期望雷池支持,根据请求的 URL 路径匹配规则
Surou
更新于 6 分钟前
例如
server {
listen 80;
server_name testnet.orcamind.ai;
location /agent-api/ {
proxy_pass http://1.2.3.4:6666/;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
...
}
}
用于根据 请求的 URL 路径 匹配规则,并定义该路径下的反向代理、静态文件服务、重定向等行为。
这个对于我们后端业务很常用,希望能优先考虑支持下~
0
1
解决使用Lucky DDNS 进行反向代理,无法经过雷池WAF导致无流量等问题
PiKa丘_Leo
更新于 15 小时前
作者:PiKa丘_Leo(社区72群)
注意:本文未经授权禁止转载至其他媒体平台
- 本文介绍通过Lucky DDNS 进行反向代理时,无法经过雷池WAF导致无流量、测试攻击无效等问题
- 本期教程文档较长,请耐心紧跟步骤看完!本期教程仅适用于
Ubuntu
系统- Windows请自测!如果你的Windows部署了
Docker
环境,原理上步骤是一致的,若有任何报错请退出本教程- 本期文档将提供解决
Lucky DDNS
反代雷池教程,若你未部署Docker
,请自行部署- 本期文档仅提供
Docker
部署方案,如果用openwrt/istore部署,支持Docker
部署的,可参考本文档
重点
ip地址
,并不是当前主机的ip地址
ipv4公网
或ipv6公网
,如果不清楚的建议向装维师傅或运营商咨询业务经理ipv4公网ip
localhost
它并不是IP,而是一种特殊的域名(没有后缀),默认的情况下它解析到的是本地IP的127.0.0.1
,主要通过本机的host文件
进行管理,如果你愿意,也可以把localhost
域名解析到某个公网IP上去127.0.0.1
它是一个私有IP,代表的就是你的本机环回地址,其实本质上是绑定在虚拟网卡(loopback)上的IPlocalhost
和127.0.0.1
并不需要联网访问,即使在无网络环境下访问这两者都能找到本机localhost
是域名,默认是指向127.0.0.1
的必须有稳定域名,不要使用免费域名,同时请确保你已申请并下发 SSL 证书,Lucky DDNS
和雷池WAF
都可以申请SSL证书【这里不赘述,请自行在Lucky或雷池WAF的控制台查看相关手册】
嫌 Docker
部署麻烦的也可以用一键脚本,作者不保证在 ubuntu
能起作用(因此在此不提供一键脚本),推荐使用 Docker
部署
如果你已部署Lucky 可以跳过此步骤 直接看2.5
注:通常使用第一个命令即可,除非你对
Docker
搭建非常熟悉,可以自定义并操作第三步,否则请你使用第一个命令!
同时支持IPv4/IPv6, Liunx系统推荐(正常用此命令即可)
Windows系统不要使用
1docker run -d --name lucky --restart=always --net=host gdy666/lucky
只支持IPv4, Windows不推荐使用docker版本
1docker run -d --name lucky --restart=always -p 16601:16601 gdy666/lucky
挂载主机目录删除容器后配置不会丢失。可替换
/root/luckyconf
为主机目录, 配置文件为lucky.conf
1docker run -d --name lucky --restart=always --net=host -v /root/luckyconf:/goodluck gdy666/lucky
地址栏输入ip:16601
并登录,账号密码都是666
相关的教程在添加任务里有文档,这里就不多说
域名配置成功后,是这样子的。如有报错请检查你路由器的防火墙
或旁路由的防火墙
添加域名后打开 Web 服务
此步骤一定要跟随脚步!
xxx.cn
,子域名就是abc.xxx.cn
(这一步请注意,你的子域名一定要和动态域名里的子域名是一致的,否则配置失败)http://127.0.0.1:端口号
)
- 请注意
127.0.0.1
是指代表的就是你的本机环回地址而不是你的目标主机的ip地址,如果你担心配置不准,建议你使用目标主机ip:端口
- 云服务器填
公网ip:端口
地址
请注意后端地址的是 http://
不是 https://
后端地址不要抄我的,请以你实际ip为准!请以你实际ip为准!
