WAF 不全是买设备。在边缘挡掉注入特征与扫描器,能挡住大部分无脑攻击。
防护配置
# 在边缘拦掉明显脏流量
location / {
if ($request_uri ~* "(union|select|insert).*--") { return 403; }
if ($request_uri ~* "(/wp-admin|/phpmyadmin)") { return 444; }
}
要点速览
- 正则在边缘拦 SQLi/XSS 常见特征,cheap 且有效。
- 404/444 直接断连,省后端资源。
- 规则别太宽,否则误伤正常请求。
WAF 是边缘的第一道过滤网,挡掉的是绝大多数无脑攻击。