Skip to content

速率防护

按「谁 + 在多长时间内访问了多少次」来管流量。超时就观察、拦下或做人机验证。适合 CC、刷接口、撞库。

面板入口:策略 → 速率防护。实战步骤见 防 CC / 限速实战

速率防护列表

怎么加 / 调一条

  1. 打开列表,可以看到预置的 CC 策略
  2. 点新建或编辑:填名称,选生效站点
  3. 时间窗口(秒)和 频率阈值(窗口内允许几次)
  4. 限速维度:按什么计数(常见:客户端 IP;单 URL 被刷就选 IP + 路径);至少保留一项
  5. 前置条件:什么请求才参与计数(非观察时必须有条件)
  6. 超限动作:先观察 → 确认合理后再改成滑动验证 / 拦截
  7. 启用保存,到 防护日志 看超限是否合理

编辑速率防护

面板里要填什么(白话)

怎么理解
优先级数字越小越先匹配,默认 100 一般够用
时间窗口例如 180 秒内
频率阈值例如同一 IP 最多 90 次
超限动作观察 / 拦截 / 算术验证 / JS 挑战 / 滑动验证
限速维度按 IP、路径、域名、UA;也可按某个查询参数 / Cookie / 请求头(要填参数名)
前置条件只对匹配条件的请求计数
自定义拦截页仅「拦截」时可配状态码和 HTML

多个维度组合时,同一组合共享一个计数(例如「同一 IP + 同一路径」)。

内置 CC 种子

首次安装会预置若干 CC 策略(可改阈值、启停或换动作):

名称默认窗口阈值动作
CC防护-动态网页[常规]启用180 秒90JS 挑战
CC防护-静态文件[常规]启用180 秒180拦截
CC防护-部分Bot限速启用60 秒10拦截
CC防护-动态网页[严格]关闭360 秒10JS 挑战
CC防护-静态文件[严格]关闭360 秒20拦截

严格档建议配合 Cookie 类 防护例外 使用,避免误伤已登录用户。

和自定义规则的关系

  • 限速:一段时间里访问太勤
  • 规则:这一次请求长得像攻击

系统一般会先判限速,再判规则(除非你用例外跳过了限速)。

TIP

限速出问题时,默认会先放行,建议保持这样,避免系统异常时把整站都拦住。

注意

  • 前面有 CDN 却没配真实客户端 IP → 所有人挤在同一个边缘 IP 上被限
  • 登录 / 支付接口单独加严,可信回调用 防护例外 放行
  • 非观察模式必须写前置条件,否则保存不了

相关:自定义规则 · 防护与规则 FAQ