参数设置
参数设置
参数设置用于集中管理 SamWaf 管理端自身的安全与访问相关配置,对应 conf/config.yml 中的相关项,可在界面修改并即时保存。
菜单路径:系统设置 → 参数设置
1 管理端 IP 白名单
限制可以访问 SamWaf 管理端的来源 IP,支持 CIDR。填写后点击「保存」生效。
注意
若白名单配置错误,可能把自己也挡在管理端之外。此时可编辑 conf/config.yml 的 security.ip_whitelist(如改为 0.0.0.0/0,::/0)后重启恢复,详见常见问题。
2 域名白名单
限制可以通过哪些域名访问管理端。填写后点击「保存」生效。
3 管理端 SSL
为管理端开启 HTTPS 访问。
- 启用 SSL:开启后管理端支持 HTTPS。
- 仅 HTTPS:强制管理端只允许 HTTPS 访问。
- 证书状态:显示是否已上传证书,以及证书域名、到期时间。
- 证书内容 / 私钥:粘贴 PEM 格式的证书与私钥;也可点击「从证书夹选择」一次性复制,或「上传证书」保存。
- 绑定证书夹证书:绑定后自动同步——证书夹中的证书更新时,管理端证书随之更新;可随时解绑。
- 重启管理端:修改 SSL 相关设置后,点击「重启管理端」使其生效。
4 安全路径入口
为管理端增加一段「安全码」前缀路径,隐藏后台入口。开启后,所有访问都需要带上该前缀:http(s)://host:port/{安全码}/...。
注意
安全路径作用于整个 HTTP 服务的所有请求,因此不仅是管理界面——WebSocket(/api/v1/ws)、开放平台 API、任何 /api/v1/... 调用都需要改为带前缀的 URL。
- 打开「启用」开关并填写自定义安全码;自定义安全码留空保存时,后端会自动生成 18 位随机码。
- 保存后页面会显示完整访问 URL,可「复制 URL」「打开」或「重新生成」访问码。
5 通知标题前缀
设置通知消息的标题前缀,便于在多台 SamWaf 节点的告警中区分来源。填写后点击「保存」。
6 管理端可信代理网段
当 SamWaf 管理端部署在反向代理(如 Nginx)或 CDN 之后时,用于告诉 SamWaf 哪些直连来源是可信代理,从而正确识别真实客户端 IP。管理端 IP 白名单 / 登录锁定 / 令牌 IP 绑定都按识别出的这个 IP 判定。
顶部有一个总开关 管理端位于反代/CDN后:
- 关闭:一律按直连网络层 IP 判定(管理端未挂在反代/CDN 后时保持关闭最安全)。此时下方配置隐藏。
- 开启:从代理头识别真实客户端 IP,并展开下面的配置项。开关状态跟随代理头是否有值——有值即为开启。
开启后需要配置“读哪个头”和“信任哪些来源”两部分:
6.1 管理端代理头
按优先级用逗号分隔要读取的请求头,如 X-Forwarded-For,X-Real-IP,CF-Connecting-IP。留空 = 不解析代理头、直接用网络层 IP。 输入框下方提供常用头的快捷标签(点击追加,含 Cloudflare/Fastly/AWS CloudFront/EdgeOne/阿里云/Akamai 各自的真实 IP 头),仍可手动修改。
该项即“参数设置”中的
gwaf_manage_proxy_header,在此修改即时生效;与作用于业务站点的“获取访客 IP 头(gwaf_proxy_header)”是两回事。
6.2 可信来源(①引用CDN厂商 ∪ ②手填网段,两者叠加)
仅当管理请求的直连来源落在“可信代理”内,才采信上面代理头里的真实客户端 IP;否则一律回退网络层 IP,防止伪造。可信代理 = ①引用CDN厂商的回源段 ∪ ②手填网段,两者是叠加(并集)关系,任一命中即可信:
- ① 引用CDN厂商:若管理端也挂在 CDN 后,选择厂商即自动信任其回源段(读中心库最新值、自动跟随更新,无需手填)。回源段的下载/开启在 CDN回源IP 页统一管理;选中后此处显示该厂商中心库已下载条数。
- ② 手填可信代理网段:用于 CDN 中心库覆盖不到的场景(如 CDN 后又套自建 Nginx / 内网负载均衡)。CIDR 或 IP,多个用逗号分隔,如
10.0.0.0/8,192.168.0.0/16。留空 = 不额外手填(仍生效①引用的 CDN 厂商)。
只用其一时,另一项留空即可。
注意
手填网段存于 conf/config.yml。若因此被 IP 白名单挡在门外,可直接编辑该文件后重启自救。
7 CORS 跨域白名单
控制允许跨域(CORS)访问管理接口的来源,防止任意网站携带凭证对管理接口发起跨域请求。
- 作用:回环 / 本机来源(
127.0.0.1、localhost)始终放行,因此本机访问与本地开发无需设置;此处仅需填写异地部署的前端来源。留空 = 仅放行回环。 - 填写:来源地址,多个用逗号分隔,如
https://waf.example.com,http://192.168.1.10:8080。 - 同源访问(前端与管理端同域名同端口)不涉及跨域,无需设置。
注意
配置存于 conf/config.yml。若跨域配置错误导致(异地)前端连不上,可直接编辑该文件后重启自救。
