准备测试环境
先在实验室、灰度域名或低风险入口验证。确认网络、证书、上游服务、日志权限和防火墙规则都可控。
- 上游服务可直接访问。
- WAF 所需端口或云资源未被占用。
- 日志和监控入口已经准备好。
WAF 安装指南
SafeLine 中文安装与评估流程,覆盖前置条件、接入步骤、验证清单、误报观察和回滚规划。
快速结论
使用独立 Docker 主机和一个低风险上游,先验证 SafeLine 路由、管理面暴露、正常流量、日志与旁路,再扩大接入范围。
部署流程
先在实验室、灰度域名或低风险入口验证。确认网络、证书、上游服务、日志权限和防火墙规则都可控。
安装命令、控制台步骤和规则集版本都应以当前官方文档为准,避免复制过时博客片段。
先接入单个应用、单个域名或单条路径,观察干净流量、TLS、日志字段和上游行为,再扩大范围。
先用观察、计数、记录或挑战动作收集证据,再对低风险规则启用拦截。任何拦截策略都应可快速回滚。
回滚规划
实验室验证
这些检查项刻意保持保守。请把域名和端口替换成你的实验环境值,并把输出保存到测试记录里。
docker ps --format 'table {{.Names}}\t{{.Status}}\t{{.Ports}}'SafeLine-related containers should be healthy, and exposed ports should match the intended lab network design.
curl -I https://your-lab-hostname.example/The response should reach the expected upstream path through the WAF, with no unexpected redirect loop or TLS error.
curl -I http://127.0.0.1:YOUR_UPSTREAM_PORT/The upstream should still respond directly in the lab, so rollback and differential testing remain possible.
curl -w 'status=%{http_code} total=%{time_total}\n' -o /dev/null -s https://your-lab-hostname.example/Record the status code and total time before changing rules, then compare after enabling detection or blocking.
它用于验证 SafeLine 容器健康、受保护域名能够到达预期上游,并且原始上游仍可用于差异测试。
在 TLS、真实客户端 IP、正常登录和上传、阻断日志、管理入口与紧急旁路全部验证前,不要切换生产流量。