WAF不是装上就完事:规则、误杀和等保的三道坎
很多站长买了WAF却发现网站频繁误拦、等保测评还是不过。本文从规则调优、误杀排查、合规材料三个角度,讲清楚WAF真正落地要跨过的坑。
默认规则为什么总在误杀正常用户
不少人开通WAF后的第一周就崩溃了:后台登不上去、API接口报403、用户反馈提交表单被拦。这不是WAF坏了,而是默认规则集为了覆盖广,把很多正常行为也划进了可疑范围。
常见的误杀来源有三个:一是后台管理路径带「admin」「manage」等关键词被规则命中;二是富文本编辑器提交的HTML内容被当成XSS攻击;三是接口参数里带SQL关键字(比如搜索词里有「select」)被当成注入。
处理办法是先把WAF切到观察模式跑三到五天,把拦截日志导出来逐条比对,确认哪些是真实攻击、哪些是业务流量。然后针对业务路径加白名单,而不是直接把规则关掉。关规则等于裸奔,加白才是精准放行。
规则调优的实操顺序
- 先放行自家办公IP和监控探针,避免自己被拦。
- 把登录、支付、上传三类接口单独建规则组,频率阈值调低、检测强度调高。
- 对静态资源和公开API放宽检测,把算力留给核心接口。
- 每周看一次拦截报表,攻击特征变了规则也要跟着动。
如果业务本身跑在高防服务器上,WAF和高防的联动会更顺。比如 美国硅谷高防服务器 VIII 这类带硬件清洗的独立服务器,源站IP不暴露,WAF只需专注应用层,两层各管一段,排查问题时边界也清晰。
等保合规要的不是WAF截图
很多站长以为买了WAF就能过等保,结果测评时被要求提供规则配置记录、日志留存周期、告警响应流程。等保看的是「你有没有持续在管」,而不是「你有没有买」。
要准备的材料包括:WAF的部署拓扑图、规则变更记录、近半年的攻击拦截日志(通常要求留存六个月以上)、安全事件应急预案。日志留存这点最容易被忽略,很多WAF默认只存三十天,测评前一定要确认能不能导出和长期存储。
另外,等保二级和三级对WAF的要求不同,三级通常要求具备Web攻击防护、网页防篡改、敏感信息防泄漏等多项能力。买之前先问清楚产品的能力清单能不能对上测评项,别等测评老师来了才发现缺项。