1.
项目准备与需求评估
- 盘点资产:列出域名、IP、应用端口、证书、后端服务与SLA要求。
- 风险与合规清单:列出涉及的监管条款(如PCI DSS、等保或本地金融监管)与必须保留的日志项(登录、交易、异常请求)。
- 测试环境:准备隔离测试域名与流量回放能力(流量录制或Replay)。
2.
选择架构与部署方式
- 架构决策:决定DNS切换到
云WAF(全托管模式)或在边缘与本地双向部署(混合模式)。
- 预置IP/弹性公网IP:与云厂商协调是否需要固定VIP或可变Anycast。
- SSL证书:准备私钥或使用云托管证书,实现SSL/TLS终止在WAF侧,后端使用mTLS或后端证书。
3.
基础防护规则与策略上线(逐步上线原则)
- 第一阶段(被动监控7天):启用日志、流量统计、OWASP CRS 规则集但设置为检测模式,收集误报数据。
- 第二阶段(灰度封堵3天):针对高频攻击签名启封堵策略(如SQLi、LFI、常见探测URI)。
- 第三阶段(全面防护):启用速率限制、连接限制、IP信誉与挑战(JavaScript/CAPTCHA)。
4.
详细规则配置示例
- IP/连接限制:单IP并发连接 <= 50,单IP HTTP请求速率 <= 30 rps,超阈值触发JS挑战并记录。
- SYN/网络层防护:启用SYN Cookie、TCP半连接队列扩大、异常流量分流到清洗中心。
- 应用层规则:启用路径白名单(对内部API),对外接口启用严格参数校验与长度限制,禁止可疑User-Agent与空Referer。
5.
自动化与API操作指南
- 使用API创建速率规则(示例,按厂商替换endpoint与token):
curl -X POST "https://api.waf.example.com/v1/rules" -H "Authorization: Bearer TOKEN" -d '{"name":"rate_limit","type":"rate","threshold":30,"action":"challenge"}'
- 自动化部署:把规则作为代码管理(Git),通过CI/CD将规则推到灰度环境,审核通过后推生产。
6.
流量切换与演练步骤(操作者清单)
- 演练准备:提前通知变更窗口、备份DNS TTL、预配置回滚脚本。
- 切换步骤:1) 降低域名TTL至60s;2) 将域名指向WAF VIP;3) 观察日志与关键交易;4) 若异常则回滚。
- 测试流量(仅限受控实验室):使用压力工具(hping3或wrk)在内网模拟并记录指标。示例:hping3 -S -p 80 --flood 10.0.0.2(务必在实验网络执行)。
7.
日志、告警与合规落地
- 日志方案:WAF输出HTTP访问日志、阻断日志、TLS握手日志,推送到SIEM/ELK并保留至少1年(按合规要求)。
- 告警规则:建立DDoS告警(流量突增 > 基线×5且并发连接 > 阈值),交易错误率异常告警(5分钟内错误率>2%)。
- 合规映射:将日志字段映射到监管要求清单,保存审计链(谁在什么时候改了规则)。
8.
应急响应与SOP操作步骤
- 检测与确认:SOC确认攻击类型(网络/应用),记录时间线。
- 缓解操作:① 临时提升防护级别(开启全WAF封堵模式);② DNS重定向到清洗中心或CDN;③ 白名单关键基线IP,黑名单确认恶意源。
- 恢复与复盘:逐步放宽策略并归档攻击包、日志,撰写事件报告与改进计划。
9.
常见问题:WAF会误伤正常用户怎么办?
- 回答:先将疑似规则切回检测模式,利用误报日志定位规则条件(URI、参数、User-Agent),添加白名单或放宽阈值,之后在灰度环境验证再上生产。
10.
常见问题:如何证明满足金融合规要求?
- 回答:准备合规包,包含规则变更审计、日志保留政策、访问控制列表、事件响应SOP和定期演练记录;通过第三方合规评估与渗透测试出具报告作为证明。
11.
常见问题:在遭受大流量DDoS时首要动作是什么?
- 回答:立即触发清洗(切流到清洗中心/CDN)、提升速率与连接阈值、启用挑战验证并启动SOC与网络团队的应急SOP,同时确保关键交易通道(用于清算的IP)在白名单内。
来源:案例研究waf云防火墙在金融行业抗DDoS与合规实践分享