
服务器无法连接公网BT-WAF离线安装完整指南与避坑要点【免费下载链接】BT-WAFaawaf 是一款基于语义分析的Web应用防火墙项目地址: https://gitcode.com/gh_mirrors/bt/BT-WAFBT-WAF堡塔云WAF是一款免费开源的Web应用防火墙WAF基于语义分析引擎采用反向代理方式防护网站免受SQL注入、XSS、CC攻击等威胁并兼容ARM与国产化系统。当服务器无法连接公网如内网隔离、政务云、受控网络环境BT-WAF离线安装就是最优解。本文将带来一套完整的BT-WAF离线安装教程从环境检查、安装包下载到一条命令完成离线安装并整理新手最容易踩的避坑要点帮你一次装好、少走弯路。什么是BT-WAF为什么推荐离线部署堡塔云WAF的工作方式是反向代理网站流量先抵达WAF经语义分析引擎检测和过滤后再转发给源站服务器。它可以有效拦截SQL注入、XSS、CSRF、SSRF 攻击命令注入、代码注入、本地/远程文件包含CC攻击、恶意爬虫、目录扫描等高频威胁与商业WAF相比它免费、开源、可私有化部署业务数据不出服务器。因此即使服务器处于完全断网的隔离环境也完全值得部署一套。项目的功能说明、更新记录可参考仓库内的README.md与Update.md文档。哪些场景必须走WAF离线安装典型场景具体说明内网隔离环境服务器仅内网可达无法访问公网下载源政务/金融合规安全审计要求软件必须离线私有化部署公网出口受限能出网但无法访问境外或特定下载节点在线安装频繁失败下载超时、中断改用离线包更稳定可靠离线安装的本质就是把下载安装包这件事提前在有网的电脑上完成再拷贝进服务器执行逻辑并不复杂。离线安装前置检查一条命令确认环境⚠️ 注意离线安装时必须手动安装 Docker否则无法安装安装前请确认服务器存在tar、gzip、curl、netstat、ss、docker命令。SSH登录服务器后复制以下命令执行Packs(curl tar gzip netstat ss docker ); for pack in ${Packs[]}; do command -v $pack /dev/null 21 || echo -e \033[31mError: $pack 命令不存在\033[0m; done没有任何红色 Error 提示 → 环境就绪可继续提示docker 命令不存在→ 需先自行安装Docker离线环境可提前准备Docker的离线安装包再继续后续步骤完整离线安装步骤三个文件 一条命令第一步在有网环境下载离线安装包离线安装共需3 个文件一个都不能少离线安装脚本install_cloudwaf.sh镜像文件btwaf_mysql_openresty-latest.tar.gz内含 MySQL 与 OpenResty 容器镜像cloudwaf 程序文件cloudwaf-latest.tar.gzWAF 主程序三个文件均从堡塔云WAF官网的下载中心获取cloudwaf相关资源目录下。下载后请核对文件大小确认完整无误避免传输过程中损坏。第二步上传文件到服务器并执行离线安装使用 Xftp、WinSCP 等工具将 3 个文件上传到服务器同一个目录下然后执行bash install_cloudwaf.sh offline脚本会自动导入镜像、解压程序并启动容器耐心等待执行完成即可。看到类似安装完成的提示即表示成功整个过程无需联网。第三步登录管理界面验证安装安装完成后登录方式与在线安装完全一致。执行以下命令查看管理界面的访问地址btw 6返回的地址形如https://服务器IP:8379/安全入口请注意默认端口为8379需在系统防火墙与云厂商安全组中放行访问地址包含安全入口路径请妥善保管默认账号密码见安装完成时的终端提示登录成功后首页概览会展示今日请求数、恶意请求数、请求趋势、攻击地图等模块效果如下BT-WAF离线安装避坑要点新手必看Docker必须提前装好离线安装不会自动安装Docker缺失会直接失败这是离线安装失败率最高的原因。三个文件必须放同一目录安装脚本默认在同目录下查找镜像与程序包放错位置会提示文件不存在。注意ARM与国产系统兼容性堡塔云WAF兼容 x86_64 与 ARM 架构但需使用对应架构的镜像安装前先确认系统架构。记得放行8379端口管理界面打不开九成是系统防火墙或云安全组未放行端口而不是安装失败。升级前先备份规则WAF规则配置可在控制台备份。升级容器版本如修复OpenResty安全漏洞的版本建议在低峰期执行btw 17过程约1-2分钟期间网站会短暂不可访问。安装完成后如何添加第一个防护网站登录控制台后进入网站列表 → 添加防护网站依次配置防护域名要防护的网站域名开启SSL有证书可开启支持 HTTPS 访问源站地址原网站所在服务器IP回源协议需与源站一致否则会报502CDNWAF 前是否还有CDN/高防代理不确定建议开启添加完成后把域名A记录解析到堡塔云WAF服务器的IP等待生效即可访问测试。详细配置说明可参考仓库内的添加防护网站.md文档。规则命中与拦截详情可在拦截日志 → 规则命中记录中查看支持按状态、规则名、IP、地区筛选方便溯源分析控制台还内置攻击地图大屏可直观查看全球攻击来源分布与实时拦截动态常见问题排查无法登录管理界面先执行btw admin_status检查管理程序状态未启动则执行btw 2再检查防火墙与安全组端口放行。访问域名提示404确认访问协议https/http是否正确以及源站是否部署了对应域名的网站。访问域名提示502多为回源协议配置错误源站未开启SSL却用https回源就会出现502。浏览器提示重定向过多检查源站是否设置了强制HTTPS或存在循环重定向的伪静态规则。更多问题可参考仓库内的FQA.md文档。如需查看源码或自行编译研究可执行git clone https://gitcode.com/gh_mirrors/bt/BT-WAF获取完整项目。【免费下载链接】BT-WAFaawaf 是一款基于语义分析的Web应用防火墙项目地址: https://gitcode.com/gh_mirrors/bt/BT-WAF创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考