当前位置:首页 > 云服务器 > 正文

泛域名转发_泛域名和单域名都接入WAF,WAF如何转发访问请求?

当泛域名(如.example.com)和单域名(如www.example.com)同时接入WAF时,WAF采用精确匹配优先原则,先匹配单域名规则,若未命中则回退到泛域名规则,确保请求按预期转发到对应源站。

泛域名与单域名的匹配优先级规则

WAF处理域名转发时,本质是解析HTTP请求中的Host字段,然后与配置的域名规则进行比对,泛域名和单域名共同存在时,优先级机制决定了请求的实际流向。

精确匹配高于泛匹配

在大多数WAF实现中,域名规则按精确度排序,单域名(如www.example.com)是精确目标,泛域名(如.example.com)是通配目标,当请求到达WAF节点时,系统会先检查是否存在精确匹配的单域名规则,如果存在,直接应用该规则下的安全策略和源站转发配置,如果不存在,则遍历所有泛域名规则,匹配通配符部分。

举个例子:假设你同时配置了www.example.com(单域名)和.example.com(泛域名),用户访问www.example.com时,WAF优先匹配单域名规则,转发到对应源站IP,用户访问blog.example.com时,没有单域名规则,WAF匹配泛域名规则,转发到泛域名定义的源站。

通配符的层级匹配限制

需要注意,泛域名.example.com只能匹配sub.example.com这一级子域名,无法匹配sub.sub.example.com这种二级子域名,如果需要更深层级的保护,需要单独配置泛域名规则或使用其他通配符模式,大多数WAF产品支持.example.com模式,但具体实现略有差异,配置前应查阅官方文档(如WAF服务商的技术白皮书)。

规则冲突的处理策略

当单域名规则和泛域名规则都匹配同一个请求时,WAF直接采用单域名规则,泛域名规则被忽略,这种设计避免了循环转发和配置混乱,如果单域名规则配置错误(如源站不可达),WAF会返回错误响应,不会自动降级到泛域名规则,这要求用户在配置时确保单域名规则的准确性。

WAF请求转发的完整链条

了解匹配规则后,再看请求从用户到源站的完整路径,有助于理解WAF如何协调泛域名和单域名。

从DNS解析到WAF节点

用户发起请求前,域名解析已经指向WAF分配的CNAME或高防IP,WAF的DNS服务会将请求引导至最近的清洗节点,节点通过SNI(Server Name Indication)或Host头识别域名,这一步不涉及规则匹配,只是流量调度。

泛域名转发_泛域名和单域名都接入WAF,WAF如何转发访问请求? 第1张

WAF内部的域名匹配过程

在WAF节点内部,请求进入七层代理模块,步骤如下:

  • 提取HTTP请求的Host字段。
  • 从配置的域名规则列表中,先查找精确匹配的单域名列表。
  • 如果找到,直接定位到该规则对应的配置(源站地址、证书、防护策略)。
  • 如果未找到,遍历泛域名规则列表,匹配通配符模式。
  • 如果也没有匹配,则返回默认错误页面(通常为404或403)。

匹配成功后,WAF根据规则配置执行安全策略检查(如SQL载入、XSS防护),检查通过后再将请求转发到源站,转发时,WAF可以修改Host头保留原始域名,也可以替换为自定义域名,具体取决于源站需求。

源站回源与IP透传

泛域名转发的一个常见问题是源站需要知道真实请求域名,如果泛域名下的多个子域名共享同一个源站IP,但源站依赖Host头做虚拟主机路由,那么WAF必须保持Host头不变,在配置WAF时,通常有一个选项“保留原始Host头”,开启后WAF转发时不修改Host字段,对于单域名,同样适用。

源站获取真实用户IP需要WAF传递X-Forwarded-For或X-Real-IP头,大多数WAF在转发时自动添加这些头部,源站侧只需配置日志格式即可。

泛域名接入WAF的常见陷阱与对策

泛域名和单域名混合接入虽然灵活,但配置不当容易引发问题,以下是实际运维中容易踩的坑,以及对应的解决方案。

泛域名转发_泛域名和单域名都接入WAF,WAF如何转发访问请求? 第2张

泛域名规则误拦截正常子域名

泛域名规则会匹配所有子域名,包括未预期的测试子域名或临时子域名,如果泛域名规则下配置了严格的安全策略(如IP黑名单、高频访问限制),可能会误伤正常请求。

对策:在WAF控制台为特定子域名创建单域名规则,覆盖泛域名规则,单域名规则可以设置更宽松的白名单策略,泛域名下配置通用防护,api.example.com单独配置高并发阈值。

泛域名SSL证书不匹配

泛域名证书(如.example.com)只能保护一级子域名,无法保护www.example.com(如果www被视为子域名)以外的更高级别子域名,如果WAF强制要求HTTPS,且泛域名证书覆盖不全,会导致部分子域名出现证书错误。

