Files
OpenFlare/docs/guide/waf-usage.md
T
ryan a1a997bcda feat(waf): complete composable rule orchestration
Add the React Flow rule editor, ordered graph APIs and runtime DAG execution.\n\nPublish rules only on OpenResty reload and reconcile checksum-driven IP group snapshots in bounded shared memory.
2026-07-13 14:17:15 +08:00

1.7 KiB

WAF 安全防护使用

OpenFlare WAF 使用可视化有向无环图编排规则。新建规则时只填写名称,系统创建默认的“开始 → 通过”图并进入编辑器。

节点与连线

  • 开始:每条规则唯一,沿 next 进入图。
  • 通过:结束当前规则;若路由仍有后续规则则继续执行。
  • 阻止:立即按配置的状态码和 HTML 响应终止请求。
  • IP 匹配:配置 IP、CIDR 或 IP 组,分别连接 true、false。
  • 地域匹配:按国家或地区代码分支;City MMDB 不可用时按未匹配处理。
  • PoW:未完成挑战时接管请求,验证通过后沿 next 继续。

服务端会拒绝循环、悬空出口、不可达节点、重复端口连接和无效配置。保存时携带页面加载得到的 revision;发生 409 冲突时应重新加载,避免覆盖他人修改。

绑定与生效

启用的全局规则固定最先执行;路由绑定的自定义规则严格按列表顺序执行。调整顺序后需要发布配置版本,规则拓扑才会随 OpenResty reload 生效。

IP 组成员是动态资源。Agent 每 5 秒检查 checksum,变化后在 Worker 间更新内存快照,无需重新发布规则或 reload。手动、订阅与自动 IP 组均可被 IP 匹配节点引用。单次完整 IP 组运行时快照最多 20 MiB;超过上限时发布或同步会返回错误,并继续使用上一份有效快照。

Important

从旧固定黑白名单/地域/PoW 表单升级时,规则图会重置为“开始 → 通过”,旧策略字段不会迁移。请在发布新版本前逐条重新编排并验证规则。

架构、图校验和失败回滚细节见 WAF 可编排规则设计。