配置CC攻擊防護規(guī)則
華為云 Web應(yīng)用防火墻 WAF保護網(wǎng)站等Web應(yīng)用程序免受常見Web攻擊,保障業(yè)務(wù)持續(xù)穩(wěn)定運行,滿足合規(guī)和監(jiān)管要求。對網(wǎng)站業(yè)務(wù)流量進行多維度檢測和防護,避免網(wǎng)站被黑客惡意攻擊和入侵。
邊緣安全 EdgeSec 基于CDN邊緣節(jié)點提供的DDoS 防護、CC 防護、WAF 防護等安全防護服務(wù),全方位保障內(nèi)容分發(fā)業(yè)務(wù)和全站加速業(yè)務(wù)的安全 基于CDN邊緣節(jié)點提供的DDoS 防護、CC 防護、WAF 防護等安全防護服務(wù),全方位保障內(nèi)容分發(fā)業(yè)務(wù)和全站加速業(yè)務(wù)的安全 購買 控制臺
)的訪問頻率,WAF會根據(jù)您配置的規(guī)則,精準識別CC攻擊以及有效緩解CC攻擊。 精準訪問防護規(guī)則 精準訪問防護策略可對HTTP首部、Cookie、訪問URL、請求參數(shù)或者客戶端IP進行條件組合,定制化防護策略,為您的網(wǎng)站帶來更精準的防護。 說明:防護動作為“阻斷”時,可使用攻擊懲
3)源站配置:分別完成“防護域名端口”、“對外協(xié)議”、“源站協(xié)議”、“源站地址”、“源站端口”的配置。 4)高級配置:根據(jù)業(yè)務(wù)需要,配置“IPv6防護”、“負載均衡算法”、“代理”、“HTTP2協(xié)議”以及“策略配置”。 說明 1)系統(tǒng)默認防護“80”和“443”端口,如需配置除“80”和“443”以外的
DDOS攻擊緩解標準助手 DDoS防護服務(wù)配置開通 客戶根據(jù)“DDoS防護服務(wù)推薦”方案完成服務(wù)選購后,幫助客戶完成DDoS防護方案的配置。確保DDoS防護方案有效執(zhí)行。 根據(jù)客戶的業(yè)務(wù)場景和風(fēng)險評估,給出DDoS防護的產(chǎn)品套餐方案,例如如何選擇華為云DDoS高防包,防護IP個數(shù)、保底帶寬選擇等
括開啟彈性公網(wǎng)IP防護、開啟入侵防御攔截模式、配置訪問策略、查看網(wǎng)絡(luò)流量與查看日志審計的指導(dǎo),助您輕松上手云防火墻。 配置IP地址組和服務(wù)組訪問策略 當防護對象成功接入云防火墻后,您可以配置IP地址組和服務(wù)組的訪問控制策略,以驗證配置的組規(guī)則是否生效,即驗證配置訪問控制策略的訪問
新手入門 配置防護規(guī)則放行指定EIP的入方向流量 切換入侵防御模式為EIP攔截攻擊 查看更多 最佳實踐 最佳實踐 僅放行互聯(lián)網(wǎng)對指定端口的訪問流量 CFW與WAF、DDoS高防、CDN同時使用的配置建議 通過配置CFW防護規(guī)則實現(xiàn)兩個VPC間流量防護 通過配置CFW防護規(guī)則實現(xiàn)SNAT流量防護
新一代的云原生防火墻服務(wù),彈性靈活降低部署成本,智能極簡助力高效運維 購買 控制臺 文檔 資產(chǎn)防護 彈性公網(wǎng)IP防護 同步EIP信息并開啟彈性公網(wǎng)IP防護后,您可以對云上資產(chǎn)(詳見EIP列表)自動安全盤點,對外開放服務(wù)秒級防護。 VPC間邊界防護(專業(yè)版) VPC間防護用于檢測和控制兩個VPC
