研究日期:2026-07-08
适用场景:渗透测试 / 红蓝对抗 / 授权安全评估
核心原则:思路比方法更有价值 — 理解 WAF 的工作原理才能找到绕过路径
目录
一、WAF 概述与分类
1.1 什么是 WAF
WAF(Web Application Firewall,Web 应用防火墙)是一种用于保护 Web 应用程序的安全设备,通过执行一系列针对 HTTP/HTTPS 的安全策略,识别并阻止 SQL 注入、XSS、CSRF、命令注入等攻击。
1.2 WAF 分类
| 类型 |
说明 |
代表产品 |
优缺点 |
| 软件 WAF |
安装在需要防护的服务器上,以 Web 容器扩展或监听端口方式检测 |
安全狗、D盾、云锁 |
成本低,消耗服务器资源 |
| 硬件 WAF |
基于硬件实现的 WAF,将 Linux 系统和软件嵌入专用硬件 |
绿盟、启明星辰、飞塔 |
安全性高,成本高,配置复杂 |
| 云 WAF |
部署在云端的 WAF,通过 DNS 解析(CNAME)将流量引流 |
阿里云盾、腾讯云 WAF、Cloudflare |
部署简单,弹性扩展 |
| 系统内置 WAF |
集成在应用框架或中间件中的 WAF 模块 |
ModSecurity、OpenResty、Watchbird |
灵活,但影响性能 |
| WAF 插件 |
以 Web 容器扩展形式存在 |
Nginx WAF 模块、Apache ModSecurity |
与业务深度绑定 |
1.3 WAF 部署架构
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22
| ┌───────────────────────────────────────────────────────────────┐ │ 串联模式(Inline) │ │ │ │ 用户 → DNS → CDN → 云WAF → 负载均衡 → 后端服务器 │ │ ↑ │ │ 所有流量必经过 WAF,阻断后直接丢弃 │ └───────────────────────────────────────────────────────────────┘
┌───────────────────────────────────────────────────────────────┐ │ 旁路模式(Out-of-Band) │ │ │ │ 用户 → 负载均衡 → 后端服务器 │ │ ↓ 镜像流量 │ │ 旁路WAF(离线分析,通过策略阻断) │ └───────────────────────────────────────────────────────────────┘
┌───────────────────────────────────────────────────────────────┐ │ CNAME 接入模式(云WAF) │ │ │ │ 用户 → 云WAF(CNAME)→ 源站 │ │ 如果绕过 CNAME 直接访问源站 IP → WAF 完全失效 │ └───────────────────────────────────────────────────────────────┘
|
二、WAF 工作原理与检测机制
2.1 工作流程
1
| 请求到达 → 流量识别 → 协议解析 → 规则匹配 → 攻击检测 → 响应处置 → 日志记录
|
- 流量识别:识别请求来源、协议类型、会话状态
- 协议解析:解析 HTTP 头、请求体、URL 参数、Cookie
- 规则匹配:正则表达式匹配攻击特征
- 攻击检测:基于规则/行为/机器学习检测
- 响应处置:拦截/告警/记录/放行
- 日志记录:记录所有请求和响应的详细信息
2.2 检测技术
| 检测技术 |
说明 |
绕过难度 |
| 正则匹配 |
基于规则库匹配关键字(union, select,
|