CC 防护与 ACL 访问控制

CC规则CC防护规则用于防御CC攻击,由匹配器、过滤器、动作组成。匹配器匹配器用于匹配客户端的请求,支持按IP、URL、User-Agent、Referer等多种方式匹配。过滤器过滤器用于对匹配到的请求进行过滤验证,支持请求频率限制、JS验证、滑动验证、时间戳鉴权等多种方式。请求频率基于请求频率来过滤,可以设

CC 防护与 ACL 访问控制
封面图:ZuCDN · ZuCDN 自有内容

CC规则

CC规则 图片


CC防护规则用于防御CC攻击,由匹配器、过滤器、动作组成。

匹配器

CC规则 图片 1


匹配器用于匹配客户端的请求,支持按IP、URL、User-Agent、Referer等多种方式匹配。

过滤器

过滤器用于对匹配到的请求进行过滤验证,支持请求频率限制、JS验证、滑动验证、时间戳鉴权等多种方式。

请求频率

基于请求频率来过滤,可以设置在指定时间窗口内最大请求次数。

JS验证

使用JavaScript来验证客户端是否为真实浏览器。

滑动验证

使用滑动验证码来验证访客。

时间戳鉴权

使用时间戳签名方式来验证请求合法性,支持方式A和方式B两种模式。

动作

ipset

使用iptables的ipset模块拦黑ip,拉黑IP后,此IP不再能够消耗资源,效果最好

exit

cdn自己主动断开连接,此IP还是能够与cdn建立连接来消耗资源

log

不拦黑,不断开,一直使用过滤器过滤

规则

规则由匹配器,过滤器,动作组成。

CC规则 图片 7


这里需要说明的是可以指定一个或两个过滤器。 当指定一个过滤器时,当这个过滤器验证失败时,直接执行动作; 当指定两个过滤器时,即指定过滤器1和过滤器2,那么当过滤器1验证失败,这时还不会执行动作,而是继续使用过滤器2验证,只有当两个过滤器都验证失败时,才执行动作。这样可以有效减少误封,比如过滤器1使用请求频率,过滤器2使用滑动验证,这样可以防止误封请求量比较大的客户。

规则组

一个或多个规则组成一个。网站就是绑定的规则组。

ACL是对客户访问控制的规则,当客户请求匹配规则时,会返回403。ACL与cc规则类似,只是ACL没有过滤器,而是直接匹配后执行相应的行为,允许或拒绝。

ACL规则组

ACL管理 图片 1


  • 默认行为 – 可选允许或拒绝,当所有规则没有匹配时,执行默认行为。
  • 规则列表 – 按顺序一条条匹配,直到匹配才中止,没有匹配就执行默认行为

ACL规则

ACL管理 图片 2


ACL规则的匹配项和操作符跟CC规则的基本一样,具体说明请参考CC规则 规则支持设置多个匹配项,当设置多个匹配项时,只有所有匹配项匹配成功,这个规则才算匹配。

延伸阅读