購買額外互聯(lián)網(wǎng)邊界公網(wǎng)IP防護數(shù)量,按購買個數(shù)計費 防護公網(wǎng)IP數(shù)擴展包單價*個數(shù)*購買時長 防護互聯(lián)網(wǎng)邊界的流量峰值(可選) 標準版/專業(yè)版 購買額外互聯(lián)網(wǎng)邊界流量防護峰值,按購買帶寬大小計費 防護流量峰值擴展包單價*流量值*購買時長 防護的VPC數(shù)量(可選) 專業(yè)版 購買額外VPC防護數(shù)量,按購買個數(shù)計費
%。 無縫對接云原生數(shù)據(jù)環(huán)境,提供數(shù)據(jù)安全地圖,數(shù)據(jù)、出口、風(fēng)險全可視。 從底層提供數(shù)據(jù)加密、分級分類、脫敏水印等能力。 一體化防護 一體化防護 防護能力一體化:數(shù)據(jù)安全中心統(tǒng)一集成數(shù)據(jù)安全能力。 安全策略一體化:一條策略可編排不同安全原子服務(wù)。 多場景覆蓋,滿足各類數(shù)據(jù)安全需求
發(fā),DDOS流量攻擊CC攻擊WEB攻擊等安全事件擁有豐富的方案經(jīng)驗。產(chǎn)品亮點有效解決黑客控制僵尸網(wǎng)絡(luò)對服務(wù)器發(fā)起的流量攻擊造成服務(wù)器IP被封、帶寬被打滿等現(xiàn)象,100%清洗SYN Flood、UDP Flood、ICMP Flood等攻擊流量。 CC攻擊防護 有效解決大批量網(wǎng)絡(luò)僵
Jemalloc(可定制化指定安裝組件) LAMP運行環(huán)境(Apache/MySQL/PHP) 集成軟件:Apache、PHP、MySQL、phpMyAdmin、Pure-FTPd、Redis、Memcached、Jemalloc(可定制化指定安裝組件) Windows運行環(huán)境:
發(fā)到不同應(yīng)用服務(wù)器上,減輕單個服務(wù)器壓力,提高系統(tǒng)并發(fā)量;6) 支持動態(tài)配置 查看動態(tài)統(tǒng)計信息,動態(tài)配置接入規(guī)則,動態(tài)配置規(guī)則,動態(tài)配置策略,動態(tài)添加第三方模塊,使得在不重啟引擎中斷業(yè)務(wù)的條件下,升級防護。OpenWAF基于Nginx與Lua的高性能Web平臺,性能高,能夠精準有效地防御Web攻擊。
網(wǎng)站集群發(fā)布,增量發(fā)布。 網(wǎng)站漏洞防護:針對網(wǎng)站常見的 SQL 注入、XSS 跨站、Web 容器及應(yīng)用漏洞進行實時防護,可自定義新規(guī)則,自動屏蔽掃描器防止非法請求等。 CC攻擊防護:以自研Web容器安全插件采集的數(shù)據(jù)為依據(jù),智能檢測并防御CC攻擊行為,從內(nèi)核網(wǎng)絡(luò)驅(qū)動中直接丟棄攻擊者的數(shù)據(jù)包,以保證網(wǎng)站的正常服務(wù)能力。
工策略更新,實現(xiàn)無延遲的實時防護。AI 防護者為客戶提供便捷的一站式部署,并提供極輕量級的使用體驗。同時,我們的解決方案還助力AI防護者實現(xiàn)全生命周期的“零運維”和“零事故”目標,為客戶提供高效、穩(wěn)定的安全防護。我們?yōu)榭蛻籼峁┝司C合性的Web安全防護解決方案,以應(yīng)對不斷演變的網(wǎng)絡(luò)
2000:最大處理能力為2G網(wǎng)絡(luò)數(shù)據(jù)泄露防護 5000:最大處理能力為5G網(wǎng)絡(luò)數(shù)據(jù)泄露防護 8000:最大處理能力為10G二、郵件數(shù)據(jù)泄露防護郵件數(shù)據(jù)泄露防護 1000:最大處理能力為600M,2000并發(fā)郵件數(shù)據(jù)泄露防護 2000:最大處理能力為1.5G,5000并發(fā)郵件數(shù)據(jù)泄露防護 5000:最大處
