OpenResty Edge 內建高效能 WAF,直接在 Web 控制檯按應用啟用:選擇規則集,先用僅記錄(Log only)模式試執行,檢視命中日誌,再把動作切換為返回 403 攔截——所有配置釋出到全部閘道器伺服器,無需任何 reload 或重啟。

OpenResty Edge 的 WAF 引擎也比 ModSecurity、lua-resty-waf 等開源 WAF 快數倍,具體資料見 WAF 與 ModSecurity 的效能對比實測。本文聚焦控制檯操作:逐步完成 WAF 的啟用、測試、調優與擴充套件。

以僅記錄模式為應用啟用 WAF

讓我們進入 OpenResty Edge 的 Admin Web 控制檯。這是我們控制檯的樣本部署。每個使用者都有自己的本地部署。

OpenResty Edge Web 控制檯首頁與應用列表

這一次我們繼續使用 test-edge.com 域名的樣本應用。

在應用列表中搜尋 test-edge.com 域名

進入這個應用。

篩選後列表中 test-edge.com 域名的樣本應用

進入 Page Rule 頁面。

應用側邊欄中的頁面規則選單

在之前的教程中我們已經設定了一個反向代理的頁面規則。

應用中已有的反向代理頁面規則

現在來啟用一些 WAF 規則集。

點選編輯這個頁面規則。

頁面規則的編輯按鈕

需要點選這個開關啟用 WAF。

編輯規則對話方塊中待開啟的 WAF 開關

開啟 WAF 後展開的 WAF 選項

我們可以選擇要啟用的 WAF 規則集。

頁面規則中用於選擇規則集的 WAF 規則欄位

這裡我們只保留預設的規則集。

保持預設選中的 WAF 規則集

選擇要對命中 WAF 規則的請求執行的動作。

為命中 WAF 規則的請求選擇動作

Log only 這個動作可以幫助我們測試 WAF 規則而不影響請求本身。

選擇僅記錄動作以安全測試 WAF 規則

儲存這個規則。

儲存啟用了 WAF 的頁面規則

像往常一樣,需要釋出一個新的版本來推送我們剛才的改動。

釋出新 WAF 配置的待發布變更提示

點選這個按鈕。

點選配置變更的釋出按鈕

釋出!

確認釋出 WAF 配置

新版本現在已經同步到所有的閘道器伺服器上了。

釋出已同步到所有閘道器伺服器

現在,新的頁面規則已經被推送到所有的閘道器叢集和伺服器。

動畫:配置同步到所有閘道器叢集(開始)

動畫:配置同步到所有閘道器叢集(進行中)

動畫:配置同步到所有閘道器叢集(完成)

