跳转到内容

WAF 安全防护使用

OpenFlare WAF 使用可视化有向无环图编排规则。新建规则时只填写名称,系统创建默认的“开始 → 通过”图并进入编辑器。

节点与连线

  • 开始:每条规则唯一,沿 next 进入图。
  • 通过:结束当前规则;若路由仍有后续规则则继续执行。
  • 阻止:立即按配置的状态码和 HTML 响应终止请求。
  • IP 匹配:配置 IP、CIDR 或 IP 组,分别连接 truefalse
  • 地域匹配:按国家或 ISO 3166-2 一级行政区代码分支;国家列表同时显示中文名称与代码,行政区可按国家名、行政区名或代码搜索。Country 与 City MMDB 由磁盘文件提供(Docker 镜像会 COPY 到默认路径;裸二进制首次启动时按配置 URL 下载),并按配置周期更新。City MMDB 不可用时按未匹配处理。
  • PoW:未完成挑战时接管请求,验证通过后沿 next 继续。

服务端会拒绝循环、悬空出口、不可达节点、重复端口连接和无效配置。保存时携带页面加载得到的 revision;发生 409 冲突时应重新加载,避免覆盖他人修改。

选中普通节点或连线后,可点击画布右上角的删除按钮,或按 Delete/Backspace 删除。删除节点会同时删除关联连线;唯一的“开始”和“通过”节点不可删除。拖动节点只在松开时记录最终坐标,不会在移动过程中反复重建画布状态。

右侧节点属性栏默认隐藏,点击节点后显示;点击连线或画布空白区域后自动收起。

编排区默认使用较紧凑的高度和较小的首次缩放比例,仍可通过滚轮或画布 Controls 自由缩放。

绑定与生效

启用的全局规则固定最先执行;路由绑定的自定义规则严格按列表顺序执行。调整顺序后需要发布配置版本,规则拓扑才会随 OpenResty reload 生效。

IP 组成员是动态资源。Agent 每 5 秒检查 checksum,变化后在 Worker 间更新内存快照,无需重新发布规则或 reload。手动、订阅与自动 IP 组均可被 IP 匹配节点引用。单次完整 IP 组运行时快照最多 20 MiB;超过上限时发布或同步会返回错误,并继续使用上一份有效快照。

IMPORTANT

从旧固定黑白名单/地域/PoW 表单升级时,规则图会重置为“开始 → 通过”,旧策略字段不会迁移。请在发布新版本前逐条重新编排并验证规则。

架构、图校验和失败回滚细节见 WAF 可编排规则设计

基于 Apache License 2.0 发布