體驗的網(wǎng)站注意:配置https,一般要服務(wù)器才可以設(shè)置,另外windows2003,windows2008系統(tǒng)IIS默認只支持配置一個網(wǎng)站支持https訪問,windows2008可以實現(xiàn)多個站點https,需要單獨配置,如果不想更換系統(tǒng)有需求的客戶,可以單獨配置windows2
Agent的過濾,匹配自定義規(guī)則中的條目,然后進行處理(返回403)。支持CC攻擊防護,單個URL指定時間的訪問次數(shù),超過設(shè)定值,直接返回403。支持Cookie過濾,匹配自定義規(guī)則中的條目,然后進行處理(返回403)。支持URL過濾,匹配自定義規(guī)則中的條目,如果用戶請求的URL
DDoS/CC:免疫 轉(zhuǎn)發(fā)規(guī)則:500 支持源機:5專業(yè)版 :1999元/月 并發(fā)數(shù):10000 在線峰值:400 DDoS/CC:免疫 轉(zhuǎn)發(fā)規(guī)則:500 支持源機:5企業(yè)版 :3999元/月 并發(fā)數(shù):10000 在線峰值:600 DDoS/CC:免疫 轉(zhuǎn)發(fā)規(guī)則:500 支持源機:5尊享版
,下一個周期所有滿足規(guī)則條件的請求都會被攔截。 區(qū)別 • “放行頻率”和“限速頻率”的限速周期一致。 • “放行頻率”小于等于“限速頻率”,且“放行頻率”可為0。 有關(guān)配置CC攻擊防護規(guī)則的詳細介紹,請參見配置CC攻擊防護規(guī)則。 配置“人機驗證”CC防護規(guī)則后,驗證碼不能刷新,驗證一直不通過,如何處理?
Web應(yīng)用防火墻的Web基礎(chǔ)防護規(guī)則支持“僅記錄”模式。 • 有關(guān)配置Web基礎(chǔ)防護規(guī)則的詳細操作,請參見配置Web基礎(chǔ)防護規(guī)則。 WAF的CC攻擊防護規(guī)則、精準訪問防護規(guī)則、黑白名單規(guī)則、地理位置訪問控制規(guī)則和網(wǎng)站反爬蟲支持“僅記錄”防護動作。 • 有關(guān)配置黑白名單規(guī)則的詳細操作,請參見配置黑白名單規(guī)則。
網(wǎng)站安全-Web應(yīng)用防火墻-Web基礎(chǔ)防護規(guī)則 網(wǎng)站安全-Web應(yīng)用防火墻-CC攻擊防護規(guī)則 網(wǎng)站安全-Web應(yīng)用防火墻-0Day漏洞防護 網(wǎng)站安全-Web應(yīng)用防火墻-DDoS高防+云WAF聯(lián)動 通過Web應(yīng)用防火墻配置防護規(guī)則 Web應(yīng)用防火墻-配置IP黑白名單規(guī)則 Web應(yīng)用防火墻-配置精準訪問防護規(guī)則 W
開啟WAF防護 02:31 開啟WAF防護 如何快速開啟Web應(yīng)用防火墻 WAF防護 配置防護策略(黑白名單) 01:54 配置防護策略(黑白名單) 快速配置防護策略(IP黑白名單) 配置防護策略(CC攻擊) 02:59 配置防護策略(CC攻擊) 如何快速配置防護策略(CC攻擊) 開啟WAF告警通知
,此外還提供了CC攻擊的防護,CC攻擊是拒絕服務(wù)攻擊的一種類型。本實踐將指導(dǎo)您在遭遇CC攻擊時,完成基于IP限速和基于Cookie字段識別的防護規(guī)則的配置。 Web應(yīng)用防火墻防范常見Web攻擊,例如SQL注入、XSS跨站腳本等,此外還提供了CC攻擊的防護,CC攻擊是拒絕服務(wù)攻擊的
