1Panel v2.2.4 WAF 更新详解:观察模式、源站保护与省份访问限制
1Panel v2.2.4 已发布。本次版本对 WAF 的规则验证、访问控制、源站防护和日志分析进行了集中更新。管理员可以先观察规则命中情况,再决定是否拦截;遇到异常流量时,也能按网站、Host 和来源地区更快定位。
已安装用户可以在面板右下角点击「检查更新」完成在线升级。完整变更可查看 1Panel v2.2.4 Release。
1Panel v2.2.4 WAF 更新了什么
本次 WAF 更新主要包含以下功能:
这些功能对应 WAF 使用中的三个常见问题:新规则可能误伤正常业务、CDN 后的源站可能被绕过、多个网站共用服务器时日志难以排查。
观察模式:先验证规则,再启用拦截
过去启用 WAF 规则时,管理员通常只能选择立即拦截或暂时关闭。立即拦截可能影响登录、文件上传、API、Webhook 和支付回调;保持关闭则无法判断规则会命中哪些请求。
观察模式提供了一个更稳妥的上线步骤。请求命中规则后,1Panel 会记录日志,但不会阻断访问。管理员可以检查正常业务是否被误判,确认规则符合预期后,再切换到防护模式。

对于正在运行的生产网站,建议先开启观察模式并覆盖一段完整的业务周期。确认登录、上传、接口调用和第三方回调均正常后,再启用拦截。
地区访问限制支持中国省份
1Panel WAF 的地区访问限制现在可以细化到中国省份。对于服务范围明确的网站,可以只允许目标地区访问;当某个地区出现集中异常流量时,也可以临时限制该地区。

IP 归属地来自地址库,并不等同于用户的真实位置。移动网络、企业代理和 VPN 都可能造成偏差,因此地区规则适合用于访问控制和风险缓解,不应代替账号登录、身份认证或权限校验。启用省份策略前,应先更新 IP 地址库,并通过观察模式检查影响。
搜索引擎蜘蛛可以单独放行
频率限制和反爬规则可能同时拦截搜索引擎抓取,导致百度、Google 等搜索引擎无法正常访问页面。v2.2.4 支持配置允许访问的搜索引擎蜘蛛,并提供蜘蛛 IP 池。
与单纯信任 User-Agent 相比,结合蜘蛛 IP 数据可以缩小放行范围。User-Agent 很容易伪造,不能单独作为可信身份依据。依赖搜索引擎收录的网站应定期更新蜘蛛 IP 池,并检查抓取日志。

源站保护:降低绕过 CDN 的风险
网站接入 CDN 或反向代理后,正常请求应先到达边缘节点,再回源到服务器。如果源站 IP 和端口仍允许公网直接访问,攻击者可能绕过 CDN 的缓存、限速和安全策略,直接请求源站。
源站保护用于限制连接源站的入口,只允许可信 CDN 回源 IP 组访问。它与 WAF 规则解决的问题不同:WAF 检查请求内容,源站保护则限制请求到达服务器的路径。

开启前需要核对 CDN 回源地址、健康检查来源和真实 IP 获取方式。可信 IP 组配置不完整可能导致网站无法访问,建议先确认 CDN 官方公布的回源网段,再逐步启用。
日志和攻击报表更容易定位问题
v2.2.4 还改进了 WAF 日志与报表:
拦截日志支持按 Host 筛选,适合一台服务器运行多个网站的场景。
拦截日志和网站监控日志支持查询 IP 归属地。
攻击报表增加网站维度统计,可以查看不同站点的攻击数量。
网站监控日志支持直接拉黑 IP 或 IP 段。
发生异常时,可以先按网站和 Host 缩小范围,再检查命中规则、请求来源和 IP 归属地。确认恶意来源后,可直接封禁 IP 或网段。观察模式产生的记录也可以用于这套分析流程。
升级后如何配置 WAF
升级到 1Panel v2.2.4 后,可以按以下顺序检查:
更新 IP 地址库和搜索引擎蜘蛛 IP 池。
为重点网站开启观察模式,检查正常业务是否命中规则。
根据业务范围配置国家、地区或省份访问策略。
CDN 网站核对真实 IP 获取方式和可信回源 IP 组。
检查 Host、IP 归属地和网站维度报表,再决定是否启用正式拦截。
观察模式等基础防护可在社区版使用;攻击报表、拦截记录、地区访问限制等高级功能需要有效的 1Panel 专业版或企业版许可证,具体以当前面板和许可证显示为准。
👇 了解专业版授权方案