【计算机网络】有WAF防火墙的情况下域名请求的全流程
有WAF防火墙的情况下域名请求的全流程

关键文字说明(结合图)
- WAF 公网入口 IP:****
123.60.194.18、123.60.194.120
-
来源:用户侧 DNS 解析结果,浏览器访问 WAF 集群的入口;
-
仅处理用户进 WAF 的入流量;
-
⚠️不会作为 WAF 回源访问源站的源 IP,不要加到源站安全组白名单。
- WAF 回源出口 IP(你给出的 8 段网段)
-
WAF 向源站
106.12.240.237发起请求时,流量的来源 IP 就是这一批网段; -
源站安全组入方向 443 端口,只放行这 8 段 CIDR。
- 源站安全组白名单要点
-
✅允许:TCP 443,源地址为上面全部回源出口网段
-
❌禁止:
0.0.0.0/0开放 443,防止攻击者绕过 WAF 直连源站 -
❌不要填入 WAF 公网入口 IP
123.60.194.18/120 -
❌安全组不支持域名,不能填
83a464d3590da74e.cname.365cyd.cn
- 流量走向再次区分
-
用户→WAF:走 WAF公网入口 IP
-
WAF→源站:走 WAF回源出口 IP 网段
网段转 CIDR 对照表,方便直接粘贴到安全组
111.62.149.0/24
112.84.222.0/25
116.211.128.0/24
124.238.251.128/25
154.93.109.0/25
27.155.113.0/24
36.158.231.0/24
59.63.226.0/25
验证命令
# 确认业务域名解析指向WAF接入CNAME
nslookup syxt.lhasaairport.com 223.5.5.5
补充:WAF 公网入口 IP 会动态变化;上面 8 段回源出口网段相对固定,以此做源站白名单。
如果后续华为云更新回源 IP 段,需要同步更新源站安全组规则,否则出现 502。

浙公网安备 33010602011771号