一张可用的WAF防护流程图,核心不是节点多,而是每个请求都能回答三个问题:依据什么判断、由谁执行动作、事后如何追溯。若图中缺少默认动作、例外处理和日志闭环,上线后往往表现为误拦业务或漏过攻击。建议按“入口识别—预处理—检测—决策—处置—复盘”六段绘制,并为每段标注输入、判断条件、输出和责任人。 一、入口识别:先分清流量来源 适用场景:网站、API、管理后台、移动端接口接入WAF时。步骤:在DNS、
选择 WAF 部署方式,先回答三个问题:流量是否必须经过 WAF、能否修改 DNS 或路由、TLS 证书和私钥由谁管理。公网域名且能改 DNS,优先云 WAF;不能改拓扑但要求串联阻断,选透明桥或网关;云原生和 API 场景,用 Ingress、API 网关或 Sidecar;只想审计和调规则,先旁路镜像。阻断能力、回源隐藏、性能与高可用,是后续取舍重点。 云 WAF:DNS/CNAME 接入 适
Wi-Fi 提示证书有问题时,先不要点“继续连接”或“信任”。判断标准很简单:如果问题出现在输入密码、连接企业或校园网络时,通常是 802.1X/EAP 服务器证书未受信任;如果出现在连上后浏览器打开登录页时,多半是强制门户的 HTTPS 证书过期或域名不匹配。能确认服务器归属并拿到正确 CA 证书,就按配置信任;无法确认,尤其公共陌生 Wi-Fi,建议停止,改用手机热点。 一、先分清是连接阶段还