Skip to content

实践:攻击应急处置 ​

流量异常或站点变慢时,按这份短清单止血,再收尾。

开始前 ​

  • 能登录面板(有邮件预警更好)
  • 不要建全局空条件黑名单
  • 建议已接入 AI:配好模型并启用自动化防护(见下方),出事时少靠人肉翻日志

平时先开好:AI 自动防护 ​

应急最好在攻击前就准备好,而不是临时现配。推荐:

  1. 到 AI 防护 完成 AI 配置(API 地址、密钥、模型),测试连接通过
  2. 打开 启用 AI 防护 与 自动化防护
  3. 新建一条 AI 防护策略:当网站流量达到一定水平、QPS 超过你设定的频率(也可配合流量基线、拦截次数等)时自动触发
  4. 应用模式默认可用 自动分析并处理(由 AI 在观察 / 拦截 / JS 挑战 / 滑动验证中选择);新环境也可先用 仅建议 或 自动观察 看建议质量

触发后 AI 会拉取近期日志、多维度分析并给出防护建议(不是一律拦截)。字段与页签说明见 AI 防护教程。

TIP

自动化会优先避免误拦正常请求。冷却时间别设太短,避免费用和噪音飙升。

步骤清单 ​

1. 总览确认 ​

  • 打开 总览:组件健康吗?拦截 / 请求是否突增?
  • 记下时间点和站点
  • 若已开 AI 自动防护:到 分析记录 看是否已触发、是否已有建议可应用

2. 日志下钻 ​

  • 防护日志 缩到异常时间段
  • 看 TOP IP、TOP 路径、TOP 规则、国家分布
  • 分清:已被拦住 vs 还在打到源站
  • 和源站对账时,用响应头 / 回源头里的请求 ID 精确查出同一笔请求,见 防护日志 · 请求 ID

3. 临时止血(按优先级) ​

  • 明显攻击 IP / 段 → IP 组 + 黑名单(条件要紧)
  • 单路径被刷 → 速率防护 用 IP+路径,动作挑战或拦截,频值临时收紧
  • 特征清晰 → 自定义规则先观察几分钟,确认后再拦截
  • 需要辅助分析 → 打开 AI 防护 智能助手提问,或到分析记录应用 AI 已给出的建议;应急中若规则条件偏宽,优先观察或挑战,不要一上来全局拦截
  • 给运维自己的 IP 加白名单,避免把自己锁在外面

4. 通知与记录 ​

  • 确认 预警 是否该响;邮件通道是否通
  • 记下本次新增规则名称,方便事后回滚

5. 缓解后收尾 ​

  • 把过严的频值调回去
  • 删掉过宽的临时黑名单
  • 有效规则走「观察 → 正式拦截」正常流程
  • 核对 AI 写入的规则是否过宽,该回滚的回滚
  • 导出一份配置备份

验收 ​

  • 源站负载回落
  • 正常用户路径可访问
  • 攻击特征在日志里是拦截或挑战

回滚 ​

禁用临时黑名单 / 限速;AI 已应用的事件执行回滚;导入应急前导出的配置。