Skip to content

实践:渐进上线防护

新站或新规则上生产时,按这份清单做,少误伤。

开始前

  • 已部署并能登录面板
  • 至少一个站点 DNS 已指向流盾,且能正常回源
  • 知道防护大致顺序:白名单 → 黑名单 → 例外 → 限速 → 规则

步骤清单

1. 放行可信流量

  • 为办公网 / 监控 IP 建 IP 组
  • 白名单,或给健康检查路径建紧条件 例外
  • 用这些来源访问一次,确认不被误伤

2. 核对预置策略

  • 打开自定义规则、黑名单、速率防护列表
  • 看清哪些默认已启用、动作是观察还是拦截/挑战
  • 不要在未观察日志前,把宽松策略直接改成更严的全局拦截

3. 观察 1~3 天

  • 每天看 总览防护日志
  • 筛观察命中,抽查路径 / UA / IP 像不像攻击
  • 记下误伤样例(正常业务路径)

4. 收紧后再改动作

  • 确认恶意的:改成拦截或滑动 / JS 验证
  • 误伤的:加例外、收窄条件,或禁用
  • 限速:先调登录 / API 阈值,再把超限改成挑战

5. 加上预警

  • 配好邮件通道并测试
  • 预警:拦截次数或拦截率

验收

  • 正常用户主路径不被拦
  • 模拟扫描 UA 能在日志看到命中
  • 办公网 IP 始终能进后台

回滚

把动作改回观察,或禁用规则;必要时从 系统设置 导入改之前导出的配置。