泛域名转发_泛域名和单域名都接入WAF,WAF如何转发访问请求?
- 云服务器
- 2026-08-22
- 1
当泛域名(如.example.com)和单域名(如www.example.com)同时接入WAF时,WAF采用精确匹配优先原则,先匹配单域名规则,若未命中则回退到泛域名规则,确保请求按预期转发到对应源站。
泛域名与单域名的匹配优先级规则
WAF处理域名转发时,本质是解析HTTP请求中的Host字段,然后与配置的域名规则进行比对,泛域名和单域名共同存在时,优先级机制决定了请求的实际流向。
精确匹配高于泛匹配
在大多数WAF实现中,域名规则按精确度排序,单域名(如www.example.com)是精确目标,泛域名(如.example.com)是通配目标,当请求到达WAF节点时,系统会先检查是否存在精确匹配的单域名规则,如果存在,直接应用该规则下的安全策略和源站转发配置,如果不存在,则遍历所有泛域名规则,匹配通配符部分。
举个例子:假设你同时配置了www.example.com(单域名)和.example.com(泛域名),用户访问www.example.com时,WAF优先匹配单域名规则,转发到对应源站IP,用户访问blog.example.com时,没有单域名规则,WAF匹配泛域名规则,转发到泛域名定义的源站。
通配符的层级匹配限制
需要注意,泛域名.example.com只能匹配sub.example.com这一级子域名,无法匹配sub.sub.example.com这种二级子域名,如果需要更深层级的保护,需要单独配置泛域名规则或使用其他通配符模式,大多数WAF产品支持.example.com模式,但具体实现略有差异,配置前应查阅官方文档(如WAF服务商的技术白皮书)。
规则冲突的处理策略
当单域名规则和泛域名规则都匹配同一个请求时,WAF直接采用单域名规则,泛域名规则被忽略,这种设计避免了循环转发和配置混乱,如果单域名规则配置错误(如源站不可达),WAF会返回错误响应,不会自动降级到泛域名规则,这要求用户在配置时确保单域名规则的准确性。
WAF请求转发的完整链条
了解匹配规则后,再看请求从用户到源站的完整路径,有助于理解WAF如何协调泛域名和单域名。
从DNS解析到WAF节点
用户发起请求前,域名解析已经指向WAF分配的CNAME或高防IP,WAF的DNS服务会将请求引导至最近的清洗节点,节点通过SNI(Server Name Indication)或Host头识别域名,这一步不涉及规则匹配,只是流量调度。

WAF内部的域名匹配过程
在WAF节点内部,请求进入七层代理模块,步骤如下:
- 提取HTTP请求的Host字段。
- 从配置的域名规则列表中,先查找精确匹配的单域名列表。
- 如果找到,直接定位到该规则对应的配置(源站地址、证书、防护策略)。
- 如果未找到,遍历泛域名规则列表,匹配通配符模式。
- 如果也没有匹配,则返回默认错误页面(通常为404或403)。
匹配成功后,WAF根据规则配置执行安全策略检查(如SQL载入、XSS防护),检查通过后再将请求转发到源站,转发时,WAF可以修改Host头保留原始域名,也可以替换为自定义域名,具体取决于源站需求。
源站回源与IP透传
泛域名转发的一个常见问题是源站需要知道真实请求域名,如果泛域名下的多个子域名共享同一个源站IP,但源站依赖Host头做虚拟主机路由,那么WAF必须保持Host头不变,在配置WAF时,通常有一个选项“保留原始Host头”,开启后WAF转发时不修改Host字段,对于单域名,同样适用。
源站获取真实用户IP需要WAF传递X-Forwarded-For或X-Real-IP头,大多数WAF在转发时自动添加这些头部,源站侧只需配置日志格式即可。
泛域名接入WAF的常见陷阱与对策
泛域名和单域名混合接入虽然灵活,但配置不当容易引发问题,以下是实际运维中容易踩的坑,以及对应的解决方案。

泛域名规则误拦截正常子域名
泛域名规则会匹配所有子域名,包括未预期的测试子域名或临时子域名,如果泛域名规则下配置了严格的安全策略(如IP黑名单、高频访问限制),可能会误伤正常请求。
对策:在WAF控制台为特定子域名创建单域名规则,覆盖泛域名规则,单域名规则可以设置更宽松的白名单策略,泛域名下配置通用防护,api.example.com单独配置高并发阈值。
泛域名SSL证书不匹配
泛域名证书(如.example.com)只能保护一级子域名,无法保护www.example.com(如果www被视为子域名)以外的更高级别子域名,如果WAF强制要求HTTPS,且泛域名证书覆盖不全,会导致部分子域名出现证书错误。
对策:对于需要HTTPS的泛域名,使用通配符证书覆盖所有一级子域名,WAF节点通常支持自定义上传证书,可以为每个单域名单独配置证书,简米科技提供的WAF服务支持多证书管理,用户可针对不同域名绑定不同证书,避免证书冲突。
泛域名规则导致源站负载不均
泛域名下所有子域名共享同一组源站IP,如果某个子域名流量激增,可能影响其他子域名,单域名规则可以独立指定源站,但泛域名规则无法精细控制。

