它能做什么
三类能力,都在同一个可视化控制台里
Web 攻击防护
- SQL 注入、XSS、代码与命令注入
- XXE、SSRF、路径遍历
- 上传后门、暴力破解、恶意扫描识别
流量与人机控制
- 等候室:缓解突发流量
- 频率限制:限流与限并发
- 人机验证、动态防护(前端参数)
接入与运维
- 反向代理接入,支持上游回源
- OIDC / CAS / LDAP / 企业微信 / 钉钉登录
- 日志、告警与 OpenAPI
系统要求与安装
先确认环境,再选一键安装或者手动 Compose
操作系统Linux
CPU 架构x86_64(需 SSSE3)或 arm64
Docker20.10.14 及以上
Docker Compose2.0.0 及以上
资源要求1 核 / 1 GB 内存 / 5 GB 可用空间
控制台端口9443(默认,可改)
-
01
先检查服务器环境
确认 CPU 架构、指令集、Docker 版本和剩余资源,避免装到一半发现不满足条件。
uname -m # 查看指令架构 lscpu | grep ssse3 # 确认是否支持 ssse3 指令集 docker version # 查看 Docker 版本 docker compose version # 查看 Docker Compose 版本 free -h # 查看内存 df -h # 查看磁盘 -
02
一键安装
官方脚本会拉起全部容器并完成初始化,适合大多数情况。
bash -c "$(curl -fsSLk https://waf-ce.chaitin.cn/release/latest/manager.sh)"装完访问
https://服务器IP:9443/进控制台。忘记管理员口令可以用docker exec safeline-mgt resetadmin重置。 -
03
手动安装(Docker Compose)
需要自定义安装目录、镜像源或者网段时用这种方式。
mkdir -p /data/safeline && cd /data/safeline wget https://waf-ce.chaitin.cn/release/latest/compose.yaml # 按需修改 .env 里的目录、端口、数据库口令与网段 # arm 服务器把 ARCH_SUFFIX 填成 -arm,LTS 版本把 RELEASE 填成 -lts docker compose up -d
常见问题
更多配置以官方文档为准
可以直接用在正式环境吗
可以,建议先小范围接一部分流量,结合拦截日志观察一段时间再逐步收紧策略;等候室、频率限制和人机验证按需要开,不用一上来全开。
管理员密码忘了怎么办
在服务器上执行 docker exec safeline-mgt resetadmin,按提示拿到临时口令,登录后再改成自己的。
怎么确认拦截生效了
在测试环境构造一个简单的注入或 XSS 请求,然后到控制台的安全事件日志里看有没有对应记录。正式环境上不建议这么做。
装在莱卡云的机器上有什么要注意的
确认机型的 CPU 支持 SSSE3、内存和磁盘够用即可。这是你自己服务器上的软件,配置和数据都归你管;装的过程中卡住了可以提工单,我们帮忙看环境层面的问题。