腾讯云 CDN 提供了多种限频策略来帮助您降低异常 IP 的请求频率,保护源站安全。以下是主要的配置方式:
1. 基础访问控制(IP 限频)
- 功能位置:CDN 控制台 → 域名管理 → 安全配置 → IP 访问限频。
- 配置说明:
- 可针对全网请求或特定路径(如
/admin/*)设置单个 IP 在单位时间内的请求次数阈值。 - 触发后,CDN 会返回 514 状态码,并限制该 IP 的访问。
- 可针对全网请求或特定路径(如
- 适用场景:防御 CC 攻击、恶意爬虫等高频请求。
2. 智能 CC 防护
- 功能位置:安全配置 → 智能 CC 防护。
- 配置说明:
- 开启自适应防护:基于 AI 算法自动识别异常请求并拦截。
- 自定义规则:可设置高级匹配条件(如 URL、User-Agent、Referer 等),对符合规则的请求进行限频或拦截。
- 优势:结合 AI 模型,动态识别攻击行为,减少误杀。
3. WAF 集成防护
- 若已开通 腾讯云 Web 应用防火墙(WAF),可将其与 CDN 联动:
- 在 WAF 中配置 CC 防护规则,精细化设置 IP、会话或高级匹配规则的频率限制。
- WAF 支持人机验证(验证码)、JS 挑战等柔性策略,对抗自动化攻击。
4. IP 黑白名单
- 功能位置:安全配置 → IP 黑白名单。
- 配置说明:
- 直接封禁恶意 IP(黑名单),或仅允许可信 IP(白名单)。
- 支持 IPv4/IPv6 地址及 CIDR 格式。
5. 区域访问限制
- 功能位置:安全配置 → 区域访问限制。
- 配置说明:可限制特定国家/地区的 IP 访问,适用于屏蔽海外攻击流量。
6. 防盗链配置
- 功能位置:访问控制 → 防盗链。
- 配置说明:通过校验 Referer 或签名,防止资源被恶意盗刷,间接降低异常请求频率。
7. 实时日志与监控
- 通过 CDN 实时日志(推送至 CLS)或 控制台监控,分析高频 IP 或异常模式,动态调整限频策略。
建议配置流程:
- 分析攻击模式:通过日志确认异常 IP 的请求特征(如集中访问某接口)。
- 分层防护:
- 先启用 IP 访问限频(设置保守阈值,如单 IP 每秒 50 请求)。
- 开启 智能 CC 防护,选择“防护模式”并根据业务调整灵敏度。
- 若攻击复杂,结合 WAF 高级规则 或 IP 黑名单 封禁。
- 测试与调整:观察误杀情况,逐步优化阈值。
注意事项:
- 业务区分:静态资源与动态接口建议设置不同限频策略。
- 全局影响:过低的限频阈值可能误伤正常用户(如企业出口 IP 集中)。
- 弹性策略:可结合 CDN 的 带宽封顶 功能,避免突发流量产生高额费用。
如需更高级防护(如 DDoS 清洗、Bot 管理),可考虑升级到 腾讯云 EdgeOne(集成 WAF、DDoS、智能提速等能力)。具体配置细节请参考 腾讯云 CDN 官方文档。
CLOUD技术笔记