WAF拦截SQL注入XSS海外恶意攻击

网站上线后,SQL注入、XSS跨站脚本以及来自海外的恶意扫描是最常见的攻击形式。
面对这些威胁,不少新手以为要改代码或上昂贵硬件,其实借助宝塔面板内置的WAF(Web应用防火墙),零基础也能快速配置一套有效的拦截策略。
本文按步骤带你完成全流程,并附上避坑技巧和验证方法。

准备条件

  • 一台已安装宝塔面板的Linux服务器(系统不限)。
  • 网站已经正常添加并解析到服务器。
  • 登录宝塔面板后台,确认版本为最新(建议7.9+,WAF功能更稳定)。
  • 一个非生产环境的测试站点(可选,用于验证效果)。

分步配置:开启WAF并拦截SQL注入、XSS与海外恶意IP

第一步:开启宝塔WAF防火墙

进入宝塔面板 → 左侧菜单“网站” → 选择要防护的站点 → 点击“设置” → 找到“WAF防火墙”选项(部分版本在“防火墙”或“安全”子菜单)。

  • 将“WAF状态”切换为“开启”。
  • 模式建议先选“日志模式”(仅记录不拦截),确认规则无干扰后改为“拦截模式”。
  • 下方规则集中默认包含SQL注入、XSS、命令执行等检测。如需调整,可点击“规则管理”确保对应项目已勾选。

第二步:配置IP黑名单与地区限制,阻止海外攻击

WAF拦截恶意请求的同时,可以直接封禁来自特定国家或已知攻击IP的访问。

  • 在网站设置中找到“IP黑名单/白名单”或“地区访问限制”。
  • 点击“添加地区规则”,选择“禁止”并将常见海外攻击源的国家如“美国”、“俄罗斯”、“印度”等加入(根据业务需要,若网站只面向国内用户则可全禁海外)。
  • 同时,若已有明显恶意IP(如从日志中观察到),可手动加入“IP黑名单”清单。

第三步:保存设置并重启Web服务

完成规则配置后,点击保存。
为确保新规则生效,建议在面板左上角点击“重启” → 选择“Nginx”(或Apache,视你的环境而定) → 执行重载。

避坑指南:新手最容易忽略的几点

  • 先开日志模式再拦截:直接开启拦截可能误伤正常访问(如部分移动端API)。建议初期用“日志模式”运行1-2天,查看记录中是否有误报,再将规则调整至“拦截模式”。
  • 白名单优先于黑名单:务必先添加管理员IP或常用工具IP进白名单,避免把自己封了进不了后台。可以将自己的外网IP通过百度搜索“IP”查到后,加入“IP白名单”。
  • 地区限制会影响到CDN:如果网站使用了Cloudflare等CDN,地区限制应基于CDN回源IP的源站规则调整,否则可能误拦CDN节点。
  • WAF与某些插件不兼容:如部分缓存插件或自定义表单插件可能与WAF规则冲突,导致提交失败。遇到异常时优先查看WAF日志,对应规则排除。

效果验证:确保拦截生效

  1. 模拟SQL注入测试:在浏览器地址栏访问你的网站,并在URL后加上 ?id=1' or '1'='1,如果WAF生效,页面应返回403或显示拦截提示。
  2. 模拟XSS测试:访问 ?keyword=,预期同样被拦截。
  3. 检查WAF日志:宝塔面板→网站→设置→WAF防火墙→查看日志。日志中会明确记录被拦截的请求类型(如“SQL注入”)、来源IP、命中规则。
  4. 验证海外封禁:若你配置了地区限制,可以尝试使用海外代理IP访问你的网站,应无法打开。

常见问题

Q: 开启WAF后网站部分功能无法使用,比如登录、评论?

A: 通常是某条规则误杀了正常请求。
先切回“日志模式”,在日志中找到被拦截的正常请求,记下规则ID,然后在WAF规则管理中禁用该规则,或将该请求的URL加入白名单。

Q: 海外地区太多,一个个添加太麻烦?

A: 可以直接使用IP库中的“海外地区”统一定义(部分宝塔面板版本支持“禁止所有境外IP”选项)。
如果没有,可通过宝塔插件“Nginx防火墙”购买或使用第三方工具。

Q: WAF规则更新频率?

A: 宝塔官方会不定期更新规则库,建议每隔2-3个月检查一次“规则管理”下的更新,及时同步最新攻击特征。

总结

通过宝塔面板的WAF功能,零基础用户也能迅速建立起一道对抗SQL注入、XSS和海外恶意攻击的防线。
关键步骤是开启WAF、配置地区限制、先日志后拦截,以及持续观察日志调整规则。
如果你正在处理WAF拦截SQL注入XSS海外恶意攻击的问题,按本文操作后仍遇到异常,建议回头检查白名单和规则排除,大部分问题都能解决。

分享到:
上一篇
内链外链布局提升谷歌收录排名实操:内链外链布局实操
下一篇
静态代码压缩节省海外加载带宽:Nginx 开启 Gzip
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意