配置 HTTP DDoS 自定义规则¶
HTTP DDoS 自定义规则用于按请求特征控制访问。您可以组合 IP、主机名、URI、请求头、序列行为等条件,对命中的请求执行拦截、限速、人机验证、重定向、鉴权等动作。规则归属于策略组,请求按规则列表自上而下依次匹配,命中后执行对应动作。
适用场景¶
- 拦截来自特定 IP、国家/地区或 ASN 的恶意流量。
- 对登录、下单等敏感路径进行限速或人机验证。
- 结合序列条件识别乱序、跳过关键步骤的自动化行为,详见 使用序列风控条件。
- 通过鉴权动作保护资源防盗刷,详见 鉴权介绍。
前提条件¶
- 域名已开通并启用 HTTP DDoS 防护,且已创建策略组。
规则说明¶
| 项目 | 说明 |
|---|---|
| 匹配顺序 | 请求按规则列表自上而下依次匹配,命中后执行对应动作;可拖拽调整优先级。 |
| 条件关系 | 同一规则内多个条件为「且」关系;支持多值的字段,多个值之间为「或」关系。 |
| 日志开关 | 每个动作可独立选择记录(log)或不记录(nolog)命中日志。 |
| 启停状态 | 单条规则可随时启用或停用,停用后不参与匹配。 |
执行动作一览:
| 动作 | 说明 |
|---|---|
| 拦截 | 按所选 HTTP 状态码与拦截页面阻断请求。 |
| 仅记录不拦截 | 只记录命中日志,不影响后续规则匹配。如需加白,请使用「跳过后续规则」。 |
| 跳过后续规则 | 命中后不再匹配后续规则,用于合规放行。 |
| 限速 | 按频率限制请求,需选择拦截页面。 |
| 人机验证 | 验证通过后会话有效期为 1 小时,超时需重新验证。 |
| 验证爬虫 | 适用于有浏览器行为的业务(Cookie 或 JS 识别);API 接口或手机 App 开启可能造成业务异常。 |
| 重定向 | 返回 301/302/303/307 状态码并跳转到目标路径。 |
| 鉴权 | 按鉴权方式校验请求合法性,需选择拦截页面,详见 鉴权介绍。 |
限制说明¶
- 规则名称必填,最长 30 个字符,且不能包含
\、'、"。 - 系统定制的默认规则不可查看详情、编辑或删除,列表中对应按钮为灰色。
- 动作选择 拦截、限速 或 鉴权 时,必须绑定一个已启用的拦截页面,否则规则无法保存。拦截页面的配置见 配置 HTTP DDoS 自定义拦截页面。
- 规则状态仅支持启用(enable)和停用(disable)。
新增规则¶
- 进入 CDN / HTTP DDoS 攻击防护,单击目标策略组进入详情页,默认位于 规则管理 页签。
- 单击 新增规则。
- 填写规则名称。
- 在「如果传入请求匹配…」区域配置条件:
- 选择匹配类型,如 IP、国家/地区、主机名、Uri 请求、查询字符串、请求头、用户代理、请求方法、Referer、Bot Score、JA4、ASN 等;序列风控字段的使用见 使用序列风控条件。
- 选择运算符并填写匹配内容;部分字段需先选择名称,如请求头名称、序列端点。
- 单击 + And 追加条件,多个条件需同时满足。
- 在「然后采取措施…」区域选择日志选项与执行动作,并按动作填写附加参数:
- 拦截:选择返回给客户端的 HTTP 状态码,并选择拦截页面。
- 限速、鉴权:选择拦截页面。
- 重定向:选择状态码(301/302/303/307)并填写目标路径。
- 人机验证、验证爬虫、仅记录不拦截、跳过后续规则:无附加参数。
- 单击 确定 保存。
注意:配置重定向时,请确保目标路径不会再次命中同一规则,避免形成环路导致反复重定向。
管理规则¶
在规则列表中,您可以进行以下操作:
- 查看命中情况:「过去 24 小时活动」列展示每条规则的命中趋势,单击可查看详情。
- 启用或停用:通过「是否启用」开关切换单条规则状态。
- 编辑:单击 编辑 修改条件与动作,规则 ID 不变。
- 调整优先级:拖拽列表行调整顺序,或单击 移动 将规则移动到指定位置。
- 复制:单击 复制 基于现有规则快速创建新规则。
- 删除:单击 删除 并确认。删除后不可恢复,请确认规则已不再需要。
验证结果¶
- 规则列表中可看到新规则,「是否启用」为开启状态,「操作方式」与「条件」列展示正确。
- 建议先将动作设为 仅记录不拦截,在日志中确认命中情况符合预期后,再切换为拦截等处置动作,以降低误伤风险。