产品介绍
流盾 WAF 是给网站站长用的流量防护工具:访客先经过流盾,再访问你的源站。它帮你挡住恶意刷量、扫描和异常访问,同时用面板看清发生了什么。
流盾 WAF,守住每一次真实访问。
为什么做流盾?
我是 子比主题作者老唐,在网站与建站领域深耕十多年。
这些年,为了给自己的站扛住 CC、刷量与恶意扫描,我几乎把市面上常见的 Web 防护都试过一遍——腾讯 EdgeOne、阿里云边缘 CDN、雷池、宝塔 WAF……用下来的感受很直接:要么关键能力不够用,要么价格让人犹豫很久。
靠多年运营经验,我越来越确信一件事:CC 与 Web 防护的核心,并不是堆砌黑盒,而是找到攻击的共同特征与规律,再写成可执行的防御规则。 道理其实很朴素;真正卡住站长的,往往是「规则匹配不够细、日志不够好查、策略不好打磨」。
于是我花了一段时间,把这套想法做成了流盾 WAF:希望它不只服务 子比主题 的用户,也能帮到所有需要守护 Web 流量的朋友——让防护更懂站长、更好上手、也更敢用来打仗。
流盾核心优势
1. 极致性能,亚毫秒级
引擎基于 Lua 构建,配合 Redis 做规则与计数:单个请求跑完全部防护流程,通常 不到 1 毫秒。防护要挡得住,也要尽量不拖慢真实用户。
2. AI 驱动自行防护
内置 AI 助手,可调用 AI 辅助生成更精准的策略;也支持 AI 自动防护:条件触发后,后台自动分析近期日志、提炼攻击特征并创建规则,尽量做到无人值守持续防守。
3. 超级丰富的规则策略
不止常见的 URL、IP、请求头、地域……还覆盖 Cookie、Bot 管理等 30+ 匹配项,支持包含 / 排除 / 等于 / 不等于 / 正则等多种条件。把攻击特征拆得更细,策略才能既精准、又好用。
4. 丰富的日志筛选
这一点深受腾讯 EdgeOne 启发:从日志里找攻击共性,才是防御最关键的一步。 当攻击手法不断变化,流盾提供多维度排行与分析,帮你更快锁定「这批请求长什么样」,再反哺成更完善的规则。
5. 功能完善
黑名单、白名单、防护例外、速率防护、自定义规则之外,还有总览统计、站点管理、证书管理、Bot 库、IP 组,以及 AI 能力——把日常防护真正需要的能力收进同一块面板,而不是东拼西凑。
能帮你做什么
- 挡住恶意访问:CC 刷量、扫描器、常见注入/攻击特征等,可按规则处置
- 先看再拦:新规则可以先「只记日志、不拦截」,确认没误伤再正式开启
- 人机验证:可疑流量可要求算术题、JS 挑战或滑块验证,减轻机器人压力
- 面板统一管理:站点、证书、黑白名单、限速、规则、日志都在一个地方
- 可选 AI 辅助:需要时再开,帮你分析异常、给防护建议
- 一键部署:用 Docker 装好就能用,也能和宝塔一起用
流量怎么走
访客 → 流盾(80 / 443)→ 你的源站管理面板默认在 9000 端口,和网站访问端口分开。
适不适合你
适合:
- 想给网站/API 加一层统一防护,不想只靠改 Nginx 配置
- 希望先观察命中情况,再逐步改成拦截或验证码
- 服务器上有宝塔等面板,由流盾对外接 80/443,源站听高位端口
请注意:
- 正式使用需要用 Docker 部署
- 当前许可为非商业用途;商业使用请先确认许可
- Bot 库默认只「认出来」,要拦或放还得自己写规则
- 通知通道目前邮件可用(短信、Webhook 等仍在规划)
面板里都有什么
| 菜单 | 能干嘛 | 教程 |
|---|---|---|
| 概览 | 看整体态势 | 总览面板 |
| 资产 | 站点、证书 | 站点配置、证书管理 |
| 策略 | 黑白名单、例外、限速、规则、AI | 防护策略总览 |
| 观测 | Bot、IP 组、日志、预警 | Bot 库、防护日志 等 |
| 系统 | 设置与备份 | 系统设置 |
下一步
- 新环境:快速开始(一键安装)
- 先搞懂几件事:核心概念
- 用宝塔:宝塔部署(手动)