这个项目能做什么

BunkerWeb 是一个开源云原生 Web 应用防火墙(WAF),定位为基于 NGINX 构建的全功能 Web 服务器。其既定目标是保护 Web 服务,使其“默认安全”,作为反向代理集成到现有环境中,而无需单独的安装步骤。 支持的集成包括 Linux(Debian、Ubuntu、Fedora、RHEL/CentOS/Rocky/AlmaLinux)、Docker、Docker autoconf、Kubernetes、Docker Swarm 和 Microsoft Azure。预构建的 Docker 镜像已发布,适用于 x64、x86、armv7 和 arm64。对于 Kubernetes,autoconf 组件充当 Ingress 控制器,官方 Helm chart 在单独的仓库中维护。 配置由命名设置驱动(例如 AUTO_LETS_ENCRYPT 或 USE_ANTIBOT),可通过环境变量、标签或 Web UI 提供。多站点模式允许单个实例或集群服务并保护多个应用,每个应用由服务器名称标识并拥有自己的设置。对于仅靠设置无法覆盖的情况,可以包含自定义 NGINX 和 ModSecurity 配置。 README 中描述的安全功能包括:带自动化 Let's Encrypt 证书的 HTTPS、HTTP 安全标头和 TLS 加固、集成 OWASP Core Rule Set 的 ModSecurity WAF、基于 HTTP 状态码的自动封禁、连接和请求限制、通过挑战(cookie、JavaScript、captcha、hCaptcha、reCAPTCHA)阻止机器人,以及通过外部黑名单和 DNSBL 阻止已知恶意 IP。项目指出这些并非详尽列表,并建议进行调优以管理误报。 在架构上,调度器服务将设置和自定义配置存储在后端数据库中,执行作业,并生成 BunkerWeb 实例所消费的配置。支持的数据库有 SQLite、MariaDB、MySQL 和 PostgreSQL。可选的 Web UI 提供了 CLI 的图形化替代方案,用于管理实例和配置,并提供在线只读演示。 该项目采用 AGPLv3 许可。README 还介绍了商业产品:托管的 BunkerWeb Cloud 服务、带 30 天试用和许可证密钥激活的 PRO 版本,以及技术支持和咨询等专业服务。PRO 功能在文档和 UI 中以皇冠图标标记。社区资源包括 Discord、论坛、威胁地图和文档站点。