
1防护站点、站点配置、防护策略、自定义规则、白名单、频率限制之间的区别防护站点需要接入WAF的网站域名。被保护的对象站点配置 开放端口 转发到业务服务器。流量怎么接入到怎么传到服务器的。防护策略 规则的集合可以复用到多个站点。内置规则自定义规则白名单频率限制自定义规则 补充内置规则无法覆盖到业务场景。白名单 对于正常业务的直接放行 放行拦截记录。频率限制 单个IP单个URL单个session限流。2完成至少一轮站点配置和访问验证记录访问路径、响应状态、证书或代理现象。访问雷池所监听的443端口10请求502后端访问不可达403WAF拦截返回。证书 无站点配置已完成通过浏览器直接访问页面和访问WAF的监听端口页面一致。 # SQL 注入探测报告 — 192.144.234.120:443 通过opencode向WAF的监听端口发起10次请求。里面包含SQL注入。 - 目标 : 192.144.234.120:443 授权靶场HTTP 明文服务tengine 反向代理 - 时间 : 2026-08-13 - 请求总数 : 10GET 8 条 / POST 1 条 / 括号闭合 1 条 - 结果概览 : 502 共 3 条后端不可达403 共 7 条WAF 拦截注入特征 # 单引号 / 布尔 curl -s -o /dev/null -w %{http_code}\n http://192.144.234.120:443/index.php?id1%27 curl -s -o /dev/null -w %{http_code}\n http://192.144.234.120:443/index.php?id1%27%20AND%2011-- curl -s -o /dev/null -w %{http_code}\n http://192.144.234.120:443/index.php?id1%27%20AND%2012-- # 联合注入 curl -s -o /dev/null -w %{http_code}\n http://192.144.234.120:443/index.php?id-1%27%20UNION%20SELECT%201,2,3-- # 万能闭合 / 时间盲注 / 报错回显 curl -s -o /dev/null -w %{http_code}\n http://192.144.234.120:443/index.php?id1%27%20OR%20%271%27%271## XSS 探测报告总结 — 43.143.155.42:443 核心结论10 条 XSS 载荷全部被 WAF 拦截攻击未生效后端服务本身也处于宕机状态。 ### 关键信息 项目 内容 目标 43.143.155.42:443 授权靶场明文 HTTPtengine 反代 时间 2026-08-13 05:34 CST 注入点 GET 参数 ?q 请求总数 10 条全部携带 XSS payload 结果 10 条全部返回 403 16.5KB WAF 阻断页无 payload 的正常请求返回 502 后端不可达3完成至少一轮基础防护或规则命中验证记录访问日志、攻击日志或相关证据。4说明误拦截、漏报、白名单、频率限制的适用边界和风险。误拦截语义分析引擎比正则型 WAF 误报更低但 边界场景 仍会误判富文本编辑器、代码/JSON 提交、URL 中带合法特殊字符如 1 、 、 select 的业务参数。误将正常的业务流量拦截导致业务方投诉漏报任何 WAF 都无法 100% 覆盖。语义引擎对 已建模的攻击语法 有效但对 新型/变种攻击 存在盲区。白名单用于声明可信的源内部人员访问适合对 已知误报的固定路径/参数 做精准放行白名单容易被伪造攻击可直达业务服务器范围不能太大太大容易成漏报放大器。频率限制适合 资源型滥用与 CC 攻击登录接口流量短信轰炸。数值过于低会导致误伤正常用户不能单纯的按照IP来进行限流。