CC规则

CC防护规则用于防御CC攻击,由匹配器、过滤器、动作组成。
匹配器

匹配器用于匹配客户端的请求,支持按IP、URL、User-Agent、Referer等多种方式匹配。
过滤器
过滤器用于对匹配到的请求进行过滤验证,支持请求频率限制、JS验证、滑动验证、时间戳鉴权等多种方式。
请求频率
基于请求频率来过滤,可以设置在指定时间窗口内最大请求次数。
JS验证
使用JavaScript来验证客户端是否为真实浏览器。
滑动验证
使用滑动验证码来验证访客。
时间戳鉴权
使用时间戳签名方式来验证请求合法性,支持方式A和方式B两种模式。
动作
ipset
使用iptables的ipset模块拦黑ip,拉黑IP后,此IP不再能够消耗资源,效果最好
exit
cdn自己主动断开连接,此IP还是能够与cdn建立连接来消耗资源
log
不拦黑,不断开,一直使用过滤器过滤
规则
规则由匹配器,过滤器,动作组成。

这里需要说明的是可以指定一个或两个过滤器。 当指定一个过滤器时,当这个过滤器验证失败时,直接执行动作; 当指定两个过滤器时,即指定过滤器1和过滤器2,那么当过滤器1验证失败,这时还不会执行动作,而是继续使用过滤器2验证,只有当两个过滤器都验证失败时,才执行动作。这样可以有效减少误封,比如过滤器1使用请求频率,过滤器2使用滑动验证,这样可以防止误封请求量比较大的客户。
规则组
一个或多个规则组成一个。网站就是绑定的规则组。
ACL是对客户访问控制的规则,当客户请求匹配规则时,会返回403。ACL与cc规则类似,只是ACL没有过滤器,而是直接匹配后执行相应的行为,允许或拒绝。
ACL规则组

- 默认行为 – 可选允许或拒绝,当所有规则没有匹配时,执行默认行为。
- 规则列表 – 按顺序一条条匹配,直到匹配才中止,没有匹配就执行默认行为
ACL规则

ACL规则的匹配项和操作符跟CC规则的基本一样,具体说明请参考CC规则 规则支持设置多个匹配项,当设置多个匹配项时,只有所有匹配项匹配成功,这个规则才算匹配。
延伸阅读
