返回列表 发布新帖

[其他应用] 【安全加固】【Lucky 教程】教你如何设置Lucky的CorazaWAF抵御恶意攻击

1198 6
发表于 2026-2-4 22:17:01 | 查看全部 阅读模式 IP:–广东–佛山–高明区

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?立即注册

×
本帖最后由 playok 于 2026-2-5 13:37 编辑

今天教大家如何设置Lucky的CorazaWAF,抵御恶意攻击。

1. 添加CorazaWAF实例
在CorazaWAF页面添加实例,实例名称唯一,然后点击“添加规则”,
如果您是第一次使用,可以直接创建一条规则,选择类型为"OWASP 核心规则集"。
勾选所有规则或按需选择,系统将自动调用内置的 OWASP 核心规则集。
如果只是用于防御路径穿越攻击,只需勾选 901、930、949 三条规则即可。

若是不知道怎么选择,可参考:https://lucky666.cn/docs/modules/coraza/
我是全选所有的规则集。
image.png    image.png
选择完后,点击“添加实例”,在实例列表中可以看到刚才添加的CorazaWAF 实例。
image.png

2. 配置CorazaWAF防护
在“web服务”中,打开我们的主规则,
image.png
弹出修改Web 服务规则页面,在“ CorazaWAF”中选择我们刚才配置的CorazaWAF实例,点击“应用到所有子规则”,然后点击“修改 Web服务规则”,稍等即可生效。
image.png

3.验证CorazaWAF防护
使用内置核心规则集的用户无需再看下面的自定义规则部分,直接测试 WAF 是否生效即可。
注意:需要在 Web 服务子规则的 CorazaWAF 设置中选择已创建的 CorazaWAF 实例,防护才会生效。
测试方法:在 URL 后添加 ?test=../../ 参数,例如 http://your-domain.com/?test=../../如被拦截则说明路径穿越防护已生效。
image.png
说明:若是不想所有的 web 服务都使用CorazaWAF防护,我们可选择该 web 服务子规则,,修改“ CorazaWAF”为“无”。
image.png

安全无小事,生产稳如山;麻痹一瞬间,事故毁全局。大家在日常工作生活中一定要注重安全!!!
在上一篇教程中教大家如何设置Lucky仅允许中国区域 IP 访问你的Web应用,感兴趣可以去看看:【安全加固】教你如何设置Lucky仅允许中国区域 IP 访问你的Web应用
如果对你有用,还请点赞+评论,有问题大家一起讨论。



评论6

蓝小白Lv.4 发表于 2026-2-5 09:04:48 来自手机 | 查看全部 IP:–四川–成都
瓜哥牛皮[666]
playok楼主Lv.4 发表于 2026-2-5 13:38:32 | 查看全部 IP:美国 CloudFlare节点

配置起来~
蓝小白Lv.4 发表于 2026-2-5 15:00:25 | 查看全部 IP:–四川–成都

懒得整
cLt9SWLv.1 发表于 2026-2-5 16:44:06 | 查看全部 IP:–福建–福州
大佬你试一下lucky打开设置界面后再添加?test=../../就无效了
cLt9SWLv.1 发表于 2026-2-5 16:46:23 | 查看全部 IP:–福建–福州
lucky ip 端口/#/set /?test=../../无效,只对lucky首页有效,其他docker管理页面也一样的
playok楼主Lv.4 发表于 2026-2-5 18:32:55 | 查看全部 IP:–贵州–遵义
cLt9SW 发表于 2026-2-5 16:46
lucky ip 端口/#/set /?test=../../无效,只对lucky首页有效,其他docker管理页面也一样的 ...

你要明白,你使用ip访问,那么就不会走Web服务里面配置的子规则了,不走Lucky代理自然不能起作用

评论

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Copyright © 2026 绿联NAS私有云社区 版权所有 All Rights Reserved. 粤公网安备44030002002555号| 粤ICP备12028978号
关灯 在本版发帖
联系技术支持
返回顶部
快速回复 返回顶部 返回列表