1. 问题背景与初步分析
那天下午2点10分,我正在喝咖啡,突然手机开始疯狂震动——CloudWatch触发了ALB 5XX错误告警。打开控制台一看,短短5分钟内出现了上百次500错误,这明显不正常。
查看ALB访问日志后,发现了典型的扫描攻击特征:
- 单一IP(x.x.x.x)在短时间内发起高频请求
- User-Agent显示为
Fuzz Faster U Fool v2.1.0-dev(这是著名开源工具ffuf的标识) - 请求路径包含
//lynn.htm这类非常规URL - 虽然请求经过了WAF处理(
actions_executed: waf, forward),但最终都被放行
关键发现:AWS托管规则集虽然能防御SQL注入等攻击,但对这种路径爆破扫描行为几乎无效
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 深度排查WAF规则失效原因
2.1 现有WAF规则集分析
我们当时启用了以下AWS托管规则组:
- Core rule set (CRS)
- Known bad inputs
- Linux/Unix操作系统规则
- PHP应用规则
通过WAF日志详细检查发现:
- 扫描请求未触发任何SQL注入规则(因为请求不含单引号等特殊字符)
- 未触发XSS规则(无
