1. 权限与工具准备:提前获取WAF管理后台权限、后端Web服务访问日志权限、负载均衡配置权限,云厂商WAF控制台直达地址:阿里云WAF https://waf.console.aliyun.com、腾讯云WAF https://console.cloud.tencent.com/waf;开源ModSecurity直接登录服务器操作即可。
2. 全量策略备份:操作前必须备份当前所有策略,避免调整错误导致业务故障。开源ModSecurity执行备份命令:cp -r /etc/modsecurity /opt/modsecurity_backup_$(date +%Y%m%d%H%M);云厂商WAF直接在控制台「策略管理-备份恢复」页面点击「导出全量策略」,将备份文件存储到本地。
3. 历史日志拉取:拉取最近7天的WAF拦截日志和Web服务全量访问日志,用于后续误判分析。开源ModSecurity日志默认路径为/var/log/modsec_audit.log,拉取7天日志命令:awk '$4 >= "[`date -d "7 days ago" +%d/%b/%Y`"' /var/log/modsec_audit.log > /opt/waf_7d.log;云厂商WAF直接在控制台「日志查询」页面筛选最近7天日志导出即可。
执行命令统计拦截频次Top10的规则ID:awk '{print $NF}' /opt/waf_7d.log | sort | uniq -c | sort -nr | head -10,逐个核对每个规则ID对应的拦截请求:将正常业务请求被拦截的规则标记为「待调整规则」,比如富文本提交被XSS检测规则拦截、正常文件上传被格式限制规则拦截等场景。
整理必须全局放行的IP列表,避免内部服务、办公网、监控系统被误拦截,可直接参考以下格式整理: ``` 内部服务调用IP段 10.0.0.0/8 172.16.0.0/12 192.168.0.0/16 办公网出口固定IP 111.20.30.40/32 监控系统出口IP 222.30.40.50/32 ```
禁止直接全量禁用误判规则,优先缩小规则检测范围:
systemctl reload modsecurity,无需重启服务。
针对7天日志中发现的未被拦截的攻击行为,补充自定义规则,以暴力破解登录接口场景为例:
禁止配置白名单IP绕过所有防护,仅跳过频率检测类规则,保留攻击检测能力:
依次执行以下curl命令验证配置是否符合预期: ``` 验证正常业务请求可正常访问 curl -i "https://你的业务域名/api/info" 验证正常富文本提交不会被误拦截 curl -i -X POST "https://你的业务域名/api/content" -d "content=
正常业务内容
" 验证攻击请求仍可被正常拦截 curl -i "https://你的业务域名/api/login?id=1'" ``` 正常业务请求返回200状态码、攻击请求返回403状态码即为配置正确。开源ModSecurity执行命令查看实时日志:tail -f /var/log/modsec_audit.log,云厂商WAF在控制台「日志查询」页面查看实时拦截日志,持续观察15分钟,无新增误判即可进入灰度发布阶段。
首先将10%的业务流量切到调整后的WAF策略,观察1小时无异常后将流量比例提升到50%,再观察2小时无异常后全量发布。云厂商WAF直接在「流量调度」页面配置流量比例,开源ModSecurity可在负载均衡层配置10%流量转发到启用新策略的WAF节点。
一旦出现大面积业务异常,立即执行回滚:开源ModSecurity执行命令rm -rf /etc/modsecurity && cp -r /opt/modsecurity_backup_替换为你的备份目录名 /etc/modsecurity && systemctl reload modsecurity;云厂商WAF直接在「备份恢复」页面选择操作前的备份点,点击「恢复」即可,1分钟内即可生效。
每7天做一次策略巡检,拉取最近7天的拦截日志,梳理新的误判场景和新增攻击类型;每30天做一次全量策略优化,删除长期无拦截记录的无效规则,补充对应新攻击手段的防护规则。












易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图