
本文为运维或安全工程师提供一套在阿里云上部署Web应用防火墙并实现多域名安全防护与证书管理的实务要点。通过清晰的步骤和配置建议,帮助你在最小运维成本下实现HTTPS终端、SNI证书分发、自动续期与策略调优,降低误报与可用性风险。
当你的业务存在多个站点或若干子域名接入同一流量入口(例如同一台SLB/ALB或同一IP下托管多个域名)且均需HTTPS保护时,就应同时考虑多域名防护与证书策略。单域证书适合独立站点,泛域名或多域名(SAN)证书更适合大量子域或跨域名的统一管理;WAF负责HTTP层策略与攻击拦截,证书负责TLS终端与身份校验,两者配合能实现完整的入站安全。
常见流程为:1)在WAF控制台购买或开通实例;2)逐个添加域名并选择接入方式(CNAME接入或回源模式);3)配置防护策略模板与自定义规则(如CC、SQL注入、XSS);4)在域名DNS处将记录指向WAF提供的CNAME,等待解析生效;5)通过访问测试与日志(访问日志/SLS)验证流量是否进入WAF。对于大量域名,可用API或脚本批量添加和绑定策略。
选择取决于域名结构:若主要是同一根域下的子域(如a.example.com, b.example.com),可优先考虑泛域名证书(*.example.com),便于统一管理且成本低;若涉及多个根域名(example.com, example.net),则选择多域名(SAN)证书更灵活。需要注意:泛域名无法覆盖裸域(example.com),此时需额外添加裸域证书或使用SAN证书。
推荐做法是:在WAF层终止TLS(即在WAF上安装公/私钥或绑定ACM证书),WAF到后端SLB可选择HTTP或HTTPS回源。若回源使用HTTPS,应在SLB端也部署证书并决定是否开启证书校验(建议开启并使用后端证书链或自签时上传CA到WAF以信任)。同时启用SNI以确保在同一IP上根据域名选择正确证书,阿里云WAF与SLB均支持SNI配置。
建议使用阿里云的证书管理服务(Certificate Manager/ACM)集中托管证书。通过ACM可以申请阿里云签发的免费证书或导入第三方证书,并支持与SLB/WAF或云函数自动关联和轮转。开启自动续期可避免证书到期导致的服务中断;若使用第三方CA,优先选择支持DNS或HTTP验证的自动化流程以减少人工干预。
SNI允许在同一IP上为不同域名返回不同证书,是多域名部署的基础;自动续期则能确保服务连续性。实务注意点包括:确认客户端与中间网络支持SNI(现代浏览器与客户端普遍支持);在ACM自动续期后,验证新证书是否已部署到WAF/SLB;在过期日临近时开启告警(结合云监控或运维平台);测试续期流程(沙盒域名或测试环境)以避免生产环境发生证书链问题。
建立日志与告警体系:启用WAF访问日志、攻击日志并推送至日志服务(SLS)或Elk套件,结合云监控设置QPS/拦截率/响应码阈值告警。证书问题排查要点:使用openssl或在线工具检查证书链、过期时间与SNI返回;验证回源链路是否存在证书校验失败(WAF到SLB日志);检查浏览器控制台TLS错误(如ERR_CERT_COMMON_NAME_INVALID、CERT_DATE_INVALID)以定位证书域名或时间问题。