設置CC安全防護
更新時間 2025-06-17 09:21:29
最近更新時間: 2025-06-17 09:21:29
分享文章
本文將向您介紹如何使用邊緣安全加速平臺-安全與加速服務提供的CC防護功能。
功能介紹
CC防護根據訪問者的URL,頻率、行為等訪問特征,智能識別CC攻擊,迅速識別CC攻擊并進行攔截,在大規模CC攻擊時可以避免源站資源耗盡,保證企業網站的正常訪問。
什么是CC攻擊?
CC攻擊是一種惡意網絡攻擊,旨在通過向目標服務器發送大量的請求,超過其處理能力,從而使其無法正常工作或服務受到嚴重影響。
前提條件
- 已經訂購邊緣安全加速平臺-安全與加速服務,若未訂購,請參見服務開通。
- 在控制臺新增域名,請參見添加服務域名。
- 開通免費版或基礎版,支持使用CC防護默認策略;開通高級版及以上版本,支持使用自定義CC防護策略。
操作步驟
- 登錄,進入【安全與加速】工作臺。
- 在左側導航欄中選擇【安全能力】,進入【訪問控制/限流】菜單,并在左側域名列表選擇您要防護的域名。
- 進入防護能力-高級安全防護-【CC防護】詳細設置。
配置說明
基礎設置
| 配置項 | 說明 |
|---|---|
| CC防護開關 | CC防護的功能開關 |
| CC防護模式 | 【CC防護模式】設置為閾值,則域名訪問達到防護條件時進行防護 【CC防護模式】設置為長久,則域名的每次訪問都進行防護校驗,適合有長期防護的需求場景 |
| 閾值 | 即觸發防護動作的閾值,當統計頻率內達到設定的閾值,將觸發防護 |
| 周期 | 即設定時長內達到防護閾值,將觸發防護。新的時間周期將重新開始計算統計頻率 |
| 防護時長 | 即觸發防護后的持續防護時間 |
| 跨域請求防護 | 支持開啟或關閉跨域請求防護功能。若您所防護的域名存在跨域訪問場景(即被其他域名網站引用訪問),建議關閉跨域請求防護,以免被CC防護算法攔截 |
注意當CC防護模式選擇閾值,為避免單位時間內閾值配置過低,導致頻繁觸發CC攻擊,限制閾值與周期的比值不得小于100。
CC防護規則設置
針對訂購高級版套餐及以上的用戶,支持自定義CC防護規則,防護規則開啟且滿足防護規則的請求經過挑戰算法校驗。免費版、基礎版用戶可使用默認CC防護規則,不可自定義修改。
配置項 說明 默認配置 匹配條件 滿足匹配條件的請求才進行防護。支持配置匹配字段有IP、HEADER、GEO、ARGS、URI、IPS、METHOD、REQUEST_URI、PROTOCOL URI正則匹配/.*
HEADER不包含KEY正則匹配:upgrade;VALUE正則匹配:websocket
GET防護策略
支持配置第一策略為CCJS、META_JS、JS_MS、CC302其中一種,支持配置響應狀態碼
第二策略支持配置CC302、空
對GET、COPY、OPTIONS、DELETE、HEAD請求協議生效
第一策略CC302
響應狀態碼302
第二策略空
POST防護策略
支持配置第一策略為CCJS、META_JS、JS_MS、CC302其中一種,支持配置響應狀態碼
第二策略支持配置CC302、空
對POST、PUT請求協議生效
除CC307策略外,其它策略驗證有效期8秒,容易造成POST數據提交失敗
第一策略CC307
響應狀態碼307
第二策略空
驗證模式 支持選擇Cookie形式或url參數形式,若業務不支持Cookie的情況可使用url參數形式。POST不支持url參數形式 Cookie形式 非靜態HTML文件 支持選擇檢測或不檢測 檢測
防護策略說明
| 策略 | 說明 |
|---|---|
| CC302 | 針對GET請求響應302狀態碼,要求客戶端根據Location發起跳轉請求 |
| CC307 | 針對POST請求響應307狀態碼,要求客戶端根據Location發起跳轉請求 |
| JS_MS | 響應HTML頁面,并在響應體JS代碼中設定鼠標監聽事件,要求客戶端移動鼠標到指定區域發起跳轉請求 |
| META_JS | 響應HTML頁面,并在響應體Meta標簽和JS代碼中設置跳轉和驗證參數,要求客戶端執行Meta發起跳轉請求 |
| CCJS | 響應HTML頁面,并在響應體JS代碼中設置跳轉和驗證參數,要求客戶端執JS發起跳轉請求 |
| 第二策略 | 只有請求Accept中可以支持HTML頁面才能正常執行JS_MS、CCJS、META_JS,不滿足條件則降為第二策略 |
| 空 | 不啟用第二策略 |