網(wǎng)站安全-Web應(yīng)用防火墻-CC攻擊防護規(guī)則 網(wǎng)站安全-Web應(yīng)用防火墻-0Day漏洞防護 網(wǎng)站安全-Web應(yīng)用防火墻-DDoS高防+云WAF聯(lián)動 通過Web應(yīng)用防火墻配置防護規(guī)則 Web應(yīng)用防火墻-配置IP黑白名單規(guī)則 Web應(yīng)用防火墻-配置精準訪問防護規(guī)則 Web應(yīng)用防火墻-配置地理位置訪問控制規(guī)則
網(wǎng)站安全-Web應(yīng)用防火墻-CC攻擊防護規(guī)則 網(wǎng)站安全-Web應(yīng)用防火墻-0Day漏洞防護 網(wǎng)站安全-Web應(yīng)用防火墻-DDoS高防+云WAF聯(lián)動 通過Web應(yīng)用防火墻配置防護規(guī)則 Web應(yīng)用防火墻-配置IP黑白名單規(guī)則 Web應(yīng)用防火墻-配置精準訪問防護規(guī)則 Web應(yīng)用防火墻-配置地理位置訪問控制規(guī)則
,此外還提供了CC攻擊的防護,CC攻擊是拒絕服務(wù)攻擊的一種類型。本實踐將指導(dǎo)您在遭遇CC攻擊時,完成基于IP限速和基于Cookie字段識別的防護規(guī)則的配置。 Web應(yīng)用防火墻防范常見Web攻擊,例如SQL注入、XSS跨站腳本等,此外還提供了CC攻擊的防護,CC攻擊是拒絕服務(wù)攻擊的
v6流量的安全防護。 CC攻擊防護 CC攻擊防護規(guī)則支持通過限制單個IP/Cookie/Referer訪問者對防護網(wǎng)站上特定路徑(URL)的訪問頻率,精準識別CC攻擊以及有效緩解CC攻擊,阻擋探測和統(tǒng)計弱密碼撞庫等高頻攻擊。支持人機驗證、阻斷、動態(tài)阻斷和僅記錄防護動作。 安全可視化
配置CC攻擊防護規(guī)則
CC(Challenge Collapsar,以下簡稱CC)防護對單Web應(yīng)用訪問者IP或者Cookie鍵值進行訪問頻率限制,超過限制時通過人機識別或阻斷訪問,阻斷頁面可自定義內(nèi)容和類型,滿足業(yè)務(wù)多樣化需要。
在大規(guī)模CC攻擊中,單臺傀儡機發(fā)包的速率往往遠超過正常用戶的請求頻率。針對這種場景,直接對請求源IP設(shè)置限速規(guī)則是最有效的辦法。
本文以如下配置為例,介紹如何通過CC攻擊防護規(guī)則基于IP限速攔截大流量高頻攻擊。
- 接入方式:云模式-CNAME接入
- 防護對象:域名
- 計費模式:包年/包月
- 版本規(guī)格:標準版
- 防護策略:CC攻擊防護
操作流程
|
操作步驟 |
說明 |
|---|---|
|
注冊華為賬號、開通華為云,并為賬戶充值、賦予WAF權(quán)限。 |
|
|
購買WAF,選擇業(yè)務(wù)防護區(qū)域、WAF模式等信息。 |
|
|
將防護網(wǎng)站添加到WAF防護,實現(xiàn)WAF流量檢測并轉(zhuǎn)發(fā)。 |
|
|
配置并開啟CC攻擊防護規(guī)則,助力網(wǎng)站有效緩解CC攻擊。 |
準備工作
- 在購買Web應(yīng)用防火墻之前,請先注冊華為賬號并開通華為云。具體操作詳見注冊華為賬號并開通華為云、實名認證。
如果您已開通華為云并進行實名認證,請忽略此步驟。
- 請保證賬戶有足夠的資金,以免購買Web應(yīng)用防火墻失敗。具體操作請參見賬戶充值。
- 請確保已為賬號賦予相關(guān)WAF權(quán)限。具體操作請參見創(chuàng)建用戶組并授權(quán)使用WAF。
表1 WAF系統(tǒng)角色 系統(tǒng)角色/策略名稱
描述
類別
依賴關(guān)系
WAF Administrator
