騰訊雲國際帳號註冊 騰訊雲 CDN 配合 Web 應用防火牆 WAF 禦敵指南
一、先搞清楚:CDN 和 WAF 各自負責什麼
很多人一談到網站防護,就把 CDN 和 WAF 混在一起,以為只要開了其中一個,網站就能既快又安全。其實不然。CDN 解決的是「怎麼更快送達內容」,WAF 解決的是「怎麼擋住不該進來的請求」。兩者看似都在網站入口做事,實際上分工完全不同。
CDN 的核心價值在於加速。它把靜態資源分散到各地節點,讓使用者就近取得圖片、CSS、JS、下載檔等內容,減少回源壓力,也降低跨區域延遲。對訪客來說,最直接的感受就是頁面開得更快,卡頓更少。
WAF 的核心價值在於安全。它站在應用層前面,專門檢查 HTTP/HTTPS 請求是否異常,能識別常見攻擊手法,例如 SQL 注入、跨站腳本、惡意掃描、命令注入、CC 攻擊等。它不是單純擋 IP,而是根據請求內容、行為特徵與規則模型判斷風險。
所以,最理想的組合不是二選一,而是先用 CDN 承接大部分流量,再由 WAF 針對高風險請求做精準攔截。這種架構的好處很明顯:前面有 CDN 分流,後面有 WAF 把關,網站同時獲得速度與防護。
二、為什麼要讓 CDN 和 WAF 一起上場
如果網站流量不大,很多人會覺得直接上 WAF 就夠了。但只要網站一旦開始對外提供正式服務,尤其是電商、媒體、會員系統、API 服務、企業入口站,單靠 WAF 常常不夠穩。原因很簡單:攻擊不只來自內容,也來自流量本身。
第一,CDN 能先把大量正常流量擋在邊緣節點,不必每一個請求都打到源站。這對源站是保護,也是節省。當活動檔期、新聞爆量、行銷投放或突發熱搜來臨時,源站不會因為瞬間湧入的訪問而被壓垮。
第二,WAF 可以在更靠前的位置過濾惡意請求。若沒有 CDN,所有流量都直打源站,源站本身先承受壓力,再去判斷風險,效率差且風險高。有了 CDN 作為入口緩衝,WAF 就能把心力放在識別和攔截真正可疑的請求。
第三,兩者搭配後,整體故障面更小。CDN 負責加速和緩衝,WAF 負責檢測和阻斷。即使某一層出現異常,另一層也能承擔部分責任,不至於讓整個網站失去防線。
第四,對業務穩定性來說,這種架構更有彈性。你可以把靜態內容盡量交給 CDN,動態內容則經由 WAF 嚴格檢查,依照不同路徑設定不同策略,避免一刀切造成正常使用者被誤擋。
三、典型架構怎麼搭:先 CDN,後 WAF,再回源站
在騰訊雲的常見做法裡,通常會先把域名接入 CDN,再讓 CDN 的回源流量經過 WAF。這樣的設計並不是多繞一圈,而是為了讓訪問鏈路更有層次。
使用者第一次請求網站時,DNS 解析到 CDN 節點,節點先判斷是否命中快取。若命中,直接返回內容;若未命中,再根據設定回源。當回源設置指向 WAF 時,WAF 就能先查看這次請求是否有風險,再決定是否放行到源站。
這個流程的關鍵在於:不要讓源站直接暴露在公網上。源站最好只接受來自 WAF 或可信來源的回源流量。這樣即使有人知道源站 IP,也不容易繞過防護直接打進去。
如果站點結構比較複雜,例如有多個子域名、API 介面、圖片站、下載站,建議分別規劃 CDN 與 WAF 策略,不要所有流量都用同一套規則。不同業務的風險點不一樣,靜態資源站重速度,登入與支付頁重安全,API 介面則更需要頻率控制與參數檢查。
四、部署前先做的三件事
1. 盤點資產與流量類型
