1. 概述
1) 背景:当前互联网攻击多样,DDoS、注入、爬虫频繁影响可用性。
2) 目标:在阿里云 CDN 中结合 WAF 与 HTTPS,既保证加密传输又增强应用层防护。
3) 范围:适用于网站、API、SaaS 平台和静态资源托管场景。
4) 要点:域名接入阿里云 CDN,证书托管或自定义证书,开启 WAF 策略并微调防护规则。
5) 效果预期:减少恶意请求、降低源站负载、提升用户访问体验与合规性。
2. 为什么要结合 WAF 与 HTTPS
1) HTTPS 提供传输层加密,防止中间人和劫持;
2) WAF 提供应用层防护,阻断 SQL 注入、XSS、CC 攻击等;
3) CDN 缓存静态内容,降低源站带宽消耗并缩短响应时间;
4) 三者结合可在边缘拦截大部分恶意流量,减少源站压力;
5) 合规与用户信任:HTTPS 是浏览器对安全的基本要求,WAF 可满足合规审计与日志保留需求。
3. 在阿里云 CDN 中的部署步骤
1) 在阿里云控制台添加域名并开启 CDN 加速;选择回源协议为 HTTPS 或 HTTP,根据需要配置备用源站。
2) 证书管理:使用阿里云 SSL 证书托管或上传自有证书,启用 TLS1.2/1.3。
3) 开启 WAF:在阿里云 WAF 控制台创建防护策略,启用常规规则、Bot 管控与自定义防护。
4) 调优回源:设置回源连接数、超时、最大并发等,建议 Nginx 示例配置(下方为典型片段)。
5) 验证与监控:通过访问日志、WAF 拦截日志和 CDN 报表观察效果并做规则白名单微调。
# 示例 Nginx 反向代理回源片段(服务器:4 vCPU / 8GB / Ubuntu20.04)
server {
listen 443 ssl;
server_name example.com;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_certificate /etc/ssl/example.crt;
ssl_certificate_key /etc/ssl/example.key;
location / {
proxy_pass https://origin.internal;
proxy_set_header Host $host;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
}
}
4. 性能与安全数据演示
1) 本节以对比表展示 HTTP、HTTP+WAF、HTTPS+WAF+CDN 的典型指标;
2) 数据来自一家公司 7 天流量样本与阿里云监控统计;
3) 表格显示平均延迟、峰值吞吐、日均恶意请求拦截量等;
4) 通过表可直观判断加速与防护收益;
5) 表后说明:启用 HTTPS+WAF+CDN 后延迟显著下降且拦截率提高。
| 方案 | 平均延迟(ms) | 峰值吞吐(Mbps) | 拦截恶意请求/日 | 源站CPU平均% |
| HTTP(无WAF) | 420 | 120 | 120,000 | 78% |
| HTTP + WAF | 380 | 110 | 8,500 | 56% |
| HTTPS + WAF + CDN | 95 | 200 | 3,200 | 18% |
5. 真实案例:SaaS 平台优化
1) 背景:某中型SaaS(域名 saas-example.com),每日请求约 200 万次,曾受持续 CC 与注入扫描。
2) 服务器配置:阿里云 ECS 4vCPU / 8GB / Ubuntu20.04,Nginx 1.18,后端 PostgreSQL。
3) 采取措施:接入阿里云 CDN,证书托管启用 TLS1.3,WAF 开启高等级策略并建立 IP 黑名单。
4) 效果:恶意请求从 120,000/日 降至 3,200/日,源站带宽下降 65%,TTFB 从 420ms 降至 95ms。
5) 经验:先在监控模式观察 WAF 命中,再逐步放行规则,避免误杀业务流量。
6. 最佳实践与总结
1) 优先使用阿里云证书托管减少运维成本并启用自动更新。
2) 在 WAF 中启用 Bot 管理、CC 防护和自定义规则,结合白名单策略降低误报。
3) CDN 缓存策略要与应用缓存头一致,静态资源长缓存动态接口短缓存或不缓存。
4) 日志与报警:开启 CDN 与 WAF 日志导出至日志服务(SLS),建立异常流量告警。
5) 定期复盘:每月查看拦截报告、源站负载与证书到期,保证安全与稳定性。