Web應(yīng)用防火墻服務(wù)的管理員權(quán)限。
系統(tǒng)角色
依賴Tenant Guest和Server Administrator角色。
- Tenant Guest:全局級角色,在全局項目中勾選。
- Server Administrator:項目級角色,在同項目中勾選。
WAF FullAccess
Web應(yīng)用防火墻服務(wù)的所有權(quán)限。
系統(tǒng)策略
無。
WAF ReadOnlyAccess
Web應(yīng)用防火墻的只讀訪問權(quán)限。
系統(tǒng)策略
步驟一:購買WAF云模式標準版
- 登錄華為云管理控制臺。
- 在控制臺頁面中選擇“ 安全與合規(guī) > Web應(yīng)用防火墻 WAF”,進入Web應(yīng)用防火墻控制臺。
- 在頁面右上角,單擊“購買WAF實例”,進入購買頁面,參考表2配置,完成WAF實例的購買。
- 確認參數(shù)配置無誤后,在頁面右下角單擊“立即購買”。
- 確認訂單詳情無誤后,閱讀并勾選《Web應(yīng)用防火墻免責(zé)聲明》,單擊“去支付”,完成購買操作。
- 進入“付款”頁面,選擇付款方式進行付款。
步驟二:將防護網(wǎng)站添加到WAF
- 在左側(cè)導(dǎo)航樹中,選擇“網(wǎng)站設(shè)置”,進入“網(wǎng)站設(shè)置”頁面。
- 在網(wǎng)站列表左上角,單擊“添加防護網(wǎng)站”。
- 選擇“云模式-CNAME接入”,并單擊“開始配置”。
- 在“添加防護網(wǎng)站”頁面,完成如下必要參數(shù)配置,其余參數(shù)保持默認值即可。參數(shù)說明請參見表3。
圖1 添加域名
表3 必要參數(shù)說明 參數(shù)
示例
說明
防護域名
www.example.com
需要添加到WAF進行防護的域名。
防護端口
標準端口
需要防護的域名對應(yīng)的業(yè)務(wù)端口。
配置80/443端口,在下拉框中選擇“標準端口”。
服務(wù)器配置
對外協(xié)議:HTTP
源站協(xié)議:HTTP
源站地址:IPv4 XXX.XXX.1.1
源站端口:80
服務(wù)器地址的配置。包括對外協(xié)議、源站協(xié)議、源站地址、源站端口和權(quán)重。
- 對外協(xié)議:客戶端請求訪問服務(wù)器的協(xié)議類型。包括“HTTP”、“HTTPS”兩種協(xié)議類型。
- 源站協(xié)議:Web應(yīng)用防火墻轉(zhuǎn)發(fā)客戶端請求的協(xié)議類型。包括“HTTP”、“HTTPS”兩種協(xié)議類型。
- 源站地址:客戶端訪問的網(wǎng)站服務(wù)器的 公網(wǎng)IP 地址(一般對應(yīng)該域名在DNS服務(wù)商處配置的A記錄)或者域名(一般對應(yīng)該域名在DNS服務(wù)商處配置的CNAME)。支持以下兩種IP格式:
- IPv4,例如:XXX.XXX.1.1
- IPv6,例如:fe80:0000:0000:0000:0000:0000:0000:0000
- 源站端口:WAF轉(zhuǎn)發(fā)客戶端請求到服務(wù)器的業(yè)務(wù)端口。
- 權(quán)重: 負載均衡 算法將按權(quán)重將請求分配給源站。
已使用七層代理
否
確認WAF前是否使用七層代理。七層代理為使用了DDoS高防(七層代理)、 CDN 、云加速等Web代理產(chǎn)品。- 是:在WAF前使用了DDoS高防(七層代理)、CDN、云加速等Web代理產(chǎn)品。
