判断一套 WAF 能否真正防护 HTTPS 站点,关键看它是否在 TLS 终止后解析到明文 HTTP 请求。只能转发 443 流量的 WAF,通常只能基于 IP、SNI、TLS 指纹做四层控制,无法检查 URL、Header、Body,也就难以拦截 SQL 注入、XSS、命令注入等七层攻击。以下按部署、证书、回源、策略、验证五个环节说明可执行配置。 解密点决定防护能力 七层 WAF 必须在客户端与
WAF(Web Application Firewall,Web应用防火墙)防护,是在Web应用前增加一层专门解析HTTP/HTTPS流量的安全策略,用来识别并拦截SQL注入、XSS、命令注入、恶意爬虫、异常高频访问等请求。它更像应用层门禁和规则检查,能降低常见自动化攻击和漏洞利用风险,但不能替代代码修复、权限管理和主机安全。判断是否需要WAF,可看三点:业务是否直接暴露公网、是否处理登录/支付/