使用ALB WAF增强版实例保护服务

更新时间:
复制 MD 格式

通过使用Web应用防火墙WAF(Web Application Firewall)服务,ALB WAF增强版实例能够防御包括DDoS攻击、SQL注入、XSS跨站、非法HTTP请求、SSH爆破攻击等常见网络攻击,同时支持解析多种HTTP协议与编码格式以实现深度精确防护。如果您的Web服务经常面临恶意入侵或需要更高的安全防护,您可以使用ALB WAF增强版实例保护服务。

配置ALB WAF增强版实例

新建ALB实例,或变配已有ALB实例时,都可以通过在AlbConfig中添加edition字段,并填入StandardWithWaf,即可将ALB实例配置为WAF增强版实例。复用已有ALB实例时不支持修改实例的功能版本。

控制台

  1. 登录容器服务管理控制台,在左侧导航栏选择集群列表

  2. 集群列表页面,单击目标集群名称,然后在左侧导航栏,选择工作负载 > 自定义资源

  3. 资源对象浏览器页签的搜索框中,搜索AlbConfig,然后单击搜索结果AlbConfig

  4. AlbConfig面板中,找到目标AlbConfig资源(默认为alb),单击其右侧操作列下的YAML 编辑

  5. 查看YAML面板,新增edition: StandardWithWaf字段。然后单击确定

    spec:
      config:
        addressAllocatedMode: Fixed
        addressType: Internet
        edition: StandardWithWaf # 如不需ALB WAF 增强版,改为 Standard 即可降级为标准版。
        zoneMappings:
          - vSwitchId: <YOUR_VSWITCHID>
          - vSwitchId: <YOUR_VSWITCHID>

    如果您不再需要使用ALB WAF增强版实例,可将 edition 字段的值修改为 Standard,将实例调整为标准版;如果您不需要任何WAF功能,可直接删除该字段及相关配置。

kubectl

  1. 使用以下命令,编辑albconfig配置文件。

    kubectl edit albconfig <Albconfig_Name>
  2. apiVersion: alibabacloud.com/v1
    kind: AlbConfig
    metadata:
      name: alb
    spec:
      config:
        addressType: Internet
        edition: StandardWithWaf # 开启WAF防护。
        zoneMappings:
          #...

    如果您不再需要使用ALB WAF增强版实例,可将 edition 字段的值修改为 Standard,将实例调整为标准版;如果您不需要任何WAF功能,可直接删除该字段及相关配置。

常见问题

ALB实例为何会从WAF增强版回退到标准版?

问题原因

WAF控制台侧主动为ALB实例开启WAF防护后,ALB Ingress Controller在后续调谐过程中会检测到该ALB实例的实际版本与AlbConfig中声明的edition字段不一致。若AlbConfig中未显式指定edition: StandardWithWaf,Controller会将实例配置还原为默认的标准版,从而导致WAF增强版被回退。

解决方案

确保ALB实例使用WAF增强版,请在创建新ALB实例或对已有实例进行变配时,在AlbConfig中显式指定edition字段,并将其值设置为StandardWithWaf

相关文档