- 使用七層代理后,WAF將從Header頭中的相關(guān)字段獲取用戶真實客戶端IP。如果WAF前使用的是華為云DDoS高防,要獲取客戶端真實IP,需要在域名基本信息頁面的“流量標識”欄,將“IP標記”配置為“$remote_addr詳細操作請參見”配置攻擊懲罰的流量標識。
- 在WAF前使用代理時,不能切換為“Bypass”工作模式。如何切換工作模式請參考切換防護模式。
- 否:沒有使用七層代理。
- 單擊“下一步”,域名的基礎(chǔ)信息配置完成。
- 根據(jù)界面提示,完成“放行回源IP”和“本地驗證”。
- 完成“DNS解析”。
到該域名的DNS服務(wù)商處,配置防護域名的別名解析,具體操作請咨詢您的域名服務(wù)提供商。
以下為華為云DNS的CNAME綁定方法,僅供參考。如與實際配置不符,請以各自域名服務(wù)商的信息為準。
- 在圖2中復(fù)制WAF提供的CNAME值。
- 單擊頁面左上方的
,選擇“網(wǎng)絡(luò) > 云解析服務(wù) DNS”。 - 在左側(cè)導(dǎo)航欄中,選擇“公網(wǎng)域名”,進入“公網(wǎng)域名”頁面。
- 在目標域名所在行的“操作”列,單擊“管理解析”,進入“解析記錄”頁面。
- 在目標記錄集的所在行“操作”列,單擊“修改”。
- 在彈出的“修改記錄集”對話框中修改記錄值。
- “主機記錄”:在WAF中配置的域名。
- “類型”:選擇“CNAME-將域名指向另外一個域名”。
- “線路類型”:全網(wǎng)默認。
- “TTL(秒)”:一般建議設(shè)置為5分鐘,TTL值越大,則DNS記錄的同步和更新越慢。
- “值”:修改為7.a中已復(fù)制的WAF CNAME地址。
- 其他的設(shè)置保持不變。
- 單擊“確定”,完成DNS配置,等待DNS解析記錄生效。
步驟三:配置CC攻擊防護攔截大流量高頻攻擊
您可以配置以下CC規(guī)則,當一個IP在30秒內(nèi)訪問當前域名下任意路徑的次數(shù)超過1000次,則封禁該IP的請求10個小時。該規(guī)則可以作為一般中小型站點的預(yù)防性配置。
- 在左側(cè)導(dǎo)航樹中,選擇“防護策略”,進入“防護策略”頁面。
- 單擊目標策略名稱,進入目標策略的防護配置頁面。
- 選擇“CC攻擊防護”配置框,開啟CC攻擊防護策略。
:開啟狀態(tài)。
:關(guān)閉狀態(tài)。 - 在“CC攻擊防護”規(guī)則配置列表左上方,單擊“添加規(guī)則”,在彈出的對話框中,參考如圖3所示進行配置。
示例中僅解釋必要參數(shù),其余大多數(shù)配置可保留默認值。必要參數(shù)說明請參見表4。
表4 必要參數(shù)說明 參數(shù)
示例
參數(shù)說明
限速模式
“源限速 > IP限速”
- “源限速”:對源端限速,如某IP(或用戶)的訪問頻率超過限速頻率,就會對該IP(或用戶)的訪問限速。
- “IP限速”:根據(jù)IP區(qū)分單個Web訪問者。
- “用戶限速”:根據(jù)Cookie鍵值或者Header區(qū)分單個Web訪問者。
- “其他”:根據(jù)Referer(自定義請求訪問的來源)字段區(qū)分單個Web訪問者。
說明:選擇“其他”時,“Referer”對應(yīng)的“內(nèi)容”填寫為包含域名的完整URL鏈接,僅支持前綴匹配和精準匹配的邏輯,“內(nèi)容”里不能含有連續(xù)的多條斜線的配置,如“///admin”,WAF引擎會將“///”轉(zhuǎn)為“/”。
例如:如果用戶不希望訪問者從“www.test.com”訪問網(wǎng)站,則“Referer”對應(yīng)的“內(nèi)容”設(shè)置為“http://www.test.com”。
