完成EdgeOne缓存策略设置之后,下一步需要搭建站点安全屏障。不少站长接入之后直接使用默认WAF参数,要么防护力度偏弱,扫描器、暴力登录请求直达源站服务器,要么规则过于严苛,正常访客、自己登录后台的时候出现403误拦截。本篇结合本人WordPress、Typecho建站实测,分享一套稳妥的EdgeOne WAF防护配置思路。
一、EdgeOne WAF基础板块介绍
EdgeOne网页防护分为托管规则、自定义访问管控、CC频次限制、防护例外规则这几块。托管规则属于官方自带的安全特征库,可以拦截SQL注入、跨站脚本、开源组件漏洞这类常规攻击;自定义管控用于配置IP黑白名单、后台路径访问限制;CC频次管控用来抵御短时间大量请求带来的资源消耗。
免费版本能够创建的自定义规则存有配额,站长规划配置的时候需要留意可用额度,优先设置价值较高的防护条目。
二、初始托管防护规则调整步骤
刚接入的时候,全部托管规则默认处于观察模式,只会记录攻击行为,不会直接拦截请求。新手不要一次性把全部规则直接切换至拦截,很容易造成误封。
1、开启观察模式运行1‑2天,前往事件分析查看拦截日志,观察本站常见的请求特征。
2、优先启用开源组件漏洞相关规则,处置动作设置拦截,这类规则误报概率偏低。
3、针对博客文章内经常粘贴代码、命令片段的站点,SQL注入类规则保留观察一段时间,确认不会拦截正常发文操作之后再开启拦截。
三、WordPress专属WAF加固方案
WordPress对外暴露的高危路径集中在登录与xmlrpc接口,互联网当中大量扫描程序会持续探测/wp‑login.php、/xmlrpc.php,尝试账号暴力破解。
1、CC频次限制:针对/wp‑login.php路径设置,单IP六十秒以内请求不超过五次,超出之后短时封禁;配置时尽量限定POST提交请求,降低普通页面访问误触发的概率。
2、xmlrpc接口:如果站点没有使用移动端、第三方远程发布工具,可以借助自定义规则直接拒绝访问。站点依赖外部发布接口,则不建议直接封禁。
3、后台路径/wp‑admin/:可配置IP白名单,仅放行自身常用上网IP访问后台,缩小暴露范围。
使用WordPress自带Rest‑API发文的站长,不要直接全局封禁/wp‑json路径,否则编辑器保存文章的时候会触发访问异常。如果发文时频繁触发WAF拦截,可以配置防护例外规则放行发布接口。
四、Typecho专属WAF加固方案
Typecho默认后台路径为/admin/,大部分攻击扫描会集中探测这个目录。很多站长修改后台目录路径之后,扫描流量会有所下降。
1、CC频次限制:针对/admin登录页面设置访问频次,降低暴力尝试概率,同样建议限定登录提交动作。
2、上传目录usr/uploads做好防护,拦截脚本文件上传请求。
3、编辑器写入内容时,如果粘贴带有特殊符号的运维代码出现403,可以查看防护事件,对应添加例外放行。
五、EdgeOne WAF完整配置操作步骤
登录EdgeOne控制台,选中接入完成的域名,依次打开安全防护‑Web防护,切换至域名级防护策略,选中需要设置的域名独立配置。
打开托管规则集,分批调整处置动作,不要一次性批量开启全部拦截规则。持续查看防护事件日志,记录正常访问触发告警的条目。
进入自定义规则板块,新增基础访问管控,可以填写需要拉黑的恶意IP,或者设置后台路径的访问约束。规则从上向下执行,白名单条目放置靠前位置。
针对登录页面这类高频攻击路径单独添加限速策略,不要直接给全站设置严苛的请求阈值,普通访客一次性加载大量静态资源容易触发限制。
正常访问出现403的时候,打开防护事件,复制对应的请求路径,配置防护例外,放行这类合法请求,避免影响日常运维操作。
六、站长日常运维排查技巧
遇到打不开后台、编辑器无法保存文章的情况,优先前往防护事件分析页面,查看最近被拦截的请求,确认命中哪一条防护规则,再针对性调整,不要直接关闭整套WAF防护。
爬虫、搜索引擎收录出现异常,同样优先核查WAF日志,确认蜘蛛访问是否触发拦截策略。
上面几条是博客系统当中经常遭受扫描的路径,可以优先针对这几个地址配置访问限速。
文末互动
如果你正在使用EdgeOne保护WordPress或者Typecho站点,可以参考上面这套防护思路。调试WAF的时候碰到频繁误拦截、规则配额不足等问题,可以在评论区留言交流。
后续我还会分享EdgeOne防盗链配置实操教程。













![表情[baoquan]-服务器测评_云 VPS 推荐_运维技术教程与源码分享 - 环球云域数据平台 cloudidc.vip](https://cloudidc.vip/wp-content/themes/zibll/img/smilies/baoquan.gif)


暂无评论内容