1Panel WAF 观察模式会继续检测网站请求,但在规则命中后保持请求放行。配合专业版、企业版的 WAF 拦截记录,管理员可以查看命中规则、处置动作和请求详情,在不影响正常业务的情况下完成上线前验证。
一套完整的使用流程是:先开启观察模式并复现主要业务请求,再到拦截记录中定位命中规则,调整策略后重新验证,最后逐步切换到防护模式。
1Panel WAF 观察模式是什么
观察模式与防护模式使用相同的检测逻辑,区别在于规则命中后的处理方式:
- 观察模式记录检测结果并继续放行请求;
- 防护模式按照规则执行拦截、封禁或其他处置。
如果网站刚接入 WAF,直接开启防护可能影响登录、文件上传、API、Webhook 或支付回调等正常请求。先运行一段时间的观察模式,可以找出容易误判的业务请求,并在正式拦截前调整规则。
哪些场景适合使用观察模式
以下情况建议先使用观察模式:
- 网站首次接入 WAF;
- 调整默认规则、自定义规则或访问频率限制;
- 新增登录、文件上传、API 或回调功能;
- 升级 1Panel、OpenResty 或网站应用后进行回归验证;
- 准备将已有网站切换到正式防护。
测试应在自己管理的网站上进行。生产环境以正常业务请求为主,不要直接发送高风险攻击载荷。
如何开启 WAF 观察模式
进入 1Panel 的 WAF 管理页面,确认 WAF 总开关已开启。随后进入“网站设置”,选择需要验证的网站,将执行策略切换为“观察模式”。

建议先选择测试站点或访问量较低的时间段。切换后记录开始时间,并准备客户端 IP、网站域名和请求路径,便于在拦截记录中定位对应请求。
通过 WAF 拦截记录完成验证
专业版和企业版提供 WAF 拦截记录,可以把规则命中情况与实际业务结果对应起来。排查时按以下顺序操作。
1. 准备一组可复现的业务请求
建议覆盖网站的主要访问路径:
- 打开首页和普通内容页;
- 完成用户登录、退出和验证码验证;
- 上传图片、压缩包等常用文件;
- 提交搜索、表单和带参数的 URL;
- 调用 API、Webhook 或支付回调;
- 在后台保存配置或发布内容。
每次测试都记录时间、客户端 IP、URL、HTTP 状态码和业务结果。页面成功打开只是其中一项,还要确认登录状态、上传结果或回调任务是否真正完成。
2. 筛选观察记录
进入“WAF → 拦截记录”,将处置动作筛选为“观察”,再按网站、命中规则、Host、URL、IP 或 IP 归属地缩小范围。

拦截记录会显示命中网站、规则、请求来源和处置结果。筛选时先使用测试时间和网站确定范围,再结合客户端 IP 或 URL 找到对应请求。具体字段可参考 WAF 拦截记录文档。
3. 对照规则与业务结果
找到记录后,对照请求路径、参数、来源 IP 和命中规则,判断它属于正常业务还是异常流量。
如果正常请求持续命中同一规则,应检查规则范围是否过宽,并确认是否只在特定路径、参数或来源下出现。对于异常请求,则保留相应防护,再结合访问频率、来源 IP 和请求路径判断是否需要加强限制。
4. 调整规则和访问策略
根据分析结果调整具体规则、访问限制,或配置精确的白名单、黑名单。相比为整个网站或大段 IP 放行,按必要的路径、来源或业务场景设置例外更稳妥。
调整后保持观察模式,重新执行同一组业务测试,并检查新的拦截记录。确认正常请求符合预期、异常请求仍能命中规则后,再准备切换防护模式。
验证通过后如何切换到防护模式
可以按以下顺序上线:
- 处理能够稳定复现的正常请求误判;
- 调整范围过宽的规则或访问策略;
- 将低风险网站切换到防护模式;
- 重新执行登录、上传、API 和回调测试;
- 持续检查拦截记录与业务结果;
- 确认运行稳定后,再扩大防护范围。
如果切换后出现异常,可以暂时恢复观察模式,对比切换前后的命中记录与业务结果,再继续调整规则或配置精确例外。
WAF 上线检查清单
- WAF 总开关和目标网站开关均已开启;
- 目标网站已切换到观察模式;
- 已记录测试时间、客户端 IP 和请求路径;
- 首页、登录、上传、API、Webhook 等主要流程已验证;
- 已按“观察”动作筛选对应的拦截记录;
- 已检查命中规则、来源 IP、URL 和业务结果;
- 正常业务的规则调整已完成复测;
- 切换防护模式后再次执行了同一组测试;
- 白名单仅覆盖必要的路径、来源或业务场景。
观察模式适合在正式拦截前验证业务兼容性。借助专业版、企业版的 WAF 拦截记录,可以从具体请求追踪到命中规则与处置动作。完成规则调整和复测后,再逐步开启防护,能够减少误拦截对业务的影响。
更多配置说明可查看 1Panel WAF 官方文档。