配置Web 服务成功后无报错是这样的⬇️
重定向
https://{host}:9443
这里的9443指向的是雷池WAF
配置重定向成功后无报错是这样的 ⬇️
域名
在局域网/外网中正常访问网站主路由
防火墙规则(前提路由器支持此功能)或临时关闭主路由
防火墙进行测试以华硕TUF GAMING 小旋风路由器为例
通过域名
在局域网/外网中正常访问网站,恭喜你!进入最后一个环节!
IP:9443
图上所示
源站
指已部署的服务(例:alist),alist的源站是IP:5244
的,那你就填IP:5244
图上指示
子域名:端口
,优先测试
网站是否能正常访问xxx.cn/
的 /
后面添加上雷池的攻击测试https://xxx.cn/?id=1+and+1=2+union+select+1
https://xxx.cn/?id=<img+src=x+onerror=alert()>
https://xxx.cn/?id=../../../../etc/passwd
https://xxx.cn/?id=phpinfo();system('id')
https://xxx.cn/?id=<?xml+version="1.0"?><!DOCTYPE+foo+SYSTEM+"">
临时关闭主路由的防火墙
移动流量
,不能用WiFi
回去查看日志就能看到拦截日志了!!!
请注意!!在防护配置-自定义规则,请暂时 不要添加仅允许国内IP地址访问规则
此规则会导致你无法访问你的网站(截止发稿前还不能确认是什么原因导致的,如果有开启后仍能在国内访问的,欢迎72群讨论心得)
非常感谢 百智云 AI 交流群 @Chance 提供解决方法
若还不显示的请检查3.1步骤是否正确
同一个域名只能配置同一个端口
本作者极其不推荐关闭路由器防火墙,家庭网络将会完全暴露在v4/v6公网之中,是非常危险的行为
全部的配置部署成功后,局域网可以以子域名:端口号
正常访问后,外网无法访问的,请尝试以下方法:
主路由
防火墙,若能访问打开防火墙,并添加规则(前提路由器有该功能)因为华为路由器没有单独的v4/v6防火墙规则
,必须完全关闭防火墙才可访问5
23
防护应用日志记录"混乱"
鱼
更新于 3 天前
通过一段时间的观察,发现 应用日志 会写到非该应用的日志文件中,不确认是否是mgt控制台编辑应用配置后出现的现象,较难描述。
简单来说,就是 a.domain.com 的 tengine 日志文件中,出现了不应该出现的日志。如下,是我们的监控系统的 UA 和 REFER,但 IF_backend_28 这个站点并没有接入监控,不知为何会出现该日志,且请求时间和响应状态比较诡异。
雷池WAF版本: 8.9.1(从8.8.0测试开始均遇到该情况)
截图如下(主备节点均出现,下述为备节点截图):
0
12
建议应用之间跨域的人机验证实现
千里行商贸
更新于 2 天前
前后端分离,防护应用分开的情况下,能否实现前端应用植入SDK,兼容后端人机验证策略
0
1
相关于免费版站点限制需求
坐看风云起&
更新于 2 天前
尊敬的雷池WAF团队:
作为个人开发者,我一直将雷池WAF用于内网多站点(如测试环境、小型项目)及外网应用的统一代理管理,非常认可产品的能力和易用性。但在近期重新部署时发现,免费版的站点限制已从早期的50个缩减至10个,这在实际使用中显得较为局促。
具体诉求:
放宽免费额度:能否恢复至原先的50个站点限制?或至少提供更灵活的增量选项(如20-30个),满足基础需求。
提供扩展授权:若团队需控制资源,建议推出付费扩展包(如单独购买站点授权码),让用户按需增加限额。
区分功能与规模限制:高级功能收费是合理的,但基础站点的数量限制可能影响用户体验,尤其是内网多环境的开发者。
背景说明:
内网部署常需为每个服务分配独立代理(如开发/测试/演示环境),10个限额易快速耗尽。
早期50个限额能覆盖多数个人使用场景,调整后需频繁清理历史配置,影响效率。
希望团队能考虑开发者的实际需求,优化免费策略。即使需要付费扩展,我们也愿意支持,但当前10个限额确实难以满足基础使用。感谢你们的付出,期待回复!