- “目的限速”:選擇該參數(shù)時,可選擇以下限速類型進行配置:
- “策略限速” :當多個域名共用一個策略時,該策略下對應(yīng)的所有域名請求次數(shù)合并限速(不區(qū)分訪問IP);泛域名防護場景時,該泛域名對應(yīng)的所有子域名的請求次數(shù)合并限速(不區(qū)分訪問IP)。
- “域名限速”:每個域名單獨統(tǒng)計總請求次數(shù),超過設(shè)定值則觸發(fā)防護動作(不區(qū)分訪問IP)。
- “URL限速”:每個URL請求單獨統(tǒng)計請求次數(shù),超過設(shè)定值則觸發(fā)防護動作(不區(qū)分訪問IP)。
限速條件
- “字段”:路徑
- “邏輯”:前綴為
- “內(nèi)容”:/login.php
單擊“添加條件”增加新的條件,至少配置一項條件,最多可添加30項條件,多個條件同時滿足時,本條規(guī)則才生效。
- 字段
- 子字段:當“字段”選擇IPv4、IPv6、Cookie、Header、Params時,請根據(jù)實際需求配置子字段。
須知:
子字段的長度不能超過2048字符。
- 邏輯:在“邏輯”下拉列表中選擇需要的邏輯關(guān)系。
- 內(nèi)容:輸入或者選擇條件匹配的內(nèi)容。
限速頻率
1,000次30秒
全局計數(shù)
單個Web訪問者在限速周期內(nèi)可以正常訪問的次數(shù),如果超過該訪問次數(shù),Web應(yīng)用防火墻服務(wù)將根據(jù)配置的“防護動作”來處理。
“全局計數(shù)”:根據(jù)不同的限速模式,將已經(jīng)標識的請求在一個或多個WAF節(jié)點上的計數(shù)聚合。默認為每WAF節(jié)點單獨計數(shù),開啟后本區(qū)域所有節(jié)點合并計數(shù)。“IP限速”不能滿足針對某個用戶進行限速,需要選擇“用戶限速”或“其他”的Referer限速,此時標識的請求可能會訪問到不同的WAF節(jié)點,開啟全局計數(shù)后,將請求訪問的一個或多個WAF節(jié)點訪問量聚合,達到全局統(tǒng)計的目的。
防護動作
阻斷
當訪問的請求頻率超過“限速頻率”時,可設(shè)置以下防護動作:
- 人機驗證:表示超過“限速頻率”后彈出驗證碼,進行人機驗證,完成驗證后,請求將不受訪問限制。人機驗證目前支持英文。
說明:
云模式- ELB 接入不支持該防護動作。
- 攔截:表示超過“限速頻率”將直接攔截。
- 動態(tài)攔截:上一個限速周期內(nèi),請求頻率超過“限速頻率”將被攔截,那么在下一個限速周期內(nèi),請求頻率超過“放行頻率”將被攔截。
- 僅記錄:表示超過“限速頻率”將只記錄不攔截。
- JS挑戰(zhàn):表示W(wǎng)AF向客戶端返回一段正常瀏覽器可以自動執(zhí)行的JavaScript代碼。如果客戶端正常執(zhí)行了JavaScript代碼,則WAF在一段時間(默認30分鐘)內(nèi)放行該客戶端的所有請求(不需要重復(fù)驗證),否則攔截請求。
說明:
- 云模式-ELB接入不支持該防護動作。
- 請求的Referer跟當前的Host不一致時,JS挑戰(zhàn)不生效。
阻斷時長
36,000秒
當“防護動作”選擇“阻斷”時,可設(shè)置阻斷后恢復(fù)正常訪問頁面的時間。
- “源限速”:對源端限速,如某IP(或用戶)的訪問頻率超過限速頻率,就會對該IP(或用戶)的訪問限速。
- 確認參數(shù)配置無誤后,單擊“確定”。
相關(guān)信息
- 關(guān)于CC攻擊防護更多詳細的操作,請參見配置CC攻擊防護規(guī)則防御CC攻擊。
