产品简介与架构

产品简介与架构

墨守是什么、数据面与控制面如何分工、请求进来要走哪八层过滤。读完这一页对整套产品有全局认识。

墨守 MO-GUARD 是一款纯私有化部署的语义分析 Web 应用防火墙(WAF)。它以反向代理的方式挡在你的网站 / API / 小程序后端最前面,对每一个请求做语法级语义分析来识别攻击——不依赖规则库,天然覆盖未知变种与 0day。整套产品单文件交付,数据不出服务器,断网也能正常防护。

这份文档从部署安装讲起,一步步推进到控制台每个页面的作用与用法。如果你是第一次接触墨守,建议按左侧顺序阅读;如果只想查某个功能怎么配,直接从左侧目录点进对应页面即可。

墨守控制台 · 安全态势总览
墨守控制台 · 安全态势总览

#它解决什么问题

语义识别,不靠规则库强归一化后做语法解析 + 抽象语法树判定,从结构层面判断是否构成攻击,而非正则匹配指纹,天然识别 SQL 注入 / XSS 的未知变种。
纯私有化部署无云厂商依赖,流量与日志完全本地化,合规性远超需要把流量绕行公网的云 WAF。
接口级限速与等候室每个 API 可独立设窗口与聚合 QPS,单接口被打崩只降级该接口,不牵连整站。
安全之外还做加速智能缓存自动识别热点接口,命中不回源;晋升前多客户端一致性抽样,杜绝把私有数据缓存给他人。

#架构:数据面 + 控制面

墨守在工程上分为两个平面,同一个二进制内协同工作:

  • 数据面(Data Plane):真正处理业务流量的反向代理。请求进来后依次走归一化、访问控制、检测引擎、限流、缓存、回源等环节,做出放行 / 拦截 / 挑战 / 排队的决策。默认监听 :8080(可改)。
  • 控制面(Control Plane):即你登录的 Web 控制台与管理 API,负责配置、日志、统计与运维。默认监听 127.0.0.1:9000,生产环境建议只在内网开放。
控制面的所有配置变更都是热加载的——保存后立即在数据面生效,无需重启进程。少数涉及监听端口的项才需要重启,控制台会以标记提示。

#请求要走的八层过滤

数据面把防护拆成由前到后的八层,逐层收敛:前置层可秒级卸下恶意流量、不占用后续资源;成本高的检测放在后面,此时流量已经很干净。

  1. 1
    接入与协议反向代理接入、TLS 终结、HTTP/1.1 与 HTTP/2 处理、WebSocket 透传。
  2. 2
    访问控制快门IP 黑白名单、UA 黑名单、可信代理真实 IP 还原、GeoIP 地理围栏、敏感路径拦截、威胁情报——命中直接放行/拒绝,跑在检测之前。
  3. 3
    CC 与限流默认全站限流 + 接口级精细限速,抵御高频访问与暴力破解。
  4. 4
    人机验证JS 工作量证明、行为评分、蜜罐诱捕,挡自动化脚本与恶意爬虫。
  5. 5
    等候室突发流量超容量时排队匀速放行,保护源站不被瞬时打崩。
  6. 6
    检测引擎归一化 → 语义分析(SQLi/XSS/RCE/…)+ ML 良性基线 + Coraza 互补层,多引擎打分聚合决策。
  7. 7
    智能缓存命中热点接口直接返回、不回源,降源站压力。
  8. 8
    回源与负载均衡转发到上游后端,多实例负载均衡 + 健康检查 + 故障转移。

这一整条链路的详细拆解见 产品功能页。接下来先把墨守装起来。