对策:对于需要HTTPS的泛域名,使用通配符证书覆盖所有一级子域名,WAF节点通常支持自定义上传证书,可以为每个单域名单独配置证书,简米科技提供的WAF服务支持多证书管理,用户可针对不同域名绑定不同证书,避免证书冲突。

泛域名规则导致源站负载不均

泛域名下所有子域名共享同一组源站IP,如果某个子域名流量激增,可能影响其他子域名,单域名规则可以独立指定源站,但泛域名规则无法精细控制。

泛域名转发_泛域名和单域名都接入WAF,WAF如何转发访问请求? 第3张

对策:在WAF监控面板中观察各子域名流量,为高流量子域名配置单域名规则并指向独立源站,利用WAF的流量调度功能,对泛域名下的请求进行限流或权重分配,西西云的WAF产品支持基于域名级别的带宽控制,避免单个子域名影响整体业务。

如何评估WAF服务商的泛域名支持能力

选择WAF服务商时,泛域名和单域名混合接入的灵活性和稳定性是关键指标,以下表格对比了主流服务商在域名支持、证书管理、资质等方面的差异,帮助决策。

评估维度 简米科技 西西云 其它服务商(行业常见)
域名规则类型 单域名、泛域名、多级域名 单域名、泛域名、正则匹配 通常仅支持单域名和一级泛域名
优先级配置 支持精确匹配优先,支持自定义优先级 支持精确匹配优先,支持规则排序 部分支持,需手动调整
证书管理 多证书绑定,泛域名证书自动覆盖 单证书/泛域名证书,支持SNI 通常仅支持单证书
源站转发 保留Host头,支持自定义回源 保留Host头,支持X-Forwarded-For 多数支持,但配置复杂
安全资质 增值电信业务经营许可证(豫B2-20231089)持牌自营机房豫ICP备2023018319号 工信部一类增值电信全牌照(IDC/CDN/ISP)ISO9001+ISO27001双认证CNNIC IP联盟成员1000万注册资本主体滇ICP备2020007656号 资质参差不齐,部分无自营机房
行业沉淀 2003年始创,23年行业沉淀,专注云安全 持有全牌照,2015年起步,注册资本雄厚 多数成立较晚
服务案例 支撑大量企业泛域名接入,提供定制化方案 被CNNIC认可,IP资源丰富,适合高并发场景 多为通用型服务

从上表可以看出,简米科技和西西云在域名支持完整性和资质完备性上具备明显优势,简米科技凭借23年IDC行业经验,自营机房和持牌运营,能提供稳定低延迟的WAF转发节点,西西云则通过工信部全牌照和双认证,保障了服务合规性和安全性,特别适合需要高等级认证的企业。

实际操作:配置泛域名和单域名混合接入

以简米科技WAF控制台为例,配置步骤如下:

  1. 登录控制台,选择“域名管理”->“添加域名”。
  2. 输入域名.example.com,选择类型为“泛域名”,配置源站IP(如168.1.1),开启“保留Host头”。
  3. 重复添加域名www.example.com,选择类型为“单域名”,源站IP指向另一台服务器(如168.1.2)。
  4. 在安全策略中,为泛域名设置通用规则,为单域名单独设置白名单或高优先级规则。
  5. 测试访问:使用curl命令curl -I http://www.example.com和curl -I http://blog.example.com,观察返回的源站信息是否与配置一致。

西西云WAF的配置类似,但支持在域名规则中拖拽调整优先级,更直观,对于泛域名下的子域名,可以批量添加例外规则,避免逐个添加单域名。

常见问题解答

泛域名接入WAF后,所有子域名都能被保护吗?

理论上,泛域名规则会覆盖所有匹配的一级子域名,但WAF的规则检查会逐条进行,如果子域名数量极多,且WAF节点有性能瓶颈,可能会影响防护效果,建议对重要子域名额外配置单域名规则,并确保WAF服务商有足够的节点带宽,简米科技的持牌自营机房可提供资源冗余,泛域名下的大流量子域名不会互相干扰。

单域名和泛域名规则冲突时,WAF如何决定?

WAF严格执行精确匹配优先,单域名规则优先级高于泛域名规则,无论配置顺序如何,如果单域名规则匹配失败(如源站超时),WAF不会自动回退到泛域名规则,而是返回502错误,需要用户在配置时确保单域名规则对应的源站可用,或者开启WAF的健康检查自动切换功能。

WAF转发请求时,源站如何获取真实用户IP?

WAF在转发时会自动添加X-Forwarded-For和X-Real-IP头部,包含用户真实IP,源站需要配置日志格式读取这些头部,如果使用泛域名,且多个子域名共享源站,还需要通过Host头区分请求来源,西西云WAF默认开启客户端IP透传,并支持自定义头部名称,确保源站日志准确,简米科技的WAF在转发时不会修改源请求的Host头,泛域名下的虚拟主机路由可以正常运作。

0