找回密码
 加入怎通
查看: 144|回复: 1

「免费」宝塔面板开启waf网站防火墙(宝塔面板怎么用ip访问站点设置)

[复制链接]
我来看看 发表于 2023-03-20 22:35:21 | 显示全部楼层 |阅读模式
* d" W% K K0 m! J9 }! @

宝塔面板在8月份发生了一起严重的PMA数据库泄露事件,现在想起来,这个漏洞的严重性还是很大的,宝塔官方也在事件发生后,连夜紧急应急处理,紧接着对事件过程进行了全面的梳理和跟踪,并对外发布了一篇公开信,公布了对应的应对措施,避免类似情况的再次发生。

" ^0 X& |- n% F* M ~8 }0 W' z

官方对待问题的态度还是很迅速的,当然,我们在平时的使用过程中,也不能忽视安全问题,基本的waf防护是必须要有的通过对市面一些waf防护的产品对比来看,公有云的费用还是很高的,起步就是上千块钱一个月的价格。

9 R7 }+ o, O! G; _- o0 @. \$ x

可能大部分小站长的服务器一年都不到一千块钱,这样的防护价格是很难接受的宝塔面板官方也提供waf安全防护插件,如果不差钱的话,这个还是不错的选择,门槛低,上手快如果口袋紧张的话,宝塔还有一个隐藏的选择,就是手动打开ngx_lua_waf防护功能,一样可以达到防护作用,具体操作流程如下:。

, h: R* t4 Z, ?+ V8 A" j

1、进入宝塔面板,打开 软件管理 > Nginx > 设置 > 配置修改;2、找到大约在第 13 行的 #include luawaf.conf;,去掉前面的 # 符号(“#”代表注释),保存并重启 Nginx。

: z; L1 h" o- S3 h! f

3、恭喜你,已经成功开启了防火墙!这时候,我们来拼接一个可疑的参数,访问看看效果:

+ v1 G Y" O7 a$ I d+ y5 t4 p4 X

如果出现上图提示,说明已经正确设置!默认的配置效果已经能满足基础的防护功能了,无需做更多配置了,如果要查看拦截记录,可访问:/www/wwwlogs/waf目录查看即可如果你想做其他更高级的配置,可参见:/www/server/nginx/waf 目录,里面的 config.lua 文件就是防火墙的配置文件。

$ J0 D3 I% K8 P& r/ J/ {1 |

每一项的具体含义如下所示:RulePath = "/www/server/panel/vhost/wafconf/" --waf 详细规则存放目录(一般无需修改)6 S0 G* g$ X9 Z" b. s+ R$ W attacklog = "on" --是否开启攻击日志记录(

/ t, \6 t/ y$ _0 t+ E

on 代表开启,off 代表关闭下同)) O+ s. ~1 K$ Q, |% @' v. r logdir = "/www/wwwlogs/waf/" --攻击日志文件存放目录(一般无需修改)! F1 y- q6 u; |$ Z( [% b UrlDeny="on"。

1 {5 b+ q3 t' ?* f+ H0 m

--是否开启恶意 url 拦截 3 ~: W7 A. v! }, _ Redirect="on" --拦截后是否重定向* Y) N Z7 g) G4 m4 T# `1 A

* K1 U( w. X2 j# C+ _" b0 X8 P

CookieMatch="off" --是否开启恶意 Cookie 拦截 2 G0 C0 r, N: F# s6 ^( n5 D. N+ h postMatch="off" --是否开启 POST 攻击拦截+ z, E$ x# [, Z! R2 P9 ~' L

: S. r O& ?9 p4 ]

whiteModule="on" --是否开启 url 白名单 1 G! ^: Q) q G5 H3 w- @. p black_fileExt={"php","jsp"} --文件后缀名上传黑名单,如有多个则用英文逗号分隔。

. ?4 o/ N; D2 y, _

如:{"后缀名1","后缀名2","后缀名3"……}" v. n, z. X, W7 T8 _1 e6 {- ~ ipWhitelist={"127.0.0.1"} --白名单 IP,如有多个则用英文逗号分隔如:{"127.0.0.1"

8 u* R& o h; q, W% _7 M8 T. M

,"127.0.0.2","127.0.0.3"……} 下同 ( U5 w% B* t3 Q/ n ipBlocklist={"1.0.0.1"} --黑名单 IP2 b; ^2 g* R( x6 m/ ^% W CCDeny="off" --是否开启 CC 攻击拦截 ; Q2 X" F; d1 P1 ^1 k; K2 q6 i

6 a+ W+ |% z h) T

CCrate="300/60" --CC 攻击拦截阈值,单位为秒"300/60" 代表 60 秒内如果同一个 IP 访问了 300 次则拉黑。

4 w% }) [* ]# |

postMatch开关打开后,有可能出现文章发布等功能被拦截的情况

4 s7 P* h3 H6 M; J0 k4 }. l4 e8 s V" w' t0 O. ?# t ' X3 n# O! s& W* p6 e- D# H% m $ ^3 y. i9 D0 @, w 4 N" U# t0 y' X) r& t( H6 ~- w

暂时无法加载帖子列表

回复

使用道具 举报

kissbabyyuki 发表于 2026-09-09 14:41:19 | 显示全部楼层
这个思路很新颖,打开了新世界的大门,谢谢分享
回复

使用道具 举报

    您需要登录后才可以回帖 登录 | 加入怎通

    本版积分规则

    QQ|手机版|小黑屋|网站地图|真牛社区 ( 苏ICP备2023040716号-2 )

    GMT+8, 2026-9-12 00:31 , Processed in 0.059897 second(s), 25 queries , Gzip On.

    免责声明:本站信息来自互联网,本站不对其内容真实性负责,如有侵权等情况请联系420897364#qq.com(把#换成@)删除。

    Powered by Discuz! X3.5

    快速回复 返回顶部 返回列表