云防火墙 CFW-CFW与WAF、DDoS高防、CDN同时使用时的注意事项:应用场景

时间:2024-05-22 15:57:28

应用场景

当购买了华为云的其他产品后,业务流量会经过多道防护,可能会存在开启反向代理导致IP地址发生转换的场景。

在对入云流量进行防护时,如果CFW前存在反向代理服务(即购买了CDN、DDoS高防或云模式WAF),需配置放行回源IP策略,请参见配置策略,购买独享模式WAF或ELB模式WAF时,按业务需要配置即可。

购买独享模式WAF时,有以下两种防护场景:

  • 在CFW上对公网ELB绑定的EIP开启防护:

    此时受到来自客户端的攻击,CFW会将攻击事件打印在“攻击事件日志”“互联网边界防火墙”页签中。

    事件的“目的IP”为公网ELB绑定的EIP地址,“源IP”为客户端的IP地址。

  • 开启VPC边界防火墙,并关联了源站所在VPC,未对ELB的EIP开启防护:

    此时受到来自客户端的攻击,CFW会将攻击事件打印在“攻击事件日志”“VPC边界防火墙”页签中。

    事件的“目的IP”为源站服务器的私网IP,“源IP”为流量入口(如Nginx服务器)的私网IP。

流量经过反向代理后,源IP被转换为回源IP,此时如果受到外部攻击,CFW无法获取到攻击者的真实IP地址,您可通过X-Forwarded-For字段获取真实IP地址,请参见查看X-Forwarded-For

support.huaweicloud.com/bestpractice-cfw/cfw_06_0012.html