WAF可以拦截一部分应用层恶意请求,但并不了解全部业务权限。规则维护要同时关注攻击、正常请求和实际源站配置,不能只追求拦截数量。
建立业务请求基线
整理登录、上传、搜索、表单和管理员操作的正常样例。新规则先在适用的观察方式下核对日志,明确哪些路径、参数和请求大小容易误判。
例外尽量精确
为必要业务设最小范围的路径、条件和期限,避免因一个误报关闭全站规则。临时例外指定负责人,业务或程序升级后复核。身份与权限仍在应用服务端验证。
来源核验不能只看UA
搜索蜘蛛User-Agent可以伪造,适用时依据官方IP或反向解析等方法验证。可信代理链由服务器配置,不任意接受用户传入的真实IP头。异常扫描与合法抓取分别处理。
更新后测试全链路
检查边缘规则、回源、源站防火墙及应用结果,确认合法请求能够完成。保留误报处理与回退方式,修复程序漏洞后再评估临时规则,不以WAF代替补丁。
例外规则必须有限定范围
误拦截先核对路径、参数与实际业务,例外绑定具体条件和复查期限。
源站入口防绕过,记录规则变更并测试正常与恶意请求,不以关闭整套规则解决单个问题。
例如一个表单被误拦截,例外可限定路径和字段,不应让所有请求绕过检查。