准备测试环境
先在实验室、灰度域名或低风险入口验证。确认网络、证书、上游服务、日志权限和防火墙规则都可控。
- 上游服务可直接访问。
- WAF 所需端口或云资源未被占用。
- 日志和监控入口已经准备好。
WAF 安装指南
Coraza + Caddy 中文配置与验证流程,覆盖固定模块版本、OWASP CRS 4.25.0、正常流量、JSON 请求体、日志和回滚。
快速结论
先验证所选 Coraza 与 Caddy 集成路径能加载目标 CRS 规则、保持上游行为,并输出足够的规则上下文用于调优。
部署流程
先在实验室、灰度域名或低风险入口验证。确认网络、证书、上游服务、日志权限和防火墙规则都可控。
安装命令、控制台步骤和规则集版本都应以当前官方文档为准,避免复制过时博客片段。
先接入单个应用、单个域名或单条路径,观察干净流量、TLS、日志字段和上游行为,再扩大范围。
先用观察、计数、记录或挑战动作收集证据,再对低风险规则启用拦截。任何拦截策略都应可快速回滚。
回滚规划
实验室验证
这些检查项刻意保持保守。请把域名和端口替换成你的实验环境值,并把输出保存到测试记录里。
docker build --provenance=false -t wafwiki/coraza-caddy:2.5.0 docs/lab-fixtures/coraza-caddy构建应解析 Caddy 2.11.2、coraza-caddy 2.5.0、Coraza 3.7.0 与 coraza-coreruleset 4.25.0。
scripts/run-waf-evidence-lab.shCoraza 路径记录 6 个正常 HTTP 200 与 4 个受控 SQLi/XSS HTTP 403。
rg 'ARGS:json|942100|941100|949110' docs/lab-evidence/waf-engine-comparison-2026-07-26-coraza.log日志应显示解析后的 JSON 字段,以及 SQLi、XSS 和阻断评估规则。
它用于验证插件或模块兼容性、配置加载、正常代理流量、CRS 事件可见性和所选 Caddy 构建的可重复启动。
在模块来源、更新方式、请求体限制、规则排除、日志和回退到无 WAF 的 Caddy 配置全部记录前,不要进入生产。