WAF 绕过技术分析与防御指南

研究日期:2026-07-08
适用场景:渗透测试 / 红蓝对抗 / 授权安全评估
核心原则:思路比方法更有价值 — 理解 WAF 的工作原理才能找到绕过路径


目录


一、WAF 概述与分类

1.1 什么是 WAF

WAF(Web Application Firewall,Web 应用防火墙)是一种用于保护 Web 应用程序的安全设备,通过执行一系列针对 HTTP/HTTPS 的安全策略,识别并阻止 SQL 注入、XSS、CSRF、命令注入等攻击。

1.2 WAF 分类

类型 说明 代表产品 优缺点
软件 WAF 安装在需要防护的服务器上,以 Web 容器扩展或监听端口方式检测 安全狗、D盾、云锁 成本低,消耗服务器资源
硬件 WAF 基于硬件实现的 WAF,将 Linux 系统和软件嵌入专用硬件 绿盟、启明星辰、飞塔 安全性高,成本高,配置复杂
云 WAF 部署在云端的 WAF,通过 DNS 解析(CNAME)将流量引流 阿里云盾、腾讯云 WAF、Cloudflare 部署简单,弹性扩展
系统内置 WAF 集成在应用框架或中间件中的 WAF 模块 ModSecurity、OpenResty、Watchbird 灵活,但影响性能
WAF 插件 以 Web 容器扩展形式存在 Nginx WAF 模块、Apache ModSecurity 与业务深度绑定

1.3 WAF 部署架构

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
┌───────────────────────────────────────────────────────────────┐
│ 串联模式(Inline) │
│ │
│ 用户 → DNS → CDN → 云WAF → 负载均衡 → 后端服务器 │
│ ↑ │
│ 所有流量必经过 WAF,阻断后直接丢弃 │
└───────────────────────────────────────────────────────────────┘

┌───────────────────────────────────────────────────────────────┐
│ 旁路模式(Out-of-Band) │
│ │
│ 用户 → 负载均衡 → 后端服务器 │
│ ↓ 镜像流量 │
│ 旁路WAF(离线分析,通过策略阻断) │
└───────────────────────────────────────────────────────────────┘

┌───────────────────────────────────────────────────────────────┐
│ CNAME 接入模式(云WAF) │
│ │
│ 用户 → 云WAF(CNAME)→ 源站 │
│ 如果绕过 CNAME 直接访问源站 IP → WAF 完全失效 │
└───────────────────────────────────────────────────────────────┘

二、WAF 工作原理与检测机制

2.1 工作流程

1
请求到达 → 流量识别 → 协议解析 → 规则匹配 → 攻击检测 → 响应处置 → 日志记录
  1. 流量识别:识别请求来源、协议类型、会话状态
  2. 协议解析:解析 HTTP 头、请求体、URL 参数、Cookie
  3. 规则匹配:正则表达式匹配攻击特征
  4. 攻击检测:基于规则/行为/机器学习检测
  5. 响应处置:拦截/告警/记录/放行
  6. 日志记录:记录所有请求和响应的详细信息

2.2 检测技术

检测技术 说明 绕过难度
正则匹配 基于规则库匹配关键字(union, select,