通过使用Web应用防火墙WAF(Web Application Firewall)服务,ALB WAF增强版实例能够防御包括DDoS攻击、SQL注入、XSS跨站、非法HTTP请求、SSH爆破攻击等常见网络攻击,同时支持解析多种HTTP协议与编码格式以实现深度精确防护。如果您的Web服务经常面临恶意入侵或需要更高的安全防护,您可以使用ALB WAF增强版实例保护服务。
配置ALB WAF增强版实例
新建ALB实例,或变配已有ALB实例时,都可以通过在AlbConfig中添加edition字段,并填入StandardWithWaf,即可将ALB实例配置为WAF增强版实例。复用已有ALB实例时不支持修改实例的功能版本。
控制台
登录容器服务管理控制台,在左侧导航栏选择集群列表。
在集群列表页面,单击目标集群名称,然后在左侧导航栏,选择。
在资源对象浏览器页签的搜索框中,搜索AlbConfig,然后单击搜索结果AlbConfig。
在AlbConfig面板中,找到目标AlbConfig资源(默认为alb),单击其右侧操作列下的YAML 编辑。
在查看YAML面板,新增
edition: StandardWithWaf字段。然后单击确定。spec: config: addressAllocatedMode: Fixed addressType: Internet edition: StandardWithWaf # 如不需ALB WAF 增强版,改为 Standard 即可降级为标准版。 zoneMappings: - vSwitchId: <YOUR_VSWITCHID> - vSwitchId: <YOUR_VSWITCHID>如果您不再需要使用ALB WAF增强版实例,可将
edition字段的值修改为Standard,将实例调整为标准版;如果您不需要任何WAF功能,可直接删除该字段及相关配置。
kubectl
使用以下命令,编辑
albconfig配置文件。kubectl edit albconfig <Albconfig_Name>apiVersion: alibabacloud.com/v1 kind: AlbConfig metadata: name: alb spec: config: addressType: Internet edition: StandardWithWaf # 开启WAF防护。 zoneMappings: #...如果您不再需要使用ALB WAF增强版实例,可将
edition字段的值修改为Standard,将实例调整为标准版;如果您不需要任何WAF功能,可直接删除该字段及相关配置。
常见问题
ALB实例为何会从WAF增强版回退到标准版?
问题原因
在WAF控制台侧主动为ALB实例开启WAF防护后,ALB Ingress Controller在后续调谐过程中会检测到该ALB实例的实际版本与AlbConfig中声明的edition字段不一致。若AlbConfig中未显式指定edition: StandardWithWaf,Controller会将实例配置还原为默认的标准版,从而导致WAF增强版被回退。
解决方案
确保ALB实例使用WAF增强版,请在创建新ALB实例或对已有实例进行变配时,在AlbConfig中显式指定edition字段,并将其值设置为StandardWithWaf。
相关文档
关于ALB WAF增强版实例的更多信息,请参见为ALB开启WAF防护。
WAF增强版实例的计费规则,请参见ALB计费规则。
如果您需要基于源IP进行服务的访问控制,请参见配置ACL实现访问控制。
如果您需要认证访问服务的客户端身份,请参见使用HTTPS双向认证提高服务的安全性。