此致
0
1
希望支持自定义的CC策略
玄蜂001
更新于 18 小时前
对某个路径(比如/login暴破、某些敏感API接口) 限速/人机/拦截,设置秒数与触发阈值
10
5
期望雷池支持,根据请求的 URL 路径匹配规则
Surou
更新于 6 分钟前
例如
server {
listen 80;
server_name testnet.orcamind.ai;
location /agent-api/ {
proxy_pass http://1.2.3.4:6666/;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
...
}
}
用于根据 请求的 URL 路径 匹配规则,并定义该路径下的反向代理、静态文件服务、重定向等行为。
这个对于我们后端业务很常用,希望能优先考虑支持下~
0
1
解决使用Lucky DDNS 进行反向代理,无法经过雷池WAF导致无流量等问题
PiKa丘_Leo
更新于 15 小时前
作者:PiKa丘_Leo(社区72群)
注意:本文未经授权禁止转载至其他媒体平台
- 本文介绍通过Lucky DDNS 进行反向代理时,无法经过雷池WAF导致无流量、测试攻击无效等问题
- 本期教程文档较长,请耐心紧跟步骤看完!本期教程仅适用于
Ubuntu
系统- Windows请自测!如果你的Windows部署了
Docker
环境,原理上步骤是一致的,若有任何报错请退出本教程- 本期文档将提供解决
Lucky DDNS
反代雷池教程,若你未部署Docker
,请自行部署- 本期文档仅提供
Docker
部署方案,如果用openwrt/istore部署,支持Docker
部署的,可参考本文档
重点
ip地址
,并不是当前主机的ip地址
ipv4公网
或ipv6公网
,如果不清楚的建议向装维师傅或运营商咨询业务经理ipv4公网ip
localhost
它并不是IP,而是一种特殊的域名(没有后缀),默认的情况下它解析到的是本地IP的127.0.0.1
,主要通过本机的host文件
进行管理,如果你愿意,也可以把localhost
域名解析到某个公网IP上去127.0.0.1
它是一个私有IP,代表的就是你的本机环回地址,其实本质上是绑定在虚拟网卡(loopback)上的IPlocalhost
和127.0.0.1
并不需要联网访问,即使在无网络环境下访问这两者都能找到本机localhost
是域名,默认是指向127.0.0.1
的必须有稳定域名,不要使用免费域名,同时请确保你已申请并下发 SSL 证书,Lucky DDNS
和雷池WAF
都可以申请SSL证书【这里不赘述,请自行在Lucky或雷池WAF的控制台查看相关手册】
嫌 Docker
部署麻烦的也可以用一键脚本,作者不保证在 ubuntu
能起作用(因此在此不提供一键脚本),推荐使用 Docker
部署
如果你已部署Lucky 可以跳过此步骤 直接看2.5
注:通常使用第一个命令即可,除非你对
Docker
搭建非常熟悉,可以自定义并操作第三步,否则请你使用第一个命令!
同时支持IPv4/IPv6, Liunx系统推荐(正常用此命令即可)
Windows系统不要使用
1docker run -d --name lucky --restart=always --net=host gdy666/lucky
只支持IPv4, Windows不推荐使用docker版本
1docker run -d --name lucky --restart=always -p 16601:16601 gdy666/lucky
挂载主机目录删除容器后配置不会丢失。可替换
/root/luckyconf
为主机目录, 配置文件为lucky.conf
1docker run -d --name lucky --restart=always --net=host -v /root/luckyconf:/goodluck gdy666/lucky
地址栏输入ip:16601
并登录,账号密码都是666
相关的教程在添加任务里有文档,这里就不多说
域名配置成功后,是这样子的。如有报错请检查你路由器的防火墙
或旁路由的防火墙
添加域名后打开 Web 服务
此步骤一定要跟随脚步!
xxx.cn
,子域名就是abc.xxx.cn
(这一步请注意,你的子域名一定要和动态域名里的子域名是一致的,否则配置失败)http://127.0.0.1:端口号
)
- 请注意
127.0.0.1
是指代表的就是你的本机环回地址而不是你的目标主机的ip地址,如果你担心配置不准,建议你使用目标主机ip:端口
- 云服务器填
公网ip:端口
地址
请注意后端地址的是 http://
不是 https://
后端地址不要抄我的,请以你实际ip为准!请以你实际ip为准!