- 如果您的業(yè)務(wù)部署在華為云上,規(guī)模為大型企業(yè)網(wǎng)站,且對業(yè)務(wù)穩(wěn)定性有較高的安全防護需求,需要防護對象為域名/IP,您可以采用“云模式-ELB接入”的接入方式,具體操作可參考如下方法:
- 購買WAF云模式標準版。
購買實例后,提交工單申請開通“云模式-ELB接入”。
- 將網(wǎng)站接入WAF防護(云模式-ELB接入)。
- 配置CC攻擊防護攔截大流量高頻攻擊。
- 購買WAF云模式標準版。
- 如果您的業(yè)務(wù)部署在華為云上,規(guī)模為大型企業(yè)網(wǎng)站,且基于業(yè)務(wù)特性具有制定個性化防護規(guī)則的安全需求,需要防護對象為域名/IP,您可以采用“獨享模式”的接入方式,具體操作可參考如下方法:
- 獨享模式在部分區(qū)域已經(jīng)停售,詳見獨享模式停售通知。如果您已購買獨享模式的WAF,可跳過該步驟繼續(xù)使用。
- 將網(wǎng)站接入WAF防護(獨享模式)。
- 配置CC攻擊防護攔截大流量高頻攻擊。
配置CC攻擊防護規(guī)則常見問題
更多常見問題 >>-
用戶可通過Web應(yīng)用防火墻配置CC攻擊的防護策略。開啟WAF防護后,可根據(jù)需要對防護域名的URL進行CC攻擊防護的配置。
-
華為云Web應(yīng)用防火墻WAF對網(wǎng)站業(yè)務(wù)流量進行多維度檢測和防護,結(jié)合深度機器學(xué)習(xí)智能識別惡意請求特征和防御未知威脅,防范常見Web攻擊,Web攻擊檢測攔截,全面避免網(wǎng)站被黑客惡意攻擊和入侵,CC攻擊防護,人機識別,限速策略
-
開啟Anti-DDoS防護后,您可以根據(jù)業(yè)務(wù)實際情況調(diào)整Anti-DDoS防護策略。
-
華為云Web應(yīng)用防火墻介紹了Web應(yīng)用防火墻應(yīng)用場景、Web應(yīng)用防火墻產(chǎn)品優(yōu)勢、Web應(yīng)用防火墻最佳實踐、Web應(yīng)用防火墻如何檢測并攔截SQL注入風(fēng)險、XSS跨站腳本攻擊等Web攻擊、Web應(yīng)用防火墻支持防護的攻擊類型、Web應(yīng)用防火墻是否支持跨云防護等問題,以及相關(guān)文檔推薦。
-
華為云Web應(yīng)用防火墻WAF對網(wǎng)站業(yè)務(wù)流量進行多維度檢測和防護,結(jié)合深度機器學(xué)習(xí)智能識別惡意請求特征和防御未知威脅,防范常見Web攻擊,Web攻擊檢測攔截,全面避免網(wǎng)站被黑客惡意攻擊和入侵,Web基礎(chǔ)防護
-
華為云Web應(yīng)用防火墻WAF對網(wǎng)站業(yè)務(wù)流量進行多維度檢測和防護,結(jié)合深度機器學(xué)習(xí)智能識別惡意請求特征和防御未知威脅,防范常見Web攻擊,Web攻擊檢測攔截,全面避免網(wǎng)站被黑客惡意攻擊和入侵,精準訪問防護
配置CC攻擊防護規(guī)則教程視頻
最佳實踐視頻幫助您快速了解搭建流程 了解更多
更多相關(guān)專題
- 熱門產(chǎn)品
- 大模型即服務(wù)平臺 MaaS
- Flexus云服務(wù)
- 云服務(wù)器
- 盤古大模型
- SSL證書
- 華為云WeLink
- 實用工具
- 文字識別
- 漏洞掃描
- 華為云會議
- 云服務(wù)健康看板
增值電信業(yè)務(wù)經(jīng)營許可證:B1.B2-20200593 | 域名注冊服務(wù)機構(gòu)許可:黔D3-20230001 | 代理域名注冊服務(wù)機構(gòu):新網(wǎng)、西數(shù)

