跳转至

HTTP DDoS 介绍

HTTP DDoS 是安全加速的应用层防护能力,在边缘节点按请求特征识别并处置 HTTP 洪水、自动化脚本、盗刷等流量。跟踪与判定均在节点完成,无需改造源站。

应用场景

适用于已接入安全加速、需要在应用层控制访问的网站与 API:

  • 拦截来自特定 IP、国家/地区或 ASN 的恶意流量。
  • 对登录、下单等敏感路径进行限速或人机验证。
  • 结合序列条件识别乱序、跳过关键步骤的自动化行为。
  • 通过鉴权动作保护资源防盗刷。
  • 通过 Bot Score 区分自动化程序与真人访问。

说明:域名未关联策略组,或策略组状态为 关闭 时,防护不生效。未启用 HTTP DDoS 时,相关数据中的 Bot Score 默认显示为 60 分,该值不具备策略参考价值。SQL 注入、XSS 等 OWASP 攻击属于 Web 应用防火墙(WAF 3.0),不在本文能力范围。同一套餐下的边缘防火墙、HTTP DDoS 与 WAF 可在 防火墙产品管理中心 一页配置。

核心概念

概念 说明
防火墙产品管理中心 按套餐在同一页配置边缘防火墙、HTTP DDoS(含人机识别摘要)和 WAF 的合集页。左侧菜单以账号实际菜单为准。详见 分层配置防火墙产品。
策略组 防护策略的容器,归属套餐,可关联一个或多个域名。一个域名同一时间只属于一个策略组。
自定义规则 由条件与动作组成。请求按规则列表自上而下依次匹配,命中后执行对应动作。
策略组状态 开启(On)执行处置;关闭(Off)不防护;仅记录(DetectionOnly)只记录日志、不拦截。控制台新建策略组时默认为「仅记录」。
Bot Score 每次 HTTP 访问的人机评分,范围 0–99。分数越低越可能是自动化程序,越高越接近真人。Bot Score 是规则条件,不是最终处置结果。
序列端点 需要跟踪的关键业务路径,供序列条件判断访问顺序与时间间隔。
拦截页面 规则命中 拦截、限速 或 鉴权 时返回给客户端的正文。HTTP 状态码在规则动作中选择,不在拦截页面上配置。

核心能力

能力 说明
自定义规则 组合 IP、主机名、URI、请求头、序列行为、Bot Score 等条件,对命中请求执行处置。详见 配置 HTTP DDoS 自定义规则。
行迹智控 按客户端对关键路径的访问顺序与时间间隔识别异常请求。详见 行迹智控介绍。
鉴权 校验请求头中的签名,支持 A 模式(MD5)与 B 模式(TOTP),用于资源防盗刷。详见 鉴权介绍。
Bot Score 为每次访问给出 0–99 的人机评分,可在规则中按分数段观察、验证或拦截。详见 HTTP DDoS 人机评分(Bot Score)说明。
自定义拦截页面 自定义拦截响应的正文、类型和响应头,向访客或 API 客户端返回提示。详见 配置 HTTP DDoS 自定义拦截页面。

规则命中后可执行的动作:

动作 说明
拦截 按所选 HTTP 状态码与拦截页面阻断请求。
仅记录不拦截 只记录命中日志,不影响后续规则匹配。如需加白,请使用「跳过后续规则」。
跳过后续规则 命中后不再匹配后续规则,用于合规放行。
限速 按频率限制请求,需选择拦截页面。
人机验证 验证通过后会话有效期为 1 小时,超时需重新验证。
验证爬虫 适用于有浏览器行为的业务(Cookie 或 JS 识别);API 接口或手机 App 开启可能造成业务异常。
重定向 返回 301/302/303/307 状态码并跳转到目标路径。
鉴权 按鉴权方式校验请求合法性,需选择拦截页面。

请求在节点上的处理关系如下:

flowchart LR
  request[HTTP请求] --> botScore[BotScore评分]
  botScore --> policy[策略组规则自上而下匹配]
  policy --> action[拦截限速人机鉴权或放行]
  action --> edge[边缘节点执行]

使用流程

  1. (推荐)进入 防火墙产品管理中心,选择套餐后定位到 第二层:HTTP DDoS防护;也可进入 CDN / HTTP DDoS 攻击防护。
  2. 创建策略组并关联域名,建议将状态先设为 仅记录。
  3. 按需配置拦截页面、序列端点。
  4. 在 规则管理 中新增规则,动作先设为 仅记录不拦截,观察命中是否符合预期。
  5. 确认无误后,将策略组改为 开启,再把规则动作改为拦截、限速、人机验证等。

相关文档