這些配置的變化不需要伺服器過載、重啟或二進位制升級。所以它是非常高效和可擴充套件的。

示意圖:Edge Admin 將配置同步到每臺閘道器節點的本地儲存並更新執行中的程序,無需 reload

傳送測試攻擊並檢視 WAF 日誌

現在傳送一個試圖進行 SQL 注入的惡意請求。

僅記錄模式下 SQL 注入測試請求返回的源站預設首頁

該請求返回源站的預設索引頁。這是符合預期的,因為我們選擇了 Log only 這個動作。在 Web 控制檯中檢查 WAF 命中日誌。

OpenResty Edge 控制檯中的 WAF 日誌選單項

列出規則命中記錄的 WAF 日誌頁面

可以看到,這個規則確實被命中了並且被記錄了下來。

顯示 SQL 注入規則在僅記錄模式下命中的 WAF 日誌條目

這一部分顯示了被 WAF 捕獲的請求的細節。

被 WAF 捕獲的單個請求的詳細資訊

點選檢查規則按鈕,檢視命中的 WAF 規則的細節。

用於檢視命中 WAF 規則的檢查規則按鈕

這裡顯示了該規則的 Edgelang 定義。

以 EdgeLang 展示的命中 WAF 規則定義

禁用與重新啟用單條 WAF 規則

如果發現有誤報的情況,可以點選關閉這個開關,單獨禁用相應的 WAF 規則。

WAF 日誌條目中用於禁用規則的單條規則開關

被禁用的規則將顯示在 WAF 配置頁面上。

側邊欄中的 WAF 配置選單項

這裡是所有被禁用的 WAF 規則的列表。

被禁用的 WAF 規則列表

而這就是我們剛剛禁用的 WAF 規則。

列表中剛被禁用的 WAF 規則

點選刪除按鈕可以重新啟用這個規則。

用於重新啟用已禁用規則的刪除按鈕

刪除禁用條目以重新啟用規則的確認對話方塊

新增 WAF 白名單以節省 CPU

此外,為了節省 CPU 資源,您可以新增一個 WAF 白名單列出所有應該繞過 WAF 的請求。

WAF 配置頁面上的 WAF 白名單區塊

例如,一般情況下不需要使用 WAF 過濾靜態資源。跳過這些資源可以減少伺服器的開銷。

新建 WAF 白名單規則按鈕

帶 URI 字首匹配條件的新建 WAF 白名單規則表單

WAF 命中返回 403:敏感度與風險評分閾值

這一次,讓我們把 “Log only” 的動作改成別的。比如返回一個 403 錯誤響應。

示意圖:OpenResty Edge WAF 對被攔截的請求返回 403 Forbidden 響應

跳轉到 Page Rule 頁面。

側邊欄中的頁面規則選單項

再次編輯頁面規則。

再次編輯頁面規則以修改 WAF 動作

改變動作。

修改頁面規則中的 WAF 動作

這次我們會阻止惡意的請求。

選擇攔截惡意請求的動作

這裡我們可以設定敏感度等級。

設定頁面規則中的 WAF 敏感度等級

另外,我們也可以設定一個分數閾值。

直接設定最低風險評分閾值

它是所有命中的 WAF 規則的風險評分之和。剛才設定的動作只有在達到總分閾值的情況下才會被執行。儲存這個規則。

儲存頁面規則

再次釋出配置的變化。

切換為 403 攔截動作後的待發布變更提示

點選發布按鈕

確認釋出

更新後的配置已同步到所有閘道器伺服器

在 WAF 日誌中驗證 403 攔截

再次傳送惡意請求。

再次傳送的 SQL 注入請求返回的 403 Forbidden 攔截頁

這次伺服器返回了一個 “403 Forbidden” 的響應。

再看一下 WAF 的日誌頁面。

釋出攔截配置後的 WAF 日誌選單項

這裡記錄的動作確實是 “用 HTTP 程式碼 403 阻止”。

顯示"用 HTTP 程式碼 403 阻止"動作的 WAF 日誌條目

用 EdgeLang 建立自定義 WAF 規則集

WAF 平臺是非常靈活和可擴充套件的。你也可以建立你自己的 WAF 規則集。

轉到全域性配置頁面。

頂部導航中的全域性配置標籤

點選 “全域性 WAF” 選單項。

全域性 WAF 選單項

單擊 “新建規則集” 按鈕。

全域性 WAF 頁面上的新建規則集按鈕

在這裡輸入規則集的名稱和定義。

輸入 WAF 規則集名稱與定義

可以使用 Edge 語言中定義 WAF 規則。Edge 語言簡稱 Edgelang。

新建規則集對話方塊中的 EdgeLang 程式碼編輯器

儲存這個規則集。

儲存新建的 WAF 規則集

退出這個頁面。

無論啟用多少規則集,WAF 依然保持高速:OpenResty Edge 會把所有規則的正規表示式合併成單一狀態機,每個請求只掃描一次。實現細節與效能資料見 OpenResty Edge WAF 如何超越 ModSecurity

FAQ:OpenResty 上的 WAF

開源版 OpenResty 自帶 WAF 嗎?

沒有。開源版 OpenResty 不包含任何 WAF 模組。本文演示的 WAF 是 OpenResty Edge 的功能——它是基於 OpenResty 構建的商業閘道器產品,開箱即帶上文展示的託管規則集、僅記錄模式、WAF 日誌和攔截動作。

開源版 OpenResty 上能跑 ModSecurity 嗎?