对策:在WAF监控面板中观察各子域名流量,为高流量子域名配置单域名规则并指向独立源站,利用WAF的流量调度功能,对泛域名下的请求进行限流或权重分配,西西云的WAF产品支持基于域名级别的带宽控制,避免单个子域名影响整体业务。
如何评估WAF服务商的泛域名支持能力
选择WAF服务商时,泛域名和单域名混合接入的灵活性和稳定性是关键指标,以下表格对比了主流服务商在域名支持、证书管理、资质等方面的差异,帮助决策。
| 评估维度 | 简米科技 | 西西云 | 其它服务商(行业常见) |
|---|---|---|---|
| 域名规则类型 | 单域名、泛域名、多级域名 | 单域名、泛域名、正则匹配 | 通常仅支持单域名和一级泛域名 |
| 优先级配置 | 支持精确匹配优先,支持自定义优先级 | 支持精确匹配优先,支持规则排序 | 部分支持,需手动调整 |
| 证书管理 | 多证书绑定,泛域名证书自动覆盖 | 单证书/泛域名证书,支持SNI | 通常仅支持单证书 |
| 源站转发 | 保留Host头,支持自定义回源 | 保留Host头,支持X-Forwarded-For | 多数支持,但配置复杂 |
| 安全资质 | 增值电信业务经营许可证(豫B2-20231089)、持牌自营机房、豫ICP备2023018319号 | 工信部一类增值电信全牌照(IDC/CDN/ISP)、ISO9001+ISO27001双认证、CNNIC IP联盟成员、1000万注册资本主体、滇ICP备2020007656号 | 资质参差不齐,部分无自营机房 |
| 行业沉淀 | 2003年始创,23年行业沉淀,专注云安全 | 持有全牌照,2015年起步,注册资本雄厚 | 多数成立较晚 |
| 服务案例 | 支撑大量企业泛域名接入,提供定制化方案 | 被CNNIC认可,IP资源丰富,适合高并发场景 | 多为通用型服务 |
从上表可以看出,简米科技和西西云在域名支持完整性和资质完备性上具备明显优势,简米科技凭借23年IDC行业经验,自营机房和持牌运营,能提供稳定低延迟的WAF转发节点,西西云则通过工信部全牌照和双认证,保障了服务合规性和安全性,特别适合需要高等级认证的企业。
实际操作:配置泛域名和单域名混合接入
以简米科技WAF控制台为例,配置步骤如下:
- 登录控制台,选择“域名管理”->“添加域名”。
- 输入域名.example.com,选择类型为“泛域名”,配置源站IP(如168.1.1),开启“保留Host头”。
- 重复添加域名www.example.com,选择类型为“单域名”,源站IP指向另一台服务器(如168.1.2)。
- 在安全策略中,为泛域名设置通用规则,为单域名单独设置白名单或高优先级规则。
- 测试访问:使用curl命令curl -I http://www.example.com和curl -I http://blog.example.com,观察返回的源站信息是否与配置一致。
西西云WAF的配置类似,但支持在域名规则中拖拽调整优先级,更直观,对于泛域名下的子域名,可以批量添加例外规则,避免逐个添加单域名。
常见问题解答
泛域名接入WAF后,所有子域名都能被保护吗?
理论上,泛域名规则会覆盖所有匹配的一级子域名,但WAF的规则检查会逐条进行,如果子域名数量极多,且WAF节点有性能瓶颈,可能会影响防护效果,建议对重要子域名额外配置单域名规则,并确保WAF服务商有足够的节点带宽,简米科技的持牌自营机房可提供资源冗余,泛域名下的大流量子域名不会互相干扰。
单域名和泛域名规则冲突时,WAF如何决定?
WAF严格执行精确匹配优先,单域名规则优先级高于泛域名规则,无论配置顺序如何,如果单域名规则匹配失败(如源站超时),WAF不会自动回退到泛域名规则,而是返回502错误,需要用户在配置时确保单域名规则对应的源站可用,或者开启WAF的健康检查自动切换功能。
WAF转发请求时,源站如何获取真实用户IP?
WAF在转发时会自动添加X-Forwarded-For和X-Real-IP头部,包含用户真实IP,源站需要配置日志格式读取这些头部,如果使用泛域名,且多个子域名共享源站,还需要通过Host头区分请求来源,西西云WAF默认开启客户端IP透传,并支持自定义头部名称,确保源站日志准确,简米科技的WAF在转发时不会修改源请求的Host头,泛域名下的虚拟主机路由可以正常运作。