如果您的业务启用了腾讯云四层负载均衡(Cloud Load Balancer,简称 CLB),您可以在云原生型 WAF 实例中接入四层 CLB 防护。云原生四层 CLB 接入无需修改域名 CNAME 或改动业务侧网络拓扑,WAF 对经过四层 CLB 的 TCP/UDP 流量进行安全检测与清洗,检测通过后流量回注到原有业务链路。本文档指导您如何在 WAF 控制台完成四层 CLB 的接入与防护配置。
步骤 1:确认负载均衡配置
接入前,请确认已在腾讯云上使用四层 CLB 对外提供服务,且该 CLB 已绑定弹性公网 IP(EIP)。若接入 HTTPS 监听器,需提前准备与业务域名匹配的服务器证书,用于 WAF 侧 TLS 解密检测。
此外,由于 WAF 采用旁路引流、检测后回注的方式接入,链路形态会对部分场景产生影响,接入前请评估是否存在以下依赖:
客户端源端口会改变:回源时由 WAF 新建连接,源站看到的客户端端口是 WAF 侧端口而非客户端原始端口。依赖客户端原始端口的场景(如依据客户端端口抓包、基于源端口做访问控制)会受到影响。
HTTP/2 请求会被降级为 HTTP/1.1 回源:WAF 目前不支持 HTTP/2 回源,客户端的 HTTP/2 请求会在 WAF 侧终结并降级为 HTTP/1.1 转发到源站,源站侧将无法使用 HTTP/2 的多路复用、头部压缩等特性。
说明:
步骤 2:添加域名并绑定负载均衡
1. 登录 Web 应用防火墙控制台,在左侧导航栏顶部,将控制台切换至实例所在区域(中国大陆/非中国大陆)。
2. 在左侧导航栏中,选择接入管理 > 云原生接入 > 四层 CLB。
3. 在四层 CLB 页面,单击开始接入,配置相关参数,单击确定即可。
字段说明
接入方式:选择云原生接入。
WAF 实例:选择对应云原生型 WAF 实例。
流量来源:选择绑定了弹性公网 IP 的需要防护的四层 CLB 实例
CLB 实例:选择需要防护的、绑定了弹性公网 IP 的四层 CLB 实例。
SSL 证书:仅 HTTPS 监听器需配置。按提示上传并关联服务器证书,配置完成后单击确定即可。
标签:为接入域名配置资源标签,支持按标签键和标签值进行标记。配置标签后,可在域名列表中按标签搜索和筛选域名,也可用于分账和权限管理。
单击添加标签,新增一组标签键值对。
支持使用键值粘贴板批量粘贴已有标签键值对。
支持历史记录快速选用此前使用过的标签。
说明:
接入完成后,系统自动完成链路引流与网络连通,客户端流量经四层 CLB 转发至 WAF 进行安全检测,检测通过后回注到原有业务链路,无需修改域名 CNAME 或改动业务侧网络拓扑。底层网络连通由系统自动建立,无需手动配置。
4. 单击确定后返回接入页面,可查看已接入的四层 CLB 实例、监听端口及防护状态等信息。
5. 引流完成后,前往 WAF 控制台的 基础安全 页面,为接入的域名或实例配置 Web 安全、访问控制、CC 防护等策略及处置动作。
步骤 3:验证测试
1. 请先确保本地电脑可以正常访问已接入防护的四层 CLB 所承载的业务。
2. 通过构造测试请求或查看攻击日志,确认流量已正常经过 WAF 检测,防护策略按预期生效。
注意:
云原生四层 CLB 接入为旁路检测模式,WAF 检测到攻击后会按配置的处置动作(如拦截、观察)进行处理。验证时请结合实际业务请求与攻击日志确认防护生效。