Generic reverse proxy WAF flow showing clients, WAF inspection, allow and block decisions, upstream application, logs, and response path.
反向代理 WAF 位于源站应用之前,评估请求、放行正常流量,并记录阻断或可疑流量。
  • 客户端流量
  • 网络入口
  • WAF 检测层
  • 策略决策
  • 放行到源站
  • 阻断证据

实验状态

对象
Generic reverse proxy WAF model
状态
方法论
更新
2026-07-09

证据原则

WAFWiki 会区分已验证的动手实测、冒烟实测、架构图和方法论说明。任何本地实验都只证明记录环境中的有限路径,不代表完整生产就绪。

环境

可复现信息

模型

Reverse proxy WAF before the upstream application

主要信号

Request headers, URI, parameters, body, response context, and rule/action logs

验证方法

Replay clean workflows, then safe lab payloads, then tune narrow exclusions

命令

如何复现实验

记录正常路径基线

curl -w 'status=%{http_code} total=%{time_total}\n' -o /dev/null -s https://app.example/health

Record the clean response and latency before enabling stronger rules.

记录 WAF 证据

Query WAF logs for rule id, action, path, parameter, anomaly score, client context, and upstream status.

每一次阻断或告警都应能对应规则、请求字段和业务影响。

观察结果

该模型帮助验证什么

决策质量

证据驱动

A WAF decision should be traceable to a rule, score, action, and affected application route.

上线顺序

先观察再拦截

Normal workflows should be captured before prevention mode is enabled.

图和方法保持厂商中立。
每个具体 WAF 都应使用当前官方文档和产品日志验证。
功能声明在同一工作负载验证前只能视作假设。

证据上下文

证据来自已记录的本地实验摘要。

公开页面展示可安全公开的环境与结果摘要;原始本地日志保留在项目文档中,便于后续复核。

限制

这个结果不能证明什么

相关研究

继续研究 Generic reverse proxy WAF model