WAF 不全是买设备。在边缘挡掉注入特征与扫描器,能挡住大部分无脑攻击。

防护配置

# 在边缘拦掉明显脏流量
location / {
    if ($request_uri ~* "(union|select|insert).*--") { return 403; }
    if ($request_uri ~* "(/wp-admin|/phpmyadmin)") { return 444; }
}

要点速览

  • 正则在边缘拦 SQLi/XSS 常见特征,cheap 且有效。
  • 404/444 直接断连,省后端资源。
  • 规则别太宽,否则误伤正常请求。
WAF 是边缘的第一道过滤网,挡掉的是绝大多数无脑攻击。