WAF 建议

Last published : Oct 06, 2026
NetScaler Web App Firewall (WAF) 配置文件和 WAF 签名可保护您的 Web 应用程序免受恶意攻击。WAF 签名提供特定的可配置规则,以简化保护您的网站免受已知攻击的任务。签名表示一种模式,该模式是针对操作系统、Web 服务器、网站、基于 XML 的 Web 服务或其他资源的已知攻击的组成部分。要使用签名保护您的应用程序,您必须审查、启用和配置要应用的规则。
同样,为了防止数据泄露并在应用程序中提供正确的安全保护,您必须创建包含安全检查的 WAF 配置文件。在 NetScaler 实例中创建 WAF 配置文件时,流量可能:
  • 使用上述安全检查生成
  • 未使用上述安全检查生成
实例可能正在接收其他攻击,但您可能尚未在 WAF 配置文件中启用该安全检查。
作为管理员,您必须了解如何启用正确的签名并创建正确的 WAF 配置文件来保护 Web 应用程序。在某些情况下,识别正确的签名和 WAF 配置文件可能是一项艰巨的任务。
NetScaler Console WAF 建议扫描应用程序是否存在漏洞并生成以下建议:
  • WAF 配置文件
  • WAF 签名
有关详细信息,请参阅 WAF 配置文件 和 WAF 签名。
WAF 建议数据库会定期更新,以包含任何新的漏洞。您可以扫描并选择启用所需的建议。您可以启用所有签名和安全检查,但这可能会导致误报并影响 NetScaler 实例性能。因此,建议仅选择所需的安全检查和签名。WAF 建议引擎还会自动检测必须为应用程序启用哪些签名和安全检查。
注意
NetScaler 实例必须是 13.0 41.28 或更高版本(用于安全检查)和 13.0 或更高版本(用于签名)。

先决条件

这些应用程序:
  • 必须拥有高级许可证。
  • 必须是负载平衡虚拟服务器。

配置 WAF 扫描设置

在 NetScaler Console 中,导航到 Security > WAF Recommendation,并在 Applications 下,单击 Start Scan 以配置应用程序的 WAF 扫描设置。
WAF 扫描
在 WAF 建议页面中:
  • 域名 – 指定与应用程序 VIP 关联的公共可访问/公共可达的域名。例如:www.example.com。
    注意
    起始 URL、登录 URL 和注销 URL 必须与指定的域匹配。
  • 流量和起始 URL – 提供应用程序(服务器)的 URL 详细信息。
    • HTTP/HTTPS 协议 – 选择应用程序的协议。
    • 流量超时 – 扫描期间单个请求的等待时间(以秒为单位)。该值必须大于 0。
    • 起始 URL – 用于启动扫描的应用程序主页。例如,https://www.example.com/home。该 URL 必须是有效的 IPv4 地址。如果 IP 地址是私有的,则必须确保可以从 NetScaler Console 管理 IP 访问私有 IP 地址。
      WAF 配置
  • 登录 URL – 指定登录凭据、URL(如果有)以访问应用程序。
    • 登录 URL – 用于发送登录数据进行身份验证的 URL。在 HTML 中,此 URL 通常称为操作 URL。
    • 身份验证方法 – 为您的应用程序选择支持的身份验证方法(基于表单或基于标头)。
      • 基于表单的身份验证需要将表单与登录凭据一起提交到登录 URL。这些凭据必须以表单字段及其值的形式存在。应用程序随后共享会话 Cookie,该 Cookie 用于在扫描期间维护会话。
      • 基于标头的身份验证需要在标头部分提供身份验证标头及其值。身份验证标头必须具有有效值,并用于在扫描期间维护会话。对于基于标头的身份验证,表单字段应留空。
    • 请求方法 – 选择向登录 URL 提交表单数据时使用的 HTTP 方法。允许的请求方法是 POST、GET 和 PUT。
    • 表单字段 – 指定要提交到登录 URL 的表单数据。仅当您选择基于表单的身份验证时才需要表单字段。您必须以键值对的形式指定,其中“字段名称”是键,“字段值”是值。确保正确添加登录所需的所有表单字段,包括密码。这些值在存储到数据库之前会进行加密。您可以单击“添加”按钮添加多个表单字段。例如,“字段名称” – 用户名,“字段值” – admin。
    • HTTP 标头 – 登录成功可能需要 HTTP 标头。您必须以键值对的形式指定,其中“标头名称”是键,“标头值”是值。您可以单击“添加”按钮添加多个 HTTP 标头。最常见的必需 HTTP 标头之一是 Content-Type 标头。
      WAF 登录
  • 注销 URL – 指定访问后终止会话的 URL。例如:https://www.example.com/customer/logout。
    WAF 注销
  • 漏洞 – 选择扫描程序要检测的漏洞。目前,这适用于 SQL 注入和跨站点脚本违规。默认情况下,所有违规都处于选中状态。选择漏洞后,它会在应用程序上模拟这些攻击以报告潜在漏洞。建议在非生产环境中启用此检测。所有其他漏洞也会被报告,而无需在应用程序上模拟这些攻击。
    WAF 漏洞
  • 其他设置
    • 请求并发数 – 并行发送到 Web 应用程序的总请求数。
    • 扫描深度 - Web 应用程序的扫描深度。例如,扫描深度值为 2 时,将扫描起始 URL 和在该 URL 中找到的所有链接。您必须指定一个大于或等于 1 的值。
    • 响应大小限制 – 响应大小的最大限制。超出指定值的任何响应都不会被扫描。建议限制为 3 MB(300000 字节)。
WAF 扫描设置配置已完成。您可以单击“扫描”开始扫描过程,或者单击“稍后保存”以保存配置并稍后扫描。
WAF 配置设置

