【计算机网络】有WAF防火墙的情况下域名请求的全流程

有WAF防火墙的情况下域名请求的全流程

image

关键文字说明(结合图)

  1. WAF 公网入口 IP:****123.60.194.18、123.60.194.120
  • 来源:用户侧 DNS 解析结果,浏览器访问 WAF 集群的入口;

  • 仅处理用户进 WAF 的入流量;

  • ⚠️不会作为 WAF 回源访问源站的源 IP,不要加到源站安全组白名单。

  1. WAF 回源出口 IP(你给出的 8 段网段)
  • WAF 向源站106.12.240.237发起请求时,流量的来源 IP 就是这一批网段;

  • 源站安全组入方向 443 端口,只放行这 8 段 CIDR。

  1. 源站安全组白名单要点
  • ✅允许:TCP 443,源地址为上面全部回源出口网段

  • ❌禁止:0.0.0.0/0开放 443,防止攻击者绕过 WAF 直连源站

  • ❌不要填入 WAF 公网入口 IP123.60.194.18/120

  • ❌安全组不支持域名,不能填83a464d3590da74e.cname.365cyd.cn

  1. 流量走向再次区分
  • 用户→WAF:走 WAF公网入口 IP

  • WAF→源站:走 WAF回源出口 IP 网段

网段转 CIDR 对照表,方便直接粘贴到安全组

111.62.149.0/24
112.84.222.0/25
116.211.128.0/24
124.238.251.128/25
154.93.109.0/25
27.155.113.0/24
36.158.231.0/24
59.63.226.0/25

验证命令

# 确认业务域名解析指向WAF接入CNAME
nslookup syxt.lhasaairport.com 223.5.5.5

补充:WAF 公网入口 IP 会动态变化;上面 8 段回源出口网段相对固定,以此做源站白名单。
如果后续华为云更新回源 IP 段,需要同步更新源站安全组规则,否则出现 502。

posted @ 2026-09-08 16:13  leibytes  阅读(12)  评论(0)    收藏  举报