跳转至

配置 HTTP DDoS 自定义规则

HTTP DDoS 自定义规则用于按请求特征控制访问。您可以组合 IP、主机名、URI、请求头、序列行为等条件,对命中的请求执行拦截、限速、人机验证、重定向、鉴权等动作。规则归属于策略组,请求按规则列表自上而下依次匹配,命中后执行对应动作。

适用场景

  • 拦截来自特定 IP、国家/地区或 ASN 的恶意流量。
  • 对登录、下单等敏感路径进行限速或人机验证。
  • 结合序列条件识别乱序、跳过关键步骤的自动化行为,详见 使用序列风控条件
  • 通过鉴权动作保护资源防盗刷,详见 鉴权介绍

前提条件

  • 域名已开通并启用 HTTP DDoS 防护,且已创建策略组。

规则说明

项目 说明
匹配顺序 请求按规则列表自上而下依次匹配,命中后执行对应动作;可拖拽调整优先级。
条件关系 同一规则内多个条件为「且」关系;支持多值的字段,多个值之间为「或」关系。
日志开关 每个动作可独立选择记录(log)或不记录(nolog)命中日志。
启停状态 单条规则可随时启用或停用,停用后不参与匹配。

执行动作一览:

动作 说明
拦截 按所选 HTTP 状态码与拦截页面阻断请求。
仅记录不拦截 只记录命中日志,不影响后续规则匹配。如需加白,请使用「跳过后续规则」。
跳过后续规则 命中后不再匹配后续规则,用于合规放行。
限速 按频率限制请求,需选择拦截页面。
人机验证 验证通过后会话有效期为 1 小时,超时需重新验证。
验证爬虫 适用于有浏览器行为的业务(Cookie 或 JS 识别);API 接口或手机 App 开启可能造成业务异常。
重定向 返回 301/302/303/307 状态码并跳转到目标路径。
鉴权 按鉴权方式校验请求合法性,需选择拦截页面,详见 鉴权介绍

限制说明

  • 规则名称必填,最长 30 个字符,且不能包含 \'"
  • 系统定制的默认规则不可查看详情、编辑或删除,列表中对应按钮为灰色。
  • 动作选择 拦截限速鉴权 时,必须绑定一个已启用的拦截页面,否则规则无法保存。拦截页面的配置见 配置 HTTP DDoS 自定义拦截页面
  • 规则状态仅支持启用(enable)和停用(disable)。

新增规则

  1. 进入 CDN / HTTP DDoS 攻击防护,单击目标策略组进入详情页,默认位于 规则管理 页签。
  2. 单击 新增规则
  3. 填写规则名称。
  4. 在「如果传入请求匹配…」区域配置条件:
  5. 选择匹配类型,如 IP、国家/地区、主机名、Uri 请求、查询字符串、请求头、用户代理、请求方法、Referer、Bot Score、JA4、ASN 等;序列风控字段的使用见 使用序列风控条件
  6. 选择运算符并填写匹配内容;部分字段需先选择名称,如请求头名称、序列端点。
  7. 单击 + And 追加条件,多个条件需同时满足。
  8. 在「然后采取措施…」区域选择日志选项与执行动作,并按动作填写附加参数:
  9. 拦截:选择返回给客户端的 HTTP 状态码,并选择拦截页面。
  10. 限速鉴权:选择拦截页面。
  11. 重定向:选择状态码(301/302/303/307)并填写目标路径。
  12. 人机验证验证爬虫仅记录不拦截跳过后续规则:无附加参数。
  13. 单击 确定 保存。

注意:配置重定向时,请确保目标路径不会再次命中同一规则,避免形成环路导致反复重定向。

管理规则

在规则列表中,您可以进行以下操作:

  • 查看命中情况:「过去 24 小时活动」列展示每条规则的命中趋势,单击可查看详情。
  • 启用或停用:通过「是否启用」开关切换单条规则状态。
  • 编辑:单击 编辑 修改条件与动作,规则 ID 不变。
  • 调整优先级:拖拽列表行调整顺序,或单击 移动 将规则移动到指定位置。
  • 复制:单击 复制 基于现有规则快速创建新规则。
  • 删除:单击 删除 并确认。删除后不可恢复,请确认规则已不再需要。

验证结果

  • 规则列表中可看到新规则,「是否启用」为开启状态,「操作方式」与「条件」列展示正确。
  • 建议先将动作设为 仅记录不拦截,在日志中确认命中情况符合预期后,再切换为拦截等处置动作,以降低误伤风险。

相关文档