防护策略总览
站点接好以后,别一上来就全面拦截。流盾支持先观察再动手,适合慢慢收紧。实战步骤见 渐进上线防护。
系统怎么检查请求
请求会按固定顺序过一遍防护,你一般不用管细节:
白名单 → 黑名单 → 防护例外 → 限速 → 自定义规则 → 回源更多白话说明见 核心概念。
处置方式怎么选
| 方式 | 白话 |
|---|---|
| 观察 | 只记日志,不拦人(新策略首选) |
| 拦截 | 直接挡住 |
| 算术验证 | 做简单算术题 |
| JS 挑战 | 浏览器自动算一道题,挡很多脚本 |
| 滑动验证 | 滑块人机验证,适合登录/表单防刷 |
TIP
刚装好时会预置一批策略:有的默认观察,有的已是挑战/拦截。上线前先在列表里核对启停与动作,确认无误伤后再收紧。
各模块干什么
| 模块 | 干什么 | 教程 |
|---|---|---|
| 白名单 | 信任的流量直接放行 | 办公网、合法爬虫等 |
| 黑名单 | 明确要拦的特征 | 已知恶意 IP/特征 |
| 防护例外 | 跳过全部或部分防护 | 健康检查、支付回调 |
| 速率防护 | 短时间访问太频繁就处置 | 防 CC、防刷接口 |
| 自定义规则 | 按特征观察/拦截/验证 | 注入、扫描器等 |
| AI 防护 | 辅助分析和建议 | 可选 |
自带的预置策略
首次安装会写入一批可改、可禁用的预置策略,例如:
- 自定义规则:流量观察、PCDN / WordPress 登录挑战、phpinfo 探测拦截、低误伤 XSS 观察等
- 黑名单:敏感文件、SQL 注入、恶意 Bot 等(部分默认关闭,如禁止海外访问)
- 速率防护:动态/静态常规限速,以及可选的严格档
- IP 组:如「本地IP」;Bot 库与分类也会一并预置
具体阈值与动作可按你的站调整,实战见 防 CC / 限速实战。
推荐上线顺序
- 白名单 / 例外:先放行可信流量和健康检查
- 限速:先观察,再改拦截或验证
- 自定义规则:由观察切到拦截/挑战
- 黑名单:确认特征后再加,别空条件
- 用 防护日志 核对命中是否合理