跳转至

HTTP DDoS 介绍

HTTP DDoS 是安全加速的应用层防护能力,在边缘节点按请求特征识别并处置 HTTP 洪水、自动化脚本、盗刷等流量。跟踪与判定均在节点完成,无需改造源站。

应用场景

适用于已接入安全加速、需要在应用层控制访问的网站与 API:

  • 拦截来自特定 IP、国家/地区或 ASN 的恶意流量。
  • 对登录、下单等敏感路径进行限速或人机验证。
  • 结合序列条件识别乱序、跳过关键步骤的自动化行为。
  • 通过鉴权动作保护资源防盗刷。
  • 通过 Bot Score 区分自动化程序与真人访问。

说明:域名未关联策略组,或策略组状态为 关闭 时,防护不生效。未启用 HTTP DDoS 时,相关数据中的 Bot Score 默认显示为 60 分,该值不具备策略参考价值。SQL 注入、XSS 等 OWASP 攻击属于 Web 应用防火墙(WAF 3.0),不在本文能力范围。

核心概念

概念 说明
策略组 防护策略的容器,归属套餐,可关联一个或多个域名。一个域名同一时间只属于一个策略组。
自定义规则 由条件与动作组成。请求按规则列表自上而下依次匹配,命中后执行对应动作。
策略组状态 开启On)执行处置;关闭Off)不防护;仅记录DetectionOnly)只记录日志、不拦截。控制台新建策略组时默认为「仅记录」。
Bot Score 每次 HTTP 访问的人机评分,范围 0–99。分数越低越可能是自动化程序,越高越接近真人。Bot Score 是规则条件,不是最终处置结果。
序列端点 需要跟踪的关键业务路径,供序列条件判断访问顺序与时间间隔。
拦截页面 规则命中 拦截限速鉴权 时返回给客户端的正文。HTTP 状态码在规则动作中选择,不在拦截页面上配置。

核心能力

能力 说明
自定义规则 组合 IP、主机名、URI、请求头、序列行为、Bot Score 等条件,对命中请求执行处置。详见 配置 HTTP DDoS 自定义规则
序列风控 按客户端对关键路径的访问顺序与时间间隔识别异常请求。详见 序列风控介绍
鉴权 校验请求头中的签名,支持 A 模式(MD5)与 B 模式(TOTP),用于资源防盗刷。详见 鉴权介绍
Bot Score 为每次访问给出 0–99 的人机评分,可在规则中按分数段观察、验证或拦截。详见 HTTP DDoS 人机评分(Bot Score)说明
自定义拦截页面 自定义拦截响应的正文、类型和响应头,向访客或 API 客户端返回提示。详见 配置 HTTP DDoS 自定义拦截页面

规则命中后可执行的动作:

动作 说明
拦截 按所选 HTTP 状态码与拦截页面阻断请求。
仅记录不拦截 只记录命中日志,不影响后续规则匹配。如需加白,请使用「跳过后续规则」。
跳过后续规则 命中后不再匹配后续规则,用于合规放行。
限速 按频率限制请求,需选择拦截页面。
人机验证 验证通过后会话有效期为 1 小时,超时需重新验证。
验证爬虫 适用于有浏览器行为的业务(Cookie 或 JS 识别);API 接口或手机 App 开启可能造成业务异常。
重定向 返回 301/302/303/307 状态码并跳转到目标路径。
鉴权 按鉴权方式校验请求合法性,需选择拦截页面。

请求在节点上的处理关系如下:

flowchart LR
  request[HTTP请求] --> botScore[BotScore评分]
  botScore --> policy[策略组规则自上而下匹配]
  policy --> action[拦截限速人机鉴权或放行]
  action --> edge[边缘节点执行]

使用流程

  1. 创建策略组并关联域名,建议将状态先设为 仅记录
  2. 按需配置拦截页面、序列端点。
  3. 规则管理 中新增规则,动作先设为 仅记录不拦截,观察命中是否符合预期。
  4. 确认无误后,将策略组改为 开启,再把规则动作改为拦截、限速、人机验证等。

相关文档