配置Web 服务成功后无报错是这样的⬇️
重定向
https://{host}:9443
这里的9443指向的是雷池WAF
配置重定向成功后无报错是这样的 ⬇️
域名
在局域网/外网中正常访问网站主路由
防火墙规则(前提路由器支持此功能)或临时关闭主路由
防火墙进行测试以华硕TUF GAMING 小旋风路由器为例
通过域名
在局域网/外网中正常访问网站,恭喜你!进入最后一个环节!
IP:9443
图上所示
源站
指已部署的服务(例:alist),alist的源站是IP:5244
的,那你就填IP:5244
图上指示
子域名:端口
,优先测试
网站是否能正常访问xxx.cn/
的 /
后面添加上雷池的攻击测试https://xxx.cn/?id=1+and+1=2+union+select+1
https://xxx.cn/?id=<img+src=x+onerror=alert()>
https://xxx.cn/?id=../../../../etc/passwd
https://xxx.cn/?id=phpinfo();system('id')
https://xxx.cn/?id=<?xml+version="1.0"?><!DOCTYPE+foo+SYSTEM+"">
临时关闭主路由的防火墙
移动流量
,不能用WiFi
回去查看日志就能看到拦截日志了!!!
请注意!!在防护配置-自定义规则,请暂时 不要添加仅允许国内IP地址访问规则
此规则会导致你无法访问你的网站(截止发稿前还不能确认是什么原因导致的,如果有开启后仍能在国内访问的,欢迎72群讨论心得)
非常感谢 百智云 AI 交流群 @Chance 提供解决方法
若还不显示的请检查3.1步骤是否正确
同一个域名只能配置同一个端口
本作者极其不推荐关闭路由器防火墙,家庭网络将会完全暴露在v4/v6公网之中,是非常危险的行为
全部的配置部署成功后,局域网可以以子域名:端口号
正常访问后,外网无法访问的,请尝试以下方法:
主路由
防火墙,若能访问打开防火墙,并添加规则(前提路由器有该功能)因为华为路由器没有单独的v4/v6防火墙规则
,必须完全关闭防火墙才可访问5
23
防护应用日志记录"混乱"
鱼
更新于 3 天前
通过一段时间的观察,发现 应用日志 会写到非该应用的日志文件中,不确认是否是mgt控制台编辑应用配置后出现的现象,较难描述。
简单来说,就是 a.domain.com 的 tengine 日志文件中,出现了不应该出现的日志。如下,是我们的监控系统的 UA 和 REFER,但 IF_backend_28 这个站点并没有接入监控,不知为何会出现该日志,且请求时间和响应状态比较诡异。
雷池WAF版本: 8.9.1(从8.8.0测试开始均遇到该情况)
截图如下(主备节点均出现,下述为备节点截图):
0
12
建议应用之间跨域的人机验证实现
千里行商贸
更新于 2 天前
前后端分离,防护应用分开的情况下,能否实现前端应用植入SDK,兼容后端人机验证策略
0
1
相关于免费版站点限制需求
坐看风云起&
更新于 2 天前
尊敬的雷池WAF团队:
作为个人开发者,我一直将雷池WAF用于内网多站点(如测试环境、小型项目)及外网应用的统一代理管理,非常认可产品的能力和易用性。但在近期重新部署时发现,免费版的站点限制已从早期的50个缩减至10个,这在实际使用中显得较为局促。
具体诉求:
放宽免费额度:能否恢复至原先的50个站点限制?或至少提供更灵活的增量选项(如20-30个),满足基础需求。
提供扩展授权:若团队需控制资源,建议推出付费扩展包(如单独购买站点授权码),让用户按需增加限额。
区分功能与规模限制:高级功能收费是合理的,但基础站点的数量限制可能影响用户体验,尤其是内网多环境的开发者。
背景说明:
内网部署常需为每个服务分配独立代理(如开发/测试/演示环境),10个限额易快速耗尽。
早期50个限额能覆盖多数个人使用场景,调整后需频繁清理历史配置,影响效率。
希望团队能考虑开发者的实际需求,优化免费策略。即使需要付费扩展,我们也愿意支持,但当前10个限额确实难以满足基础使用。感谢你们的付出,期待回复!
此致
0
1
希望支持自定义的CC策略
玄蜂001
更新于 18 小时前
对某个路径(比如/login暴破、某些敏感API接口) 限速/人机/拦截,设置秒数与触发阈值
10
5