网络资讯
WAF配置拦截海外SQL注入XSS攻击:宝塔WAF配置
2026-07-30 21:40
等脚本)
- 点击「保存配置」。
*注:如果你需要更细粒度自定义,可点击「自定义规则」添加正则,新手建议先用默认规则。
*
第二步:封锁海外IP,从源头阻断攻击
攻击流量多来自海外,结合IP区域封锁能大大降低服务器负担:
- 依旧在网站「防火墙」页面,找到「区域封锁」模块。
- 点击「添加封锁区域」,选择「全部海外」(或单独选择威胁高发区域如俄罗斯、美国、东南亚)。
- 勾选「允许国内」→ 确认后点击「添加」。
- 此时所有来自海外(不含港澳台)的IP请求都会被防火墙直接拒绝,不再经过WAF规则判断。
*提示:如果你的网站有海外访客,请改为白名单模式,仅封锁攻击频次高的国家。
*
第三步:验证防护是否生效
验证SQL注入拦截
在本地电脑(或海外代理)向网站URL发送测试请求,例如:
http://你的域名/index.php?id=1' OR '1'='1
正常被拦截时应返回 403 页面,并看到宝塔防火墙提示“请求被拦截”。
验证XSS拦截
同样方式测试:
http://你的域名/?search=
也应返回 403。
验证海外IP封锁
使用海外服务器 curl 测试:
curl -I http://你的域名
若返回 HTTP/1.1 403 Forbidden 则封锁成功。
避坑指南:常见错误与解决
- 防火墙开启后网站打不开? 检查是否误加了IP白名单或开启了「全局模式」,建议先设为「日志模式」观察几天再切换。
- 区域封锁后国内用户也被拦? 确认宝塔面板的IP库已更新,可尝试手动刷新IP库:进入「防火墙」→「全局设置」→「更新IP库」。
- 自定义规则写错导致误拦? 在“防火墙日志”中查看拦截记录,按需调整正则。
- 免费版够用吗? 对中小站点完全足够,付费版增加防CC、URL鉴权等功能。
常见问题解答(FAQ)
Q1:WAF配置后会影响网站速度吗?
A:Nginx防火墙会额外耗费少量CPU,对普通网站几乎无感知。若发现明显变慢,可关闭不必要的规则或升级服务器配置。
Q2:我只想拦截来自海外的SQL注入,不想封锁整个海外区域,可以吗?
A:可以!不启用「区域封锁」,只开启SQL注入防御规则,即可仅拦截攻击请求,不影响正常海外用户访问。
Q3:宝塔Nginx防火墙和云WAF(如阿里云WAF)哪个更好?
A:云WAF在流量清洗和抗DDoS方面更强,但需要额外费用;宝塔WAF免费且方便,适合预算有限的小站。两者也可叠加使用。
Q4:配置后如何查看被拦截的攻击记录?
A:在宝塔「防火墙」→「日志」中可查看所有拦截详情,包括攻击IP、类型、时间。
本文所有步骤均基于宝塔面板免费版,已实测有效。
如果你需要更高等级的企业级WAF服务(如合规要求、大流量场景),可以了解拥有IDC/ISP资质的服务商(如泽御云)提供的云防护方案。
遇到配置异常时,建议先检查防火墙日志和IP库版本,再按避坑指南排查。