先把站內資產整理清楚:哪些是靜態內容,哪些是動態頁面,哪些屬於登入、註冊、下單、查詢等高風險功能。不同頁面承受的壓力不同,保護方式也不一樣。只有先知道自己有哪些入口,後面規則才不會亂。
2. 確認回源與證書配置
CDN 與 WAF 都涉及 HTTPS,證書配置一定要提前規劃。從使用者端到 CDN,再到 WAF,再到源站,整條鏈路最好都保持加密。若只在外層加密、內部卻明文傳輸,安全性會大打折扣。回源 Host、SNI、證書綁定也要一併檢查,避免因名稱不一致導致回源失敗。
3. 準備白名單與回源規則
騰訊雲國際帳號註冊 正式啟用前,應先列出管理後台、監控系統、第三方服務、搜尋引擎爬蟲等可信來源,必要時建立白名單。尤其是企業內部的固定 IP、機房健康檢查地址、支付回調地址,若未事先放行,很容易在上線後被誤判攔住,影響業務流程。
騰訊雲國際帳號註冊 五、CDN 配置重點:讓快取真正發揮作用
CDN 不只是把域名接上去就完事。若快取規則亂設定,反而可能把動態內容誤快取,造成登入狀態混亂、購物車資訊錯誤,甚至把敏感資料吐給下一位使用者。因此,CDN 配置最重要的是分類。
靜態資源如圖片、影片切片、JS、CSS、字型檔,通常可以設定較長的快取時間,並搭配版本號管理,避免更新後使用者還拿到舊檔。對於很少變動的檔案,快取時間可拉長;對於經常更新的資源,則要配合刷新機制。
動態頁面要更謹慎。像登入態、個人中心、訂單頁、支付頁等內容,應盡量避免錯誤快取。若 CDN 支援依 Cookie、Query String、Header 區分快取策略,必須按實際業務需求精細設定,不可貪圖省事一律快取。
另外,回源加速也很關鍵。當某些請求需要回源時,CDN 應盡量壓縮請求數、合併行為、減少重複回源,這樣 WAF 與源站才能有更穩定的處理空間。若網站有大量小檔案,開啟合理的 HTTP/2 或連線優化,也能明顯改善體感。
六、WAF 配置重點:不要只開預設規則
WAF 的價值,在於它不是一面死牆,而是一套可調的判斷機制。只開預設規則,通常只能擋住一部分常見攻擊,對於業務型網站來說遠遠不夠。真正有用的做法,是依站點風險逐步調整。
首先是基礎防護。SQL 注入、XSS、文件包含、命令注入、目錄穿越這些規則應優先開啟,因為它們是最常見也最具破壞性的攻擊類型。對於管理後台、登入介面、搜尋功能、留言功能,更要提高敏感度。
其次是頻率控制。很多攻擊不一定有明顯惡意 payload,而是透過高頻率請求拖垮服務,例如暴力嘗試登入、接口刷取、撞庫、CC 攻擊。WAF 應配合限速、挑戰驗證、封禁策略,讓可疑來源無法持續消耗資源。
再來是精準放行。不是所有異常都該一律攔掉。某些合法業務請求可能因為參數較長、字符特殊、提交方式複雜而觸發誤報。這時候要根據 URL、方法、參數名稱、來源 IP、User-Agent、業務時間等條件做細化規則,而不是粗暴關閉整個防護。
最後是日誌與告警。WAF 的價值不只在阻擋,更在於看見趨勢。當某個接口突然暴增、某些國家地區出現異常掃描、某一類 payload 重複出現,這些都是安全風險信號。只有把日誌看懂,防護才會越來越準。
七、CDN 與 WAF 串接時最容易踩的坑
第一個坑是源站 IP 暴露。很多人 CDN 和 WAF 都開了,但源站還是可以直接從公網訪問,這等於給攻擊者留後門。真正的做法是收緊源站防火牆,只允許 CDN 或 WAF 回源流量進入,其他一律拒絕。
第二個坑是快取與防護策略打架。比如某個頁面其實需要 WAF 檢查,但 CDN 卻把它快取了,導致後續請求繞過必要檢查。相反地,某些本該快取的靜態資源卻被設成不快取,結果每次都回源,增加負載,也放大風險。