WAF 扫描建议过程

启动扫描时,WAF 建议引擎将执行以下操作:
  • 通过提供的 URL 扫描提供的 Web 应用程序。
  • 检查 Web 应用程序以发现 Web 应用程序使用的技术。
  • 模拟对 Web 应用程序的安全攻击以检测潜在漏洞。
  • 根据检测到的 Web 技术推荐签名。
  • 根据发现的漏洞和流量分析推荐安全检查。
  • 分析 Web 应用程序响应以生成更精细的设置。
支持以下安全检查:
  • 缓冲区溢出
  • 字段格式
  • 信用卡
  • Cookie 一致性
  • HTML SQL 注入
  • HTML 跨站点脚本
  • 表单字段一致性
  • CSRF 表单标记

查看扫描报告

扫描完成后,单击 查看报告 以查看结果。
WAF 报告
扫描结果提供:
  • WAF 建议 – 使您能够查看为应用程序推荐的总签名和安全检查的摘要。
  • 扫描检测 – 使您能够查看在应用程序上执行的技术和违规详细信息等信息的集合。单击 查看详细信息 以查看有关检测和扫描其他详细信息的信息。
    WAF 扫描建议
在 WAF 建议 下,单击 查看建议 以查看 安全检查 和 签名 的详细信息。
推荐的安全设置建议了应用程序的推荐安全检查和签名。您可以从列表中编辑建议,然后单击 查看或编辑 以根据要求查看详细信息或编辑更改。重置为默认值将重置所有更改并恢复到原始建议。
查看详细信息后,单击 应用建议。建议是使用 StyleBooks 配置的。您必须确保在 安全检查 和 签名 选项卡中分别应用建议。
WAF 结果
建议先应用签名,然后再应用安全检查。这会自动将签名绑定到配置文件。
成功应用签名后:
  • 配置通过 appfw-import-object StyleBook 应用到 NetScaler 实例上。
  • 配置了建议的签名文件将导入到 NetScaler 实例中。
注意
NetScaler 13.0 或更高版本支持签名。
在继续应用 安全检查 建议之前,请导航到 应用程序 > 配置 > 配置包 并确保签名配置包已成功创建。
成功应用安全检查后:
  • 配置通过 StyleBooks 应用到 NetScaler 实例上,具体取决于 NetScaler 版本。对于 NetScaler 13.0,使用 waf-default-130 StyleBook;对于 NetScaler 13.1,使用 waf-default-131 StyleBook。
  • Appfw 配置文件在您的 NetScaler 上创建,并使用 policylabel 绑定到应用程序。
  • 如果已应用推荐的签名,则签名将绑定到 appfw 配置文件。
注意
NetScaler 13.0 41.28 或更高版本支持安全检查。
应用建议(安全检查和签名)后,您可以查看以下确认消息:
WAF 确认(/en-us/netscaler-console-service/media/wre-confirmation.png)
您可以通过导航到 应用程序 > 配置 > 配置包 来验证 WAF 配置文件和签名是否已通过默认 StyleBook 应用。
WAF StyleBook(/en-us/netscaler-console-service/media/wre-stylebooks.png)