HTTP DDoS 介绍¶
HTTP DDoS 是安全加速的应用层防护能力,在边缘节点按请求特征识别并处置 HTTP 洪水、自动化脚本、盗刷等流量。跟踪与判定均在节点完成,无需改造源站。
应用场景¶
适用于已接入安全加速、需要在应用层控制访问的网站与 API:
- 拦截来自特定 IP、国家/地区或 ASN 的恶意流量。
- 对登录、下单等敏感路径进行限速或人机验证。
- 结合序列条件识别乱序、跳过关键步骤的自动化行为。
- 通过鉴权动作保护资源防盗刷。
- 通过 Bot Score 区分自动化程序与真人访问。
说明:域名未关联策略组,或策略组状态为 关闭 时,防护不生效。未启用 HTTP DDoS 时,相关数据中的 Bot Score 默认显示为 60 分,该值不具备策略参考价值。SQL 注入、XSS 等 OWASP 攻击属于 Web 应用防火墙(WAF 3.0),不在本文能力范围。
核心概念¶
| 概念 | 说明 |
|---|---|
| 策略组 | 防护策略的容器,归属套餐,可关联一个或多个域名。一个域名同一时间只属于一个策略组。 |
| 自定义规则 | 由条件与动作组成。请求按规则列表自上而下依次匹配,命中后执行对应动作。 |
| 策略组状态 | 开启(On)执行处置;关闭(Off)不防护;仅记录(DetectionOnly)只记录日志、不拦截。控制台新建策略组时默认为「仅记录」。 |
| Bot Score | 每次 HTTP 访问的人机评分,范围 0–99。分数越低越可能是自动化程序,越高越接近真人。Bot Score 是规则条件,不是最终处置结果。 |
| 序列端点 | 需要跟踪的关键业务路径,供序列条件判断访问顺序与时间间隔。 |
| 拦截页面 | 规则命中 拦截、限速 或 鉴权 时返回给客户端的正文。HTTP 状态码在规则动作中选择,不在拦截页面上配置。 |
核心能力¶
| 能力 | 说明 |
|---|---|
| 自定义规则 | 组合 IP、主机名、URI、请求头、序列行为、Bot Score 等条件,对命中请求执行处置。详见 配置 HTTP DDoS 自定义规则。 |
| 序列风控 | 按客户端对关键路径的访问顺序与时间间隔识别异常请求。详见 序列风控介绍。 |
| 鉴权 | 校验请求头中的签名,支持 A 模式(MD5)与 B 模式(TOTP),用于资源防盗刷。详见 鉴权介绍。 |
| Bot Score | 为每次访问给出 0–99 的人机评分,可在规则中按分数段观察、验证或拦截。详见 HTTP DDoS 人机评分(Bot Score)说明。 |
| 自定义拦截页面 | 自定义拦截响应的正文、类型和响应头,向访客或 API 客户端返回提示。详见 配置 HTTP DDoS 自定义拦截页面。 |
规则命中后可执行的动作:
| 动作 | 说明 |
|---|---|
| 拦截 | 按所选 HTTP 状态码与拦截页面阻断请求。 |
| 仅记录不拦截 | 只记录命中日志,不影响后续规则匹配。如需加白,请使用「跳过后续规则」。 |
| 跳过后续规则 | 命中后不再匹配后续规则,用于合规放行。 |
| 限速 | 按频率限制请求,需选择拦截页面。 |
| 人机验证 | 验证通过后会话有效期为 1 小时,超时需重新验证。 |
| 验证爬虫 | 适用于有浏览器行为的业务(Cookie 或 JS 识别);API 接口或手机 App 开启可能造成业务异常。 |
| 重定向 | 返回 301/302/303/307 状态码并跳转到目标路径。 |
| 鉴权 | 按鉴权方式校验请求合法性,需选择拦截页面。 |
请求在节点上的处理关系如下:
flowchart LR
request[HTTP请求] --> botScore[BotScore评分]
botScore --> policy[策略组规则自上而下匹配]
policy --> action[拦截限速人机鉴权或放行]
action --> edge[边缘节点执行]
使用流程¶
- 创建策略组并关联域名,建议将状态先设为 仅记录。
- 按需配置拦截页面、序列端点。
- 在 规则管理 中新增规则,动作先设为 仅记录不拦截,观察命中是否符合预期。
- 确认无误后,将策略组改为 开启,再把规则动作改为拦截、限速、人机验证等。