OpenResty 沒有官方的 ModSecurity 模組。你需要自行針對 OpenResty 捆綁的 nginx 編譯 libmodsecurity 和第三方 nginx 聯結器,而且 ModSecurity 的原廠商已於 2024 年終止支援,專案移交社群維護。如今這是一條完全自行承擔維護成本的路線。

lua-resty-waf 還能用嗎?

基本不能。lua-resty-waf 已多年無人維護,不建議用於新的生產部署。在 OpenResty 技術棧上,可持續維護的 WAF 現實選擇是 OpenResty Edge 內建的 WAF,也就是本文所配置的引擎。

如何在不攔截真實流量的前提下測試 WAF 規則?

啟用規則集時把 WAF 動作設為"僅記錄(Log only)"。命中規則的請求會原樣轉發到源站,但每次命中都會記入 WAF 日誌,透過檢查規則按鈕可以看到具體命中了哪條規則。確認規則無誤後,再把動作切換為攔截併發布配置。

OpenResty Edge WAF 如何決定是否攔截請求?

每條命中的 WAF 規則都帶有風險評分,單個請求命中的所有規則評分會累加。只有總分達到閾值時攔截動作才會執行;閾值既可以透過選擇敏感度等級設定,也可以直接填寫分數。

如何在 OpenResty Edge 中禁用單條 WAF 規則?

如果某條規則持續誤傷正常流量,可在 WAF 日誌中只關閉這一條規則,規則集其餘部分繼續生效。被禁用的規則列在 WAF 配置頁面上,刪除對應條目即可重新啟用。對完全不需要過濾的請求(如靜態資源)也可以加入白名單,還能節省 CPU。

關於 OpenResty Edge

OpenResty Edge 是一款專為微服務和分散式流量架構設計的全能型閘道器軟體,由我們自主研發。它集流量管理、私有 CDN 構建、API 閘道器、安全防護等功能於一體,幫助您輕鬆構建、管理和保護現代應用程式。OpenResty Edge 擁有業界領先的效能和可擴充套件性,能夠滿足高併發、高負載場景下的苛刻需求。它支援排程 K8s 等容器應用流量,並可管理海量域名,輕鬆滿足大型網站和複雜應用的需求。

如果你喜歡這個教程,請訂閱這個部落格網站和我們的 YouTube 頻道B 站頻道。謝謝!

關於作者

章亦春是開源 OpenResty® 專案創始人兼 OpenResty Inc. 公司 CEO 和創始人。

章亦春(Github ID: agentzh),生於中國江蘇,現定居美國灣區。他是中國早期開源技術和文化的倡導者和領軍人物,曾供職於多家國際知名的高科技企業,如 Cloudflare、雅虎、阿里巴巴, 是 “邊緣計算“、”動態追蹤 “和 “機器程式設計 “的先驅,擁有超過 22 年的程式設計及 16 年的開源經驗。作為擁有超過 4000 萬全球域名使用者的開源專案的領導者。他基於其 OpenResty® 開源專案打造的高科技企業 OpenResty Inc. 位於美國矽谷中心。其主打的兩個產品 OpenResty XRay(利用動態追蹤技術的非侵入式的故障剖析和排除工具)和 OpenResty Edge(最適合微服務和分散式流量的全能型閘道器軟體),廣受全球眾多上市及大型企業青睞。在 OpenResty 以外,章亦春為多個開源專案貢獻了累計超過百萬行程式碼,其中包括,Linux 核心、Nginx、LuaJITGDBSystemTapLLVM、Perl 等,並編寫過 60 多個開源軟體庫。

關注我們

如果您喜歡本文,歡迎關注我們 OpenResty Inc. 公司的部落格網站 。也歡迎掃碼關注我們的微信公眾號:

我們的微信公眾號

翻譯

我們提供了英文版原文和中譯版(本文)。我們也歡迎讀者提供其他語言的翻譯版本,只要是全文翻譯不帶省略,我們都將會考慮採用,非常感謝!