网站上线后,扫描器、注入工具和恶意爬虫很快就会找上门。如何让网站在面对 SQL 注入、XSS 这类常见攻击时有实际的拦截能力?ModSecurity WAF(Web 应用防火墙)是目前使用最广泛的开源方案之一,它部署在 Web 服务器层,通过规则匹配在恶意流量到达业务代码之前完成拦截。这篇文章带你完成一次可落地的 ModSecurity 配置:从安装、启用 OWASP CRS(OWASP 核心规则集),到处理误报、验证拦截效果,每一步都给出可执行的命令。无论你的网站跑在 VPS(虚拟专用服务器)还是独立服务器上,照着做就能建立起第一道防线。
ModSecurity WAF 配置落地手册:从引擎安装到误报收敛的完整流程
以运维落地视角讲清 ModSecurity WAF 配置全过程:引擎安装、CRS 规则集加载、观察期切换、按规则 ID 收敛误报与三项巡检指标。