第三個坑是忽略真實客戶端 IP。因為流量經過 CDN 與 WAF,多層代理之後,若沒有正確保留與解析真實來源 IP,日誌會失真,封禁與放行也會失準。配置時必須確認 X-Forwarded-For 等頭部的處理方式,並在應用層同步取用正確來源。
第四個坑是誤判率太高。WAF 規則不是越嚴越好。過度攔截會讓正常使用者在關鍵時刻無法提交表單、無法登入、無法付款,最後損失比攻擊更大。安全要有,但不能以犧牲業務可用性為代價。
八、不同場景下的最佳實踐
電商網站
電商最怕活動期間流量暴增,也最怕支付和訂單流程被攻擊。建議將商品頁、圖片資源、靜態詳情頁交給 CDN 承擔,將登入、下單、結帳、優惠券領取等接口交給 WAF 嚴格防護。尤其是在大促前,務必先做壓測與規則演練,避免高峰期誤封正常消費者。
內容媒體站
媒體站最重視訪問速度與抗峰值能力。熱門新聞、圖文內容、縮圖、影片封面很適合放在 CDN 上。WAF 則主要保護後台登入、稿件發布、評論系統與管理 API。這類網站通常容易被掃站、撞庫和惡意灌水,限速與行為分析非常重要。
企業官網與後台系統
企業官網流量不一定大,但很多頁面背後串接了表單、預約、下載、客服與管理入口。建議對外頁面走 CDN,加速品牌展示;後台入口則必須強化 WAF 規則,並結合登入驗證、來源限制與多因子認證。對企業來說,真正的風險往往不是首頁被打,而是後台被撞開。
API 服務
API 服務對穩定性和一致性要求極高,最怕被刷、被重放、被掃參數。CDN 可用於分擔部分靜態接口與就近節點加速,但核心還是要靠 WAF 做協議與頻率控制。若 API 需要給第三方調用,更要設計好身份驗證、簽名機制與調用配額,不能只靠 IP 白名單。
九、上線後怎麼持續優化
防護不是一次性工程。網站上線後,流量模式會變,攻擊方式也會變,因此 CDN 與 WAF 的策略都要持續調整。最值得做的三件事是觀察、回顧、修正。
觀察,是看命中率、回源率、攔截率與延遲表現。若 CDN 命中太低,代表快取策略不夠好;若 WAF 攔截過多,則代表規則需要細化;若源站壓力仍然很大,則要檢查回源配置與接口設計。
回顧,是定期看告警與封禁紀錄,找出哪些攻擊是重複出現的,哪些正常流量常被誤判。每一次被攔下的請求都不是結束,而是調整規則的素材。把這些資料整理好,才能讓防護越來越貼近真實業務。
修正,是把經驗落回配置。該加白名單就加,該放寬就放寬,該提高敏感度就提高。好的安全策略不是一開始就完美,而是能在不中斷業務的前提下,慢慢逼近最適解。
十、結語:真正有效的防線,是速度與安全一起做
很多網站出問題,不是因為沒買防護,而是防護沒有組成體系。CDN 只顧快,不顧安全,容易把風險放大;WAF 只顧擋,不顧性能,又容易把業務卡死。騰訊雲 CDN 配合 WAF 的真正意義,就在於把兩件看似不同的事放到同一條防線上:前面快取、分流、減壓,後面識別、攔截、守住底線。
騰訊雲國際帳號註冊 當你把源站保護好,把靜態資源交給 CDN,把高風險接口交給 WAF,把日誌與告警盯緊,網站就不只是「能跑」,而是能穩、能撐、能扛。對真正做業務的人來說,這才是防禦的價值:不是把門關死,而是在不耽誤正常使用的前提下,讓攻擊者找不到縫隙。
說到底,網站安全不是靠一個功能解決的,而是靠架構、規則、習慣與持續調整共同完成。CDN 和 WAF 搭配得好,網站才有資格談速度,也才有底氣談防守。

