trouble-waf/waf_01_1133.md): 如果源站在某段时间内502/504比例过高或源站连接数超出正常限制,则客户端可能会收到由WAF返回的熔断页面。熔断页面的响应码为200,内容为一段这样的JSON串:如果您访问网站时出现大量的502 Bad Gateway,504 Gateway Timeout错误或者等待处理的请求,为了保护源站的安全,将触发WAF熔断功能开关,实现宕机保 - [如何处理“协议不受支持,客户端和服务器不支持一般 SSL 协议版本或加密套件”?](https://support.huaweicloud.com/trouble-waf/waf_01_1311.md): 域名接入WAF后,不能正常访问网站,提示协议不受支持,客户端和服务器不支持一般 SSL 协议版本或加密套件。建议您在TLS配置里,将加密套件切换为默认加密套件,具体操作请参见配置PCI DSS/3DS合规与TLS。 - [访问独享引擎页面时提示“IAM未授权”?](https://support.huaweicloud.com/trouble-waf/waf_01_1312.md): 当访问资产管理WAF独享引擎页面时,提示“调用IAM失败,请检查当前用户是否具有IAM权限”时。登录账号未授予IAM ReadOnly权限。为您的账号授予IAM ReadOnly权限,具体的操作方法请参见给IAM用户授权。为用户组授权时,设置最小授权范围,必须选择所有资源,才能授权生效。 - [如何解决“网站被检测到:SSL/TLS 存在Bar Mitzvah Attack漏洞”?](https://support.huaweicloud.com/trouble-waf/waf_01_3312.md): SSL/TLS 存在Bar Mitzvah Attack漏洞是由RC4加密算法中一个问题所导致的。该问题能够在某些情况下泄露SSL/TLS加密流量中的密文,从而将账户用户密码、信用卡数据和其他敏感信息泄露给黑客。建议您在TLS配置里,将最低TLS版本配置为TLS v1.2,加密套件配置为加密套件2,具体操作如请参见配置PCI DSS/3D - [如何解决“源站服务器CPU使用率高达100%”问题?](https://support.huaweicloud.com/trouble-waf/waf_01_3313.md): 网站遭受攻击,网站已接入WAF,但防护没起作用,源站服务器CPU使用率高达100%,怎么办?网站可能遭受了CC攻击。当发现网站处理速度下降,网络带宽占用过高时,很有可能已经遭受CC攻击,此时可查看Web服务器的访问日志或网络连接数量,如果访问日志或网络连接数量显著增加,则可确定遭受CC攻击。 - [添加防护域名时,为什么无法选择SCM证书?](https://support.huaweicloud.com/trouble-waf/waf_01_3341.md): 在WAF中添加防护域名时,在证书下拉框中选择SCM证书时,提示用户角色无权限访问该接口 scm cert download。该用户使用的账号没有SCM Administrator和SCM FullAccess这两个权限。在IAM中授予该用户SCM Administrator和SCM FullAccess权限,即可在添加防护域名时选择同一账 - [告警未触发排查](https://support.huaweicloud.com/trouble-waf/waf_05_015.md): 告警规则配置后未触发通知确认告警规则状态为启用。登录云监控服务管理控制台。在左侧导航树栏,选择告警规则配置,进入告警规则页面。查看告警规则状态。登录云监控服务管理控制台。在左侧导航树栏,选择告警规则配置,进入告警规则页面。查看告警规则状态。检查告警阈值设置是否合理。登录云监控服务管理控制台。在左侧导航树栏,选择告警规则配置,进入告警规则页 - [WAF接入后请求超时、连接中断等超时问题排查](https://support.huaweicloud.com/trouble-waf/zh-cn_topic_0000002728453991.md): 网站/应用接入WAF后,访问出现请求耗时较长、响应中断、504 Gateway Timeout等报错;长连接(WebSocket/SSE等)场景下连接频繁断开、数据流中断时,可参考本文档排查处理。现象请求无法正常抵达源站或源站无法回包,偶发请求中断、超时,链路存在不稳定、丢包抖动问题。请求无法正常抵达源站或源站无法回包,偶发请求中断、超时