自定义 WAF 规则集

NK 允许客户自建 ModSecurity rule_set。详见 WAF 总览,本文专讲自定义规则细节。

scope 三档

  • global — 全节点生效(默认 NK 内置 CRS)
  • system — admin 创建,所有 user 网站可选绑
  • user — 普通 user 创建,只自己网站可用

关键字段

  • paranoia_level 1-4(越严越多误报)
  • anomaly_threshold_inbound(默认 5)/ outbound(默认 4)
  • allowed_methods 空格分隔 / allowed_content_types
  • early_blocking 1 立即拦 / 0 phase 末尾算分
  • keyword_rules JSON 数组 [{keyword, is_regex}]
  • custom_rules 原始 SecRule 文本(高级)

必须 reload

改完调 modsec-rule/reload 让 WAF engine 加载新规则。否则改的是 